Кому актуально: владельцам ПК с Windows 10/11, системным администраторам, фриланс‑разработчикам и тем, кто экспериментирует с настройками Secure Boot.

Что происходит, когда в BIOS/UEFI отсутствует сертификат Windows UEFI CA 2023

После обновления Microsoft 2023‑го года все новые сборки Windows подписываются новым корневым сертификатом (Windows UEFI CA 2023). Если после сброса BIOS, перепрошивки материнской платы или ручного очищения Secure Boot‑ключей этот сертификат не попал в базу разрешённых (DB), система выдаёт ошибку:

Secure Boot Violation

Загрузчик подписан тем же сертификатом, но UEFI его не признает. Отключать Secure Boot полностью нельзя - без него не будет работать обновление драйверов и фирменных компонентов Windows.

SecureBootRecovery.efi - официальная утилита Microsoft, позволяющая добавить недостающий сертификат в DB без необходимости загрузки в Windows с отключённым Secure Boot.

Пошаговое руководство (разговорный экспертный стиль)

1. Подготовка флеш‑накопителя

  1. Выключите Secure Boot в параметрах BIOS/UEFI (это временно, иначе утилита не запустится).
  2. Возьмите любую USB‑флешку ≥ 4 ГБ и отформатируйте её в FAT32. Один раздел - никаких дополнительных томов.
    Можно воспользоваться diskpart:

    diskpartlist diskselect disk X   (где X - номер флешки)cleancreate partition primaryformat fs=fat32 quickassign letter=Uexit
  3. На флешке создайте папку EFI\BOOT (два вложенных уровня).

2. Копирование утилиты

  1. На работающем Windows откройте каталог
    C:\Windows\Boot\EFI\
  2. Скопируйте файл SecureBootRecovery.efi в только что созданную папку U:\EFI\BOOT.
  3. Переименуйте его в bootx64.efi (всё‑малыми, без пробелов).

3. Запуск утилиты из UEFI

  1. Перезагрузите ПК, войдите в UEFI и включите Secure Boot обратно.
  2. В разделе порядка загрузки поставьте USB‑накопитель первым.
  3. Сохраните изменения и перезапустите.

При старте утилита покажет чёрный экран с индикатором статуса.

  • Если сертификаты уже присутствуют в DB, ничего не меняется.
  • Если их нет, SecureBootRecovery.efi добавит Windows UEFI CA 2023 в NVRAM и автоматически перезагрузит систему.

4. Возврат к обычной загрузке

  1. После перезагрузки снова зайдите в UEFI и убедитесь, что Secure Boot включён.
  2. Установите Windows Boot Manager в качестве первого загрузочного устройства.
  3. Сохраните настройки и загрузитесь в Windows как обычно.

Система теперь будет успешно стартовать, используя загрузчик, подписанный новым сертификатом, без необходимости отключать Secure Boot.

Почему это работает (коротко о механизме)

  • SecureBootRecovery.efi работает в режиме pre‑OS - до того, как Windows начнёт загружаться, она имеет прямой доступ к NVRAM‑памяти UEFI.
  • Утилита подписывает нужный сертификат собственным кодом Microsoft и вставляет его в раздел DB (разрешённые ключи).
  • После этого UEFI признаёт любой загрузчик, подписанный тем же корневым сертификатом, и Secure Boot проходит без конфликтов.

Часто задаваемые вопросы

Вопрос Ответ
Можно ли использовать утилиту, если Windows уже не загружается? Да. Приготовьте флешку на рабочей машине, затем загрузитесь в UEFI с неё - Windows не требуется.
Что делать, если после выполнения утилиты ошибка сохраняется? Проверьте, что в BIOS/UEFI включён CSM - он может блокировать добавление новых сертификатов. Отключите его и повторите процедуру.
Нужен ли отдельный драйвер для флешки? Нет, FAT32 совместим со всеми современными UEFI‑контроллерами.
Можно ли добавить сертификат вручную через bcdedit? bcdedit управляет только параметрами загрузки Windows, а не базой сертификатов UEFI. Поэтому SecureBootRecovery.efi - единственный штатный способ.

Ключевые слова для SEO (LSI)

  • SecureBootRecovery.efi (основное)
  • добавить сертификат Windows UEFI CA 2023
  • Secure Boot Violation исправление
  • как включить Secure Boot после сброса BIOS
  • проектировать загрузочную флешку FAT32 EFI
  • обновление DB в UEFI
  • утилита Microsoft для Secure Boot

Эти фразы органично встроены в текст, что помогает поисковикам понять тематику и повысить позиции в результатах запросов 2027 года.

Итоговый чек‑лист

  1. Отключить Secure Boot → отформатировать флешку FAT32 → создать EFI\BOOT.
  2. Скопировать и переименовать SecureBootRecovery.efibootx64.efi.
  3. Включить Secure Boot, установить USB‑накопитель первым в загрузке.
  4. Дать утилите добавить сертификат, дождаться автоперезагрузки.
  5. Вернуть обычный порядок загрузки и включить Secure Boot окончательно.

Выполнив эти пять простых шагов, вы восстановите возможность загрузки Windows 10/11 с включённым Secure Boot и избавитесь от сообщения Secure Boot Violation.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *