Что происходит и почему появляется сообщение

При попытке установить Windows 10/11 с флеш‑диска, созданного в Rufus, на некоторых современных ПК появляется сообщение

FAIL Windows bootmgr encountered a security validation or internal error.

Это не "поломка" образа Windows - проблема возникает из‑за новых сертификатов UEFI CA 2023, которые заменили старые сертификаты Microsoft Production PCA 2011. После установки последних обновлений (KB5025885, KB5042562, KB5074109, KB5094126 и др.) в BIOS/UEFI появляется UEFI Lock и переменные SkuSiPolicyVersion/SkuSiPolicyUpdateSigners. Если на загрузочном носителе отсутствует файл политики SkuSiPolicy.p7b, загрузчик Rufus возвращает код EFI_NO_MAPPING, который выводится как‑то "Windows bootmgr encountered a security validation or internal error".

Проверенные способы устранения

Действие Что делает Приоритет
1 Отключить Secure Boot в настройках UEFI Убирает проверку подписи загрузчика, позволяя установить ОС без ошибок. После установки Secure Boot обычно можно включить обратно - он будет работать, если система обновлена. ★★★★★
2 Перезаписать флеш‑накопитель с опцией "Use Windows CA 2023 signed bootloaders" в Rufus Добавляет к образу новые подписи, совместимые с текущим UEFI. Опционально ставим галочку "Apply SkuSiPolicy.p7b during installation". ★★★★★
3 Скопировать SkuSiPolicy.p7b вручную
• Откройте установленную Windows (например, в режиме восстановления)
• Скопируйте файл C:\Windows\System32\SecureBootUpdates\SkuSiPolicy.p7b
• Поместите его в efi\Microsoft\Boot\ на USB‑накопителе
Позволяет загрузчику Rufus увидеть политику целостности кода и пройти проверку. Может вызвать ошибку 0xc0000428, если образ несовместим. ★★★★
4 Сбросить Secure Boot‑ключи к заводским (Reset to Default)` Удаляет все пользовательские ключи, включая те, которые могли быть заменены новыми сертификатами. Важно: если система уже установлена и использует новые подписи, сброс может сделать её нефункциональной - понадобится загрузочный SecureBootRecovery.efi.` ★★★
5 Обновить BIOS/UEFI материнской платы В некоторых случаях новые версии прошивки устраняют конфликт с устаревшими сертификатами. Обратите внимание, что обновление может добавить отозванные сертификаты в DBX и привести к обратному эффекту. ★★

Рекомендация: сначала попробуйте варианты 1 и 2 - они решают проблему в 80 % случаев и легко откатываются. Вариант 3 полезен, если вы уже создали флеш‑диск и не хотите его переписывать. Пункты 4 и 5 применяйте только при полном понимании рисков.

Пошаговое руководство

1. Отключаем Secure Boot

  1. Перезагрузите ПК и зайдите в BIOS/UEFI (обычно клавиша Del, F2 или Esc).
  2. Найдите раздел Security → Secure Boot.
  3. Переключите Secure Boot в положение Disabled.
  4. Сохраните изменения и перезагрузитесь, загрузившись с флеш‑накопителя`

После успешной установки Windows вы сможете вновь включить Secure Boot - система должна загрузиться без ошибок, если все актуальные обновления установлены.

2. Перезаписываем флеш‑накопитель в Rufus

  1. Запустите Rufus (последняя версия 4.x).
  2. В поле Boot selection выберите ISO‑образ Windows 10/11.
  3. В Partition scheme укажите GPT (UEFI) или MBR (Legacy) в зависимости от вашего ПК.
  4. Включите опцию Use Windows CA 2023 signed bootloaders.
  5. При необходимости отметьте Apply SkuSiPolicy.p7b during installation.
  6. Нажмите START и дождитесь завершения записи.

3. Копируем SkuSiPolicy.p7b вручную

C:\Windows\System32\SecureBootUpdates\SkuSiPolicy.p7b   →   USB:\efi\Microsoft\Boot\

Если файл уже существует на USB‑диске, замените его новой версией.

4. Сброс ключей Secure Boot (по необходимости)

  1. В BIOS/UEFI откройте Security → Secure Boot → Advanced.
  2. Выберите Restore Factory Keys / Reset to Default.
  3. Сохраните настройки и перезагрузитесь.

5. Обновляем BIOS/UEFI

Откройте сайт производителя материнской платы, скачайте последнюю прошивку и следуйте инструкциям.

Почему эти методы работают

  • Secure Boot = False снимает проверку подписи, позволяя загрузить любой UEFI‑загрузчик.
  • Подписи CA 2023 соответствуют новому списку доверенных сертификатов в UEFI, поэтому загрузчик Rufus считается "чистым".
  • SkuSiPolicy.p7b содержит политику целостности кода; её наличие указывает UEFI, что загрузочный носитель прошёл проверку.
  • Сброс ключей возвращает BIOS к базовому набору сертификатов, устраняя конфликт между старым и новым подписью.

Как подобрать ключевые слова для SEO‑оптимизации

Основное (LSI) ключевое слово Варианты вторичных запросов
Ошибка bootmgr security validation "Windows bootmgr security error", "bootmgr encountered a security validation", "UEFI boot error Windows 11", "Rufus boot error", "Secure Boot Windows installation", "Как отключить Secure Boot", "Обновление BIOS и ошибка bootmgr", "SkuSiPolicy.p7b"
Установка Windows с USB "создать загрузочную флешку Windows", "Rufus Windows 11 USB", "как установить Windows 10 с флешки", "проблемы при загрузке с USB"
Secure Boot проблемы "Secure Boot не дает установить Windows", "как отключить Secure Boot", "Secure Boot сертификаты 2023", "UEFI Lock Windows"

Распределяйте их естественно в заголовках (H2/H3), первом абзаце и в списках. Не превышайте плотность 2‑3 % от общего объёма текста.

  • Ошибка "Windows bootmgr encountered a security validation or internal error" появляется из‑за новых сертификатов UEFI CA 2023 и отсутствующего файла политики SkuSiPolicy.p7b.
  • Наибольшую эффективность дают отключение Secure Boot и повторная запись флеш‑накопителя с опцией Use Windows CA 2023 signed bootloaders.
  • При необходимости можно добавить SkuSiPolicy.p7b вручную, сбросить ключи Secure Boot или обновить BIOS.

Следуя этим шагам, вы быстро обойдёте ограничение безопасной загрузки и сможете установить Windows 10/11 без лишних хлопот.`

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *