Компьютер включается, вместо Windows появляется сообщение Windows Boot Manager has been blocked by the current security policy, а дальше загрузка останавливается. Первое желание обычно простое. Зайти в UEFI, отключить Secure Boot и забыть о проблеме. Иногда такой прием действительно запускает Windows, но я бы рассматривал его только как диагностику, а не как окончательное решение.
Фраза буквально означает, что прошивка UEFI нашла Windows Boot Manager, но политика Secure Boot отказалась его запускать. На современных компьютерах особенно интересна одна причина. Windows постепенно перешла от сертификатов Secure Boot поколения 2011 года к Windows UEFI CA 2023. После обновления или сброса UEFI компьютер иногда теряет новый сертификат доверия и начинает блокировать собственный загрузчик Windows. Простое «Restore Factory Keys» в такой ситуации способно не исправить, а повторно вызвать проблему.
Короткий маршрут. Если Windows запускается после временного отключения Secure Boot, загрузите систему, установите обновления Windows и свежую прошивку UEFI от производителя. Затем проверьте состояние сертификатов. Если Windows уже использует загрузчик, подписанный Windows UEFI CA 2023, а прошивка ему не доверяет, восстановите сертификат с помощью официального SecureBootRecovery.efi. Старую установочную флешку лучше создать заново из актуального образа Microsoft.
Почему Secure Boot внезапно перестал доверять Windows
Secure Boot работает до запуска операционной системы. UEFI проверяет цифровые подписи загрузочных компонентов и разрешает запуск только тем файлам, которым доверяет база DB. Отдельная база DBX содержит запрещенные подписи и загрузчики.
Механизм нужен не ради формального требования Windows 11. Secure Boot мешает буткитам внедряться в цепочку запуска компьютера. Например, BlackLotus научился использовать старые подписанные компоненты для обхода защиты. Мы уже разбирали, почему Microsoft начала переход на Windows UEFI CA 2023 и блокировку старых загрузчиков.
Сейчас встречаются несколько разных сценариев, которые выглядят почти одинаково.
| Что произошло | Вероятная причина | Что делать |
|---|---|---|
| Ошибка появилась после обновления или сброса UEFI | Прошивка потеряла сертификат Windows UEFI CA 2023 | Обновить UEFI и восстановить сертификат Secure Boot |
| Windows работает только при отключенном Secure Boot | Загрузчик Windows не входит в текущую цепочку доверия UEFI | Проверить сертификаты и применить SecureBootRecovery.efi |
| Ошибка появляется только при загрузке с флешки | На флешке находится старый отозванный загрузчик | Создать установочный носитель заново |
| После включения Secure Boot исчезает установленная Windows | Windows установлена в режиме Legacy или диск использует MBR | Перейти на UEFI и при необходимости преобразовать MBR в GPT |
| После обновления UEFI Secure Boot перестал работать | Ошибка прошивки или некорректная база DB | Установить исправленную прошивку производителя |
Есть еще важный нюанс. Сертификаты Secure Boot поколения 2011 года начали достигать конца срока действия, поэтому Microsoft переводит Windows на новые сертификаты. Старый компьютер при этом не обязан внезапно перестать загружаться. Проблемы возникают прежде всего там, где UEFI неправильно обрабатывает новые ключи, пользователь сбрасывает Secure Boot к старым заводским значениям или прошивка сама заменяет обновленную базу доверия устаревшей.
Microsoft отдельно предупреждает в руководстве Secure Boot, что сброс настроек Secure Boot к заводским значениям может удалить Windows UEFI CA 2023. Если установленный Windows Boot Manager уже подписан новым сертификатом, UEFI после такого сброса перестает считать загрузчик доверенным.
Поэтому не нажимайте бездумно Clear Secure Boot Keys. Команда удаляет ключи Secure Boot. Совет «сбросить все ключи и поставить заводские» много лет гуляет по форумам, но на компьютерах со старыми заводскими ключами способен вернуть ровно ту конфигурацию, которая не умеет доверять новому Windows Boot Manager.
Перед изменением UEFI сохраните ключ восстановления BitLocker, если шифрование включено. Изменение Secure Boot, TPM и порядка загрузки иногда вызывает запрос BitLocker Recovery. Файлы при этом не пропадают, но без ключа попасть в систему может оказаться сложно.
Инструкция предназначена для восстановления собственных компьютеров и легального администрирования. Не меняйте политики загрузки и ключи Secure Boot на чужих устройствах без разрешения. Соблюдайте требования законодательства своей страны, включая российское законодательство.
Сначала попробуйте безопасный способ без переустановки Windows
Если сообщение появилось после обновления BIOS, сброса настроек UEFI или попытки включить Secure Boot, временно отключите Secure Boot и проверьте, запускается ли Windows.
Войти в UEFI обычно можно клавишами F2, Delete, Esc, F10 или F12. Комбинация зависит от производителя. Для популярных ноутбуков и материнских плат у нас есть отдельная таблица клавиш BIOS.
- Откройте UEFI.
- Найдите раздел Security, Boot или Secure Boot.
- Временно установите Secure Boot в положение Disabled.
- Не очищайте PK, KEK, DB и DBX.
- Сохраните настройки и попробуйте загрузить Windows.
Если Windows загрузилась, накопитель и сама операционная система, скорее всего, исправны. Проблема находится именно в цепочке доверия Secure Boot.
Сначала установите все доступные обновления Windows. Затем найдите на официальном сайте производителя компьютера или материнской платы последнюю версию UEFI. Свежая прошивка особенно важна, если ошибка появилась после перехода Windows на новые сертификаты.
После обновлений запустите PowerShell от имени администратора и выполните команду.
(Get-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetControlSecureBootServicing").UEFICA2023Status
На полностью обновленной системе ожидается значение Updated. Отсутствие параметра не доказывает поломку, но показывает, что обновление сертификатов могло еще не завершиться или компьютер не участвует в соответствующем этапе обновления.
Полезно также открыть msinfo32. Найдите строки «Режим BIOS» и «Состояние безопасной загрузки». Для нормальной работы Secure Boot режим BIOS должен быть UEFI, а не Legacy.
После установки обновлений снова войдите в UEFI и включите Secure Boot. Если Windows загрузилась, проблема решена.
Windows все равно блокируется. Восстанавливаем Windows UEFI CA 2023
Если Windows работает при выключенном Secure Boot, но сразу получает Windows Boot Manager has been blocked by the current security policy после его включения, я бы не начинал с переустановки системы. Microsoft предусмотрела отдельное средство восстановления доверия.
Понадобится второй рабочий компьютер с Windows, на котором установлены современные обновления, и небольшая флешка. Содержимое флешки придется удалить.
Подключите накопитель к исправному компьютеру. Допустим, Windows назначила флешке букву E. Проверьте букву дважды, поскольку команда форматирования уничтожит данные выбранного накопителя.
format E: /FS:FAT32 /Q
mkdir E:EFIBOOT
copy C:WindowsBootEFISecureBootRecovery.efi E:EFIBOOTbootx64.efi
Получится стандартная структура загрузочной UEFI-флешки.
E:
└── EFI
└── BOOT
└── bootx64.efi
Теперь подключите флешку к проблемному компьютеру, откройте Boot Menu и выберите USB-накопитель именно в режиме UEFI. Средство SecureBootRecovery.efi добавит сертификат Windows UEFI CA 2023 в разрешенную базу Secure Boot DB.
После завершения процедуры перезагрузите компьютер. Windows Boot Manager снова должен пройти проверку подписи.
Microsoft подчеркивает еще одну деталь. Recovery Utility восстанавливает только необходимый сертификат, а не полностью заканчивает весь переход Secure Boot на новые ключи. После запуска Windows снова установите обновления системы и прошивки.
Если компьютер после обновления сертификатов опять ломается при следующем сбросе BIOS, проблема почти наверняка находится в прошивке. Некоторые реализации UEFI неправильно обновляют DB и вместо добавления сертификатов заменяют существующую базу. Windows такой дефект программно исправить не может. Нужна новая версия UEFI от производителя.
Если ошибка возникает при загрузке с установочной флешки
Совсем другой случай возникает, когда установленная Windows запускается нормально, а сообщение появляется после выбора USB в Boot Menu.
Secure Boot умеет отзывать старые уязвимые загрузчики. Поэтому флешка, которая несколько лет лежала в ящике и раньше прекрасно запускалась, сегодня может получить отказ от UEFI. Отключать Secure Boot ради такой флешки обычно бессмысленно. Проще заменить устаревший загрузочный носитель.
Скачайте актуальный образ Windows и создайте флешку заново через официальное средство Microsoft. Старые ISO, WinPE и восстановительные флешки производителей тоже могут содержать загрузчики, которые новая политика Secure Boot больше не принимает.
Такая блокировка не баг ради бага. После обнаружения способов обхода Secure Boot Microsoft постепенно отзывает старые уязвимые загрузчики. Поэтому «вчера флешка работала, сегодня заблокирована» вполне может означать, что защита начала делать именно то, для чего создавалась.
Когда виноваты Legacy BIOS и MBR
Если Windows много лет переезжала с одного компьютера на другой или первоначально устанавливалась в старом режиме BIOS, система может использовать MBR и Legacy Boot. Secure Boot работает только с UEFI.
Проверьте msinfo32. Если строка «Режим BIOS» показывает Устаревший или Legacy, просто включать Secure Boot нельзя. Сначала Windows нужно перевести на UEFI.
Microsoft предоставляет для такой задачи утилиту MBR2GPT. Перед операцией сделайте резервную копию важных файлов и сохраните ключ BitLocker.
Откройте командную строку от имени администратора и сначала выполните только проверку.
mbr2gpt.exe /validate /allowFullOS
Если проверка завершилась успешно, можно запускать преобразование.
mbr2gpt.exe /convert /allowFullOS
MBR2GPT меняет системный диск с MBR на GPT и создает необходимые компоненты UEFI без обычного форматирования диска. После преобразования компьютер нужно перезагрузить в настройки прошивки, переключить загрузку с Legacy или CSM на UEFI и только после успешного запуска Windows включать Secure Boot.
Если mbr2gpt /validate сообщает об ошибке, не запускайте преобразование насильно. Причиной может быть нестандартная разметка диска, слишком большое число разделов или недостаток места для EFI System Partition.
Еще один популярный совет я бы пропустил. Команды bootrec /fixmbr и bootrec /fixboot не лечат отсутствие доверенного сертификата Secure Boot. Сообщение has been blocked by the current security policy появляется до обычной загрузки Windows, когда UEFI сознательно отказывается запускать EFI-файл. Перезапись MBR здесь лечит не тот уровень системы.
Логика диагностики получается простой. Если Windows запускается без Secure Boot, сначала чините цепочку доверия. Если блокируется только старая флешка, обновите носитель. Если система использует Legacy и MBR, переходите на UEFI и GPT. Переустановка Windows нужна лишь тогда, когда вместе с Secure Boot повреждены загрузочные разделы или сама система, а не как первая реакция на сообщение прошивки.
Можно ли просто отключить Secure Boot и пользоваться Windows дальше?
Windows во многих случаях загрузится, но компьютер потеряет часть защиты ранней стадии загрузки. Я бы отключал Secure Boot только временно, чтобы попасть в Windows, установить обновления и восстановить правильную цепочку доверия.
Почему ошибка появилась после обновления BIOS?
Обновление или сброс UEFI может восстановить старую заводскую базу Secure Boot. Если Windows Boot Manager уже подписан Windows UEFI CA 2023, а заводская DB такого сертификата не содержит, прошивка блокирует загрузчик.
Поможет ли Restore Factory Keys?
Не всегда. На современной системе старые заводские ключи могут не содержать Windows UEFI CA 2023. Microsoft прямо предупреждает, что сброс Secure Boot к заводскому состоянию способен вызвать невозможность загрузки Windows.
Что делает SecureBootRecovery.efi?
Официальная утилита Microsoft добавляет Windows UEFI CA 2023 в разрешенную базу Secure Boot DB. После восстановления UEFI снова может проверить и запустить современный Windows Boot Manager.
Ошибка означает, что SSD или Windows повреждены?
Нет. Если Windows запускается после отключения Secure Boot, данные и системный раздел обычно исправны. Прошивка просто не доверяет подписи загрузчика.
Почему перестала загружаться старая установочная флешка Windows?
После обновления списков отзыва Secure Boot старые уязвимые Windows Boot Manager могут блокироваться. Создайте установочную флешку заново из актуального образа Microsoft.
Нужно ли переустанавливать Windows?
Обычно нет. При данной ошибке сначала проверяют режим UEFI, обновляют прошивку и Windows, восстанавливают сертификаты Secure Boot и только потом рассматривают ремонт загрузочных файлов или переустановку системы.
Может ли после изменения Secure Boot появиться BitLocker Recovery?
Да. TPM учитывает параметры загрузки, поэтому изменение Secure Boot или UEFI иногда вызывает запрос ключа восстановления BitLocker. Перед работой с прошивкой сохраните recovery key в доступном месте.
Главная ошибка при таком сбое состоит в попытке наугад переключать десяток параметров UEFI. Сообщение уже дает хороший диагностический признак. Windows Boot Manager найден, но Secure Boot отказался ему доверять. Начните с временного отключения Secure Boot, обновите Windows и прошивку, проверьте UEFI и сертификаты, а при потере Windows UEFI CA 2023 используйте официальный SecureBootRecovery.efi. Постоянно отключать защиту или переустанавливать Windows ради проблемы с одной записью доверия обычно не требуется.