• Денис Самойлов
  • 10 мин. чтения
  • 28 сентября 2026
  • 0 просмотров

Secure Boot Violation при включении ПК: почему Windows не загружается и что делать

Включаете компьютер, а вместо логотипа Windows синее или красное окно прошивки: «Secure Boot Violation. Invalid signature detected. Check Secure Boot Policy in Setup». На ноутбуках Lenovo та же беда звучит иначе: «Windows Boot Manager has been blocked by the current security policy». Смысл один: прошивка проверила подпись загрузчика и не нашла её в своём списке доверенных.

Windows при этом цела, переустанавливать её не нужно. В 2026 году чаще всего виноват сертификат: Microsoft переводит загрузчик Windows на новую подпись 2023 года, а прошивка после сброса или обновления BIOS эту подпись «забыла». Лечится возвратом сертификата в прошивку и обновлением BIOS. Ниже порядок действий, в котором ничего не сломается ещё сильнее. Сведения проверены 28 сентября 2026 года.

Что видитеЧто делать
Ошибка появилась, когда в USB была флешка или внешний дискОтключить носитель, первым в порядке загрузки поставить Windows Boot Manager
Ошибка после обновления или сброса BIOS, после нажатия Restore Factory KeysВременно выключить Secure Boot, вернуть сертификат утилитой Microsoft, обновить BIOS
Lenovo: «Windows Boot Manager has been blocked by the current security policy»То же: выключить Secure Boot, обновить BIOS до версии с сертификатами 2023, потом восстановить ключи
Ошибка после установки Linux или записи VentoyПрошивка не доверяет загрузчику на носителе: для Ventoy зарегистрировать ключ, для Windows вернуть её загрузчик первым
Windows грузится, но через 3–5 минут намертво зависает, если есть интернетПроверить задачу Secure-Boot-Update, см. раздел про зависание

Почему прошивка перестала доверять загрузчику Windows

Secure Boot сверяет подпись каждого загрузчика с базой сертификатов в прошивке (она называется DB). С 2011 года загрузчик Windows подписывался сертификатом Microsoft Windows Production PCA 2011. У всех трёх сертификатов Microsoft 2011 года заканчивается срок: KEK CA 2011 истёк 24 июня 2026 года, UEFI CA 2011 — 27 июня, а PCA 2011, которым подписан загрузчик Windows, истекает 19 октября 2026 года.

Поэтому Windows через обычные обновления дописывает в прошивку новый сертификат Windows UEFI CA 2023 и переключается на загрузчик с новой подписью. Дальше две ловушки, из-за которых прошивка отвергает загрузчик:

  • Сброс Secure Boot к заводским настройкам. Вы обновили BIOS, сбросили настройки или нажали Restore Factory Keys. Заводской набор ключей старой прошивки не содержит сертификата 2023 года, он стирается из DB, а Windows уже грузится новым загрузчиком. Итог — Secure Boot Violation.
  • Дефект прошивки. Некоторые прошивки при обновлении не дописывают сертификат в DB, а перезаписывают базу целиком. Пропадает старый сертификат, и отвергается загрузчик со старой подписью.

Третья причина старая и безобидная: первым в очереди загрузки стоит носитель с загрузчиком без подписи Microsoft. Это флешка Ventoy, Linux с неподписанным загрузчиком или самодельный образ.

Сначала проверьте флешки и порядок загрузки

Отключите от компьютера все флешки, внешние диски и карты памяти и перезагрузитесь. Если окно пропало, дело было в загрузчике на носителе, прошивка тут ни при чём.

Если ошибка осталась, зайдите в меню загрузки (клавиши для разных плат и ноутбуков собраны в статье как зайти в Boot Menu) и выберите пункт Windows Boot Manager. Загрузилось — в BIOS поставьте его первым в порядке загрузки.

Нужна загрузочная флешка Ventoy при включённом Secure Boot? Её загрузчик надо один раз зарегистрировать в прошивке, как это сделать — в разборе Ventoy и Secure Boot.

Перед настройкой Secure Boot найдите ключ BitLocker

Если диск зашифрован BitLocker или включено шифрование устройства, после любых изменений Secure Boot Windows при следующем старте может попросить 48-значный ключ восстановления. Без него до данных не добраться. Ключ обычно лежит в учётной записи Microsoft, другие места перечислены в статье где найти ключ восстановления BitLocker. Найдите его на телефоне или другом компьютере до того, как полезете в BIOS.

Один запрос ключа после обновления Secure Boot — известное поведение, Microsoft пишет о нём прямо: вводите ключ, и дальше Windows грузится как обычно. Если ключ просят на каждой загрузке, проверьте, не стоит ли первой в порядке загрузки сеть (PXE). Поставьте первым диск с Windows Boot Manager.

Шаг 1. Временно выключите Secure Boot и загрузите Windows

Это не финальное решение, а способ попасть в систему и починить прошивку изнутри. Путь к параметру у производителей разный:

  • Ноутбуки MSI: клавиша Delete при включении → Security → Secure Boot → Disabled, затем F10 для сохранения.
  • Материнские платы MSI: Settings → Advanced → Windows OS Configuration → Secure Boot.
  • Материнские платы Gigabyte: Delete → Advanced Mode → Boot → Secure Boot.
  • Материнские платы ASUS: Delete → Advanced Mode (F7) → Boot → Secure Boot → OS Type = Other OS.
  • Ноутбуки ASUS: F2 → Advanced Mode (F7) → Security → Secure Boot → Secure Boot Control.
  • Lenovo: меню Secure Boot в BIOS Setup.

Сохраните настройки и перезагрузитесь. Windows должна загрузиться. Не загрузилась — пройдите ещё раз меню загрузки из предыдущего раздела.

Шаг 2. Верните сертификат 2023 года утилитой Microsoft

В Windows есть штатная утилита SecureBootRecovery.efi: она дописывает в прошивку сертификат Windows UEFI CA 2023. Файл лежит в системе на компьютерах, где стоят обновления с июля 2024 года и новее. Понадобится пустая флешка.

  1. Отформатируйте флешку в FAT32. На ней пропадёт всё, что было.
  2. Откройте PowerShell от имени администратора (все способы — в статье как запустить PowerShell от администратора).
  3. Создайте на флешке папку EFI\BOOT и скопируйте туда утилиту под именем bootx64.efi. В примере флешка — диск E:, подставьте свою букву.
New-Item -ItemType Directory -Path E:\EFI\BOOT -Force
Copy-Item C:\Windows\Boot\EFI\SecureBootRecovery.efi E:\EFI\BOOT\bootx64.efi
  1. Перезагрузитесь и через меню загрузки выберите флешку. Утилита отработает сама и перезагрузит компьютер.
  2. Зайдите в BIOS, включите Secure Boot обратно, сохраните и загрузите Windows.

У MSI есть своя утилита восстановления для ноутбуков, работает по той же схеме: папка EFI на флешке FAT32, загрузка через F11, после перезагрузки Secure Boot включается обратно. Ссылка — в инструкции MSI.

Утилита возвращает один сертификат, этого хватает, чтобы Windows снова загрузилась с Secure Boot. Но при следующем сбросе настроек BIOS всё повторится, поэтому следующий шаг обязателен.

Шаг 3. Обновите BIOS до версии с сертификатами 2023

Производители выпускают прошивки, где сертификаты 2023 года уже зашиты в заводской набор ключей. После такого обновления сброс настроек и Restore Factory Keys больше не ломают загрузку. Скачивайте BIOS только с сайта производителя платы или ноутбука, по точной модели:

  • у Lenovo есть таблица минимальных версий BIOS по моделям ThinkPad, ThinkCentre, IdeaPad, Legion;
  • для ноутбуков на Intel 12-го поколения, Ryzen 5000H и новее MSI выкладывает прошивки с пометкой «Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023» — как их ставить;
  • ASUS и Gigabyte публикуют обновления на страницах поддержки конкретной модели.

Если после прошивки Windows снова не грузится с Secure Boot, выключите его, загрузитесь и повторите шаг 2. Если же прошивка перезаписала базу при обновлении сертификатов, Microsoft советует сбросить настройки Secure Boot в BIOS и поставить исправленную прошивку до того, как снова включать Secure Boot.

Нового BIOS для вашей модели нет? Оставьте Secure Boot включённым после утилиты из шага 2 и не сбрасывайте настройки BIOS. На части старых устройств без обновлений прошивки Windows так и не сможет дописать все новые сертификаты: обходного пути для этого случая Microsoft не даёт.

Когда можно нажимать Restore Factory Keys

Только после обновления BIOS из шага 3. На старой прошивке эта кнопка и вызывает Secure Boot Violation: заводские ключи без сертификата 2023 года заменяют текущие. Об этом отдельно предупреждают Microsoft и ASUS, а Lenovo советует восстанавливать ключи только после BIOS из своей таблицы.

Ключи восстанавливают, когда Secure Boot включён, но не работает: в BIOS рядом с ним нет состояния Active, а Windows пишет, что безопасная загрузка выключена. Порядок по официальным инструкциям:

  • Gigabyte: Boot → CSM Support = Disabled → Secure Boot → Secure Boot Mode = Custom → Restore Factory Keys → Install Factory Defaults: Yes → Reset Without Saving: Yes. После перезагрузки под Secure Boot должно стоять Active (FAQ Gigabyte).
  • ASUS, настольные: Boot → Secure Boot → Secure Boot Mode = Custom → Key Management → Clear Secure Boot Keys: Yes → Install Default Secure Boot Keys: Yes → F10.
  • ASUS, ноутбуки: Security → Secure Boot → Secure Boot Control = Enabled → Key Management → Reset To Setup Mode: Yes → Restore Factory Keys: Yes → F10 (FAQ ASUS).
  • Lenovo: Restore Factory Keys в меню Secure Boot или Reset to Factory Defaults — после BIOS из таблицы Lenovo.

CSM и режим Legacy не включайте: с ними Secure Boot не работает, а в чистом режиме Legacy Windows 11 с диска GPT не загрузится.

Как проверить, что Secure Boot снова в порядке

Откройте «Безопасность Windows» → «Безопасность устройства» → «Безопасная загрузка». Если всё хорошо, там написано: «Безопасная загрузка включена, и применены все необходимые обновления сертификатов». Смотрите на текст под зелёной галочкой: галочка бывает и при устаревших сертификатах. Что значат жёлтые и красные статусы, Microsoft расписала на странице о статусах сертификатов.

Безопасность Windows, раздел Безопасность устройства, блок Безопасная загрузка

Блок «Безопасная загрузка»

Проверка из PowerShell от имени администратора: команда должна ответить True, это значит, что сертификат Windows UEFI CA 2023 есть в базе прошивки.

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

Если ответ False, Windows ещё не дописала сертификат. Установите все обновления в Центре обновления Windows, перезагрузитесь и проверьте снова через день. Подробно о самой ротации сертификатов — в статье сертификаты Secure Boot истекают.

Windows зависает через 3–5 минут после включения

Другой симптом той же истории. Система загружается, работает пару минут и намертво виснет, помогает только кнопка питания. Без интернета зависаний нет. Жалобы на форумах Microsoft идут с начала 2026 года, а 27–28 сентября о них написали и технические издания.

Подозреваемый — задача планировщика Secure-Boot-Update, которая как раз дописывает сертификаты в прошивку. Она запускается при старте системы и затем каждые 12 часов. На старых прошивках, которые не принимают новые сертификаты, Microsoft признаёт бесконечные повторные попытки обновления, но сами зависания официально с задачей не связывает. На 28 сентября 2026 года в списке известных проблем их нет.

Проверьте, ваш ли это случай. Отключите интернет, перезагрузитесь и поработайте минут десять. Не зависло — включите сеть и дождитесь, повторится ли. Состояние задачи покажет команда в PowerShell от имени администратора (без прав администратора она ответит, что путь не найден):

schtasks.exe /Query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

Что делать, по порядку:

  1. Обновите BIOS с сайта производителя, как в шаге 3, и поставьте все обновления Windows. Это основной путь, который рекомендуют Microsoft и производители.
  2. Проверьте сертификат командой из предыдущего раздела. Если True, а зависания продолжаются, можно временно приостановить задачу. Так делают пострадавшие на форумах Microsoft, и у них зависания проходят.
schtasks /Change /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /Disable

То же без командной строки: откройте «Планировщик задач», в дереве слева пройдите Microsoft → Windows → PI, щёлкните правой кнопкой по задаче Secure-Boot-Update и выберите «Отключить».

Задача Secure-Boot-Update в Планировщике задач Windows 11, пункт Отключить

Задача Secure-Boot-Update в планировщике

Помните цену: пока задача выключена, обновления сертификатов Secure Boot не ставятся, а Microsoft требует держать её включённой. Выйдет новый BIOS — включите задачу обратно:

schtasks /Change /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /Enable

Если после отключения задачи компьютер всё равно виснет через пять минут, ищите другого виновника: на форуме Microsoft у одного из пострадавших это оказалась фоновая служба производителя ноутбука. Найти её помогает чистая загрузка Windows.

Можно ли просто оставить Secure Boot выключенным

Windows будет работать, но Microsoft этого не советует. С выключенным Secure Boot новые сертификаты в прошивку не попадают, и компьютер остаётся без защиты от буткитов, которые Microsoft блокирует обновлениями базы отзыва. Выключайте его на время ремонта и возвращайте, как только прошивка обновлена. Что вообще защищает эта функция — в статье что такое Secure Boot.

Часто задаваемые вопросы

Нужно ли переустанавливать Windows из-за Secure Boot Violation?

Нет. Загрузчик Windows исправен, прошивка просто не находит его подпись в своей базе. Возврат сертификата утилитой SecureBootRecovery.efi и обновление BIOS решают проблему без переустановки.

Что случится 19 октября 2026 года, когда истечёт сертификат PCA 2011?

По данным Microsoft, компьютеры продолжат загружаться и получать обычные обновления Windows. Без сертификатов 2023 года они перестанут получать новые защиты ранней загрузки: обновления загрузчика и базы отозванных подписей.

Почему после сброса настроек BIOS Windows перестала загружаться?

Сброс вернул заводской набор ключей Secure Boot, в котором нет сертификата Windows UEFI CA 2023, а Windows уже перешла на загрузчик с этой подписью. Верните сертификат утилитой из шага 2 и обновите BIOS до версии, где он входит в заводской набор.

Полезная статья?

Ваша оценка поможет нам стать лучше