Что происходит и почему появляется сообщение
При попытке установить Windows 10/11 с флеш‑диска, созданного в Rufus, на некоторых современных ПК появляется сообщение
FAIL Windows bootmgr encountered a security validation or internal error.
Это не "поломка" образа Windows - проблема возникает из‑за новых сертификатов UEFI CA 2023, которые заменили старые сертификаты Microsoft Production PCA 2011. После установки последних обновлений (KB5025885, KB5042562, KB5074109, KB5094126 и др.) в BIOS/UEFI появляется UEFI Lock и переменные SkuSiPolicyVersion/SkuSiPolicyUpdateSigners. Если на загрузочном носителе отсутствует файл политики SkuSiPolicy.p7b, загрузчик Rufus возвращает код EFI_NO_MAPPING, который выводится как‑то "Windows bootmgr encountered a security validation or internal error".
Проверенные способы устранения
| № | Действие | Что делает | Приоритет |
|---|---|---|---|
| 1 | Отключить Secure Boot в настройках UEFI | Убирает проверку подписи загрузчика, позволяя установить ОС без ошибок. После установки Secure Boot обычно можно включить обратно - он будет работать, если система обновлена. | ★★★★★ |
| 2 | Перезаписать флеш‑накопитель с опцией "Use Windows CA 2023 signed bootloaders" в Rufus | Добавляет к образу новые подписи, совместимые с текущим UEFI. Опционально ставим галочку "Apply SkuSiPolicy.p7b during installation". | ★★★★★ |
| 3 | Скопировать SkuSiPolicy.p7b вручную• Откройте установленную Windows (например, в режиме восстановления) • Скопируйте файл C:\Windows\System32\SecureBootUpdates\SkuSiPolicy.p7b• Поместите его в efi\Microsoft\Boot\ на USB‑накопителе |
Позволяет загрузчику Rufus увидеть политику целостности кода и пройти проверку. Может вызвать ошибку 0xc0000428, если образ несовместим. | ★★★★ |
| 4 | Сбросить Secure Boot‑ключи к заводским (Reset to Default)` | Удаляет все пользовательские ключи, включая те, которые могли быть заменены новыми сертификатами. Важно: если система уже установлена и использует новые подписи, сброс может сделать её нефункциональной - понадобится загрузочный SecureBootRecovery.efi.` |
★★★ |
| 5 | Обновить BIOS/UEFI материнской платы | В некоторых случаях новые версии прошивки устраняют конфликт с устаревшими сертификатами. Обратите внимание, что обновление может добавить отозванные сертификаты в DBX и привести к обратному эффекту. | ★★ |
Рекомендация: сначала попробуйте варианты 1 и 2 - они решают проблему в 80 % случаев и легко откатываются. Вариант 3 полезен, если вы уже создали флеш‑диск и не хотите его переписывать. Пункты 4 и 5 применяйте только при полном понимании рисков.
Пошаговое руководство
1. Отключаем Secure Boot
- Перезагрузите ПК и зайдите в BIOS/UEFI (обычно клавиша Del, F2 или Esc).
- Найдите раздел Security → Secure Boot.
- Переключите Secure Boot в положение Disabled.
- Сохраните изменения и перезагрузитесь, загрузившись с флеш‑накопителя`
После успешной установки Windows вы сможете вновь включить Secure Boot - система должна загрузиться без ошибок, если все актуальные обновления установлены.
2. Перезаписываем флеш‑накопитель в Rufus
- Запустите Rufus (последняя версия 4.x).
- В поле Boot selection выберите ISO‑образ Windows 10/11.
- В Partition scheme укажите GPT (UEFI) или MBR (Legacy) в зависимости от вашего ПК.
- Включите опцию Use Windows CA 2023 signed bootloaders.
- При необходимости отметьте Apply SkuSiPolicy.p7b during installation.
- Нажмите START и дождитесь завершения записи.
3. Копируем SkuSiPolicy.p7b вручную
C:\Windows\System32\SecureBootUpdates\SkuSiPolicy.p7b → USB:\efi\Microsoft\Boot\
Если файл уже существует на USB‑диске, замените его новой версией.
4. Сброс ключей Secure Boot (по необходимости)
- В BIOS/UEFI откройте Security → Secure Boot → Advanced.
- Выберите Restore Factory Keys / Reset to Default.
- Сохраните настройки и перезагрузитесь.
5. Обновляем BIOS/UEFI
Откройте сайт производителя материнской платы, скачайте последнюю прошивку и следуйте инструкциям.
Почему эти методы работают
- Secure Boot = False снимает проверку подписи, позволяя загрузить любой UEFI‑загрузчик.
- Подписи CA 2023 соответствуют новому списку доверенных сертификатов в UEFI, поэтому загрузчик Rufus считается "чистым".
SkuSiPolicy.p7bсодержит политику целостности кода; её наличие указывает UEFI, что загрузочный носитель прошёл проверку.- Сброс ключей возвращает BIOS к базовому набору сертификатов, устраняя конфликт между старым и новым подписью.
Как подобрать ключевые слова для SEO‑оптимизации
| Основное (LSI) ключевое слово | Варианты вторичных запросов |
|---|---|
| Ошибка bootmgr security validation | "Windows bootmgr security error", "bootmgr encountered a security validation", "UEFI boot error Windows 11", "Rufus boot error", "Secure Boot Windows installation", "Как отключить Secure Boot", "Обновление BIOS и ошибка bootmgr", "SkuSiPolicy.p7b" |
| Установка Windows с USB | "создать загрузочную флешку Windows", "Rufus Windows 11 USB", "как установить Windows 10 с флешки", "проблемы при загрузке с USB" |
| Secure Boot проблемы | "Secure Boot не дает установить Windows", "как отключить Secure Boot", "Secure Boot сертификаты 2023", "UEFI Lock Windows" |
Распределяйте их естественно в заголовках (H2/H3), первом абзаце и в списках. Не превышайте плотность 2‑3 % от общего объёма текста.
- Ошибка "Windows bootmgr encountered a security validation or internal error" появляется из‑за новых сертификатов UEFI CA 2023 и отсутствующего файла политики
SkuSiPolicy.p7b. - Наибольшую эффективность дают отключение Secure Boot и повторная запись флеш‑накопителя с опцией Use Windows CA 2023 signed bootloaders.
- При необходимости можно добавить
SkuSiPolicy.p7bвручную, сбросить ключи Secure Boot или обновить BIOS.
Следуя этим шагам, вы быстро обойдёте ограничение безопасной загрузки и сможете установить Windows 10/11 без лишних хлопот.`
