Secure Boot Violation jak naprawić

ByTomasz Sanecki

Secure Boot Violation jak naprawić

Jeśli podczas uruchamiania napotkasz komunikat „Secure Boot Violation” (Naruszenie bezpiecznego rozruchu) i nie możesz wejść do systemu operacyjnego, zapoznaj się z poniższymi rozwiązaniami.

Aby chronić systemy użytkownika przed atakami złośliwego oprogramowania, notebooki ASUS domyślnie implementują funkcję Microsoft Secure Boot.

Secure Boot w BIOS

Wielu producentów komputerów, takich jak ASUS, domyślnie wdrożyło w swoich komputerach funkcję Bezpiecznego rozruchu, aby chronić systemy przed wirusami lub atakami złośliwego oprogramowania.

Jednak ta funkcja może również powodować nieoczekiwane problemy.

Jeśli pojawia się błąd naruszenia bezpiecznego rozruchu i komunikat o treści „Wykryto nieprawidłowy podpis. Sprawdź zasady bezpiecznego rozruchu w Instalatorze”, nie panikuj!

Jak wejść do BIOS i wyłączyć Secure Boot

Po pierwsze, komputer musi przejść w konfigurację BIOS.

Gdy komputer nie jest jeszcze włączony, wciśnij i przytrzymaj klawisz [F2] (lub klawisz [Del] ) na klawiaturze, a następnie naciśnij [przycisk zasilania], aby wejść do konfiguracji BIOS.

(Nie zwalniaj klawisza F2 lub Del, dopóki nie pojawi się ekran BIOS).

W konfiguracji BIOS można wybrać element za pomocą klawiszy strzałek i Enter na klawiaturze, touchpada lub myszy.

Po wejściu do oprogramowania BIOS postępuj zgodnie z tym artykułem, aby wyłączyć bezpieczny rozruch:

Zmień ustawienia Secure Boot w konfiguracji BIOS zgodnie z poniższym opisem.

Pozwoli to na pomyślne uruchamianie systemu operacyjnego.

Wyłącz funkcję bezpiecznego rozruchu.

Lokalizacja konfiguracji bezpiecznego rozruchu może różnić się w zależności od modelu produktu.

Zapoznaj się z poniższymi dwoma metodami w zależności od opcji ustawień:

Wyłącz funkcję bezpiecznego rozruchu na stronie rozruchu

Przejdź do ekranu [Boot] (rozruch) ①, a następnie wybierz pozycję [Secure Boot] (bezpieczny rozruch) ②.

Na ekranie bezpiecznego rozruchu wybierz [OS Type] (typ systemu operacyjnego)③, a następnie wybierz [Other OS] (inny system operacyjny) ④, aby wyłączyć opcję Secure Boot.

Uwaga: Jeżeli wybierzesz i ustawisz tryb Windows UEFI, oznacza to że opcja Secure Boot jest włączona.

Wyłącz funkcję bezpiecznego rozruchu na stronie zabezpieczeń

Przejdź do ekranu [Security] (zabezpieczenia)①, a następnie wybierz pozycję [Secure Boot] (bezpieczny rozruch)②.

Na ekranie bezpiecznego rozruchu wybierz opcję [Secure Boot Control] (sterowanie bezpiecznym rozruchem)③ i wybierz [Disabled] (wyłączone)④, aby wyłączyć funkcję Secure Boot.

Zapisz i wyjdź.

Po wyłączeniu Bezpiecznego rozruchu komputer powinien normalnie uruchomić się w systemie Windows.

Sprawdzenie pliku SecureBootRecovery.efi

W systemie Windows przejdź do (C:\Windows\Boot\EFI) i sprawdź, czy plik [SecureBootRecovery.efi] jest dostępny.

Uwaga: Jeśli na komputerze nie ma pliku SecureBootRecovery.efi, możesz pominąć poniższe kroki.

Przygotuj dysk flash USB sformatowany w systemie plików FAT32.

Jeśli nie masz pewności, jak przekonwertować system plików na FAT32, zapoznaj się z tym artykułem: Jak przekonwertować format dysku flash USB na FAT32.

Następnie w katalogu głównym dysku flash USB kliknij [New Folder] (Nowy folder)① i nazwij folder [EFI]②.

Wejdź do folderu EFI, kliknij [New Folder] (Nowy folder)③i nazwij folder [BOOT]④.

Skopiuj plik [SecureBootRecovery.efi] z komputera do folderu BOOT na dysku USB.

Następnie kliknij prawym przyciskiem myszy [SecureBootRecovery.efi]⑤ i wybierz [Rename] (Zmień nazwę)⑥.

Zmień nazwę pliku SecureBootRecovery.efi na [bootx64.efi]⑦.

Uruchomienie komputera z dysku flash USB

Uruchom komputer z dysku flash USB.

Gdy komputer jest wyłączony, naciśnij i przytrzymaj klawisz [Esc], a następnie naciśnij [przycisk zasilania].

Zwolnij przycisk [Esc], gdy pojawi się menu rozruchu.

W opcjach rozruchu wybierz dysk flash USB, aby rozpocząć⑧.

Gdy system wyświetli następujący komunikat, poczekaj na automatyczne ponowne uruchomienie komputera.

Po pomyślnym uruchomieniu systemu Windows ponownie przejdź do konfiguracji BIOS i ponownie włącz funkcję bezpiecznego rozruchu.

Jeśli jeśli pojawia się błąd związany z nośnikiem zewnętrznym, access the BIOS/UEFI settings and configure boot priority (boot order).

Make sure the system is loading from the internal hard disk or Windows Boot Manager and not from Removable Devices.

There’s another way to disable Secure Boot.

If there is an option that says “OS type” in the menu from No.2 above, navigate to it and select “Other OS”.

That should do the trick.

Look for the Fast Boot option.

You can also save the changes made to the BIOS by pressing F10 on your keyboard.

Poprawka 2: konflikt sterowników i wymuszanie podpisu

Problem naruszenia bezpiecznego rozruchu może być również spowodowany konfliktem między niepodpisanymi sterownikami urządzeń a modułem ochrony systemu.

Znajdź opcję „Wyłącz wymuszanie podpisu sterownika”.

Naciśnij „7” lub „F7”, aby wyłączyć tę funkcję.

Poprawka 3: naprawa rozruchu narzędziem zewnętrznym

Jeśli powyższe dwie metody nie rozwiążą problemu, możesz skorzystać z profesjonalnej pomocy oprogramowania innych firm.

Jednym z najlepszych narzędzi do naprawy rozruchu jest EaseUS Partition Master Professional , który zapewnia funkcję naprawy rozruchu specjalnie zaprojektowaną w przypadku różnych problemów z uruchamianiem na komputerach z systemem Windows.

Uruchom EaseUS Partition Master po podłączeniu dysku zewnętrznego/USB do komputera, przejdź do „Nośnik startowy” i kliknij „Utwórz nośnik startowy”.

Wybierz dostępny dysk USB lub CD/DVD i kliknij „Utwórz”.

Można także nagrać plik ISO systemu Windows na nośnik pamięci.

Podłącz utworzony dysk startowy do nowego komputera i uruchom ponownie komputer, naciskając i przytrzymując klawisz F2/Del, aby wejść do BIOS-u.

Uruchom ponownie komputer i wejdź do interfejsu WinPE.

Następnie otwórz EaseUS Partition Master i kliknij „Boot Repair” w opcji „Toolkit”.

Wybierz system, który chcesz naprawić i kliknij „Napraw”.

Poczekaj chwilę, a otrzymasz powiadomienie, że system został pomyślnie naprawiony.

Kliknij „OK”, aby zakończyć proces naprawy rozruchu.

Poprawka 4: aktualizacja systemu Windows

Użytkownicy systemu Windows zgłaszają błędy związane z naruszeniem bezpiecznego rozruchu od czasu systemu Windows 7.

Chociaż firma Microsoft wydała pewne poprawki aktualizacyjne, aby rozwiązać ten problem, nadal występuje on w systemach Windows 10 i 11.

Na ekranie pojawi się lista zainstalowanych aktualizacji systemu Windows.

Wybierz problematyczną aktualizację i kliknij „Odinstaluj” u góry.

Diagnostyka i aktualizacje certyfikatu bezpiecznego rozruchu

Ta strona prowadzi administratorów i pracowników pomocy technicznej w diagnozowaniu i rozwiązywaniu problemów związanych z bezpiecznym rozruchem na urządzeniach z systemem Windows.

W tych wskazówkach wyjaśniono, jak zweryfikować obsługę i konfigurację systemu Windows, przejrzeć odpowiednie wartości rejestru i dzienniki zdarzeń oraz określić, kiedy ograniczenia oprogramowania układowego lub platformy wymagają aktualizacji przez producenta OEM.

Ta zawartość jest przeznaczona do diagnozowania problemów na istniejących urządzeniach.

Nie jest on przeznaczony do planowania nowych wdrożeń.

Obsługa certyfikatu bezpiecznego rozruchu w systemie Windows to skoordynowany proces pomiędzy systemem operacyjnym a oprogramowaniem układowym UEFI urządzenia.

Proces jest napędzany przez zaplanowane zadanie systemu Windows, sekwencję akcji aktualizacji opartą na rejestrze oraz wbudowane zachowanie rejestrowania i ponawiania prób.

Jeśli urządzenie nie osiąga oczekiwanego postępu we wdrażaniu aktualizacji certyfikatu bezpiecznego rozruchu, zacznij od zidentyfikowania kategorii problemu.

Rozpocznij od poniższych testów w podanej kolejności.

Przejrzyj zdarzenia związane z bezpiecznym rozruchem w dzienniku zdarzeń systemowych i skoreluj je ze stanem rejestru.

Obsługa certyfikatów bezpiecznego rozruchu jest implementowana za pośrednictwem zaplanowanego zadania systemu Windows o nazwie Secure-Boot-Update.

Zadanie jest uruchamiane jako system lokalny.

Domyślnie jest uruchamiany podczas uruchamiania systemu, a następnie co 12 godzin.

Jeśli to zadanie jest wyłączone lub go brakuje, nie można zastosować aktualizacji certyfikatu bezpiecznego rozruchu.

Aktualizacje certyfikatu bezpiecznego rozruchu wymagają koordynacji między systemem Windows i oprogramowaniem układowym UEFI, w tym zapisania zmiennych UEFI, które przechowują klucze bezpiecznego rozruchu i certyfikaty.

Cykliczny 12-godzinny harmonogram zapewnia dodatkowe możliwości ponowienia próby aktualizacji, jeśli poprzednia próba się nie powiodła lub jeśli urządzenie pozostało włączone bez ponownego uruchomienia.

Zadanie Secure-Boot-Update jest sterowane przez wartość rejestru AvailableUpdates .

Każdy bit w wartości odpowiada konkretnej akcji aktualizacji bezpiecznego rozruchu.

Proces aktualizacji rozpoczyna się, gdy parametr AvailableUpdates jest ustawiony na wartość inną niż zero, automatycznie przez system Windows lub jawnie przez administratora.

Aktualizacje certyfikatu bezpiecznego rozruchu są stosowane w ustalonej kolejności.

Każda akcja aktualizacji została zaprojektowana tak, aby można było bezpiecznie ponawiać próby i jest ona wykonywana niezależnie.

Każda operacja używa standardowych interfejsów UEFI do aktualizacji zmiennych bezpiecznego rozruchu, takich jak DB i KEK, lub do zainstalowania zaktualizowanego menedżera rozruchu systemu Windows.

System Windows zapisuje wynik każdego kroku w dzienniku zdarzeń systemowych.

Jeśli wykonanie kroku aktualizacji zakończy się niepowodzeniem, zadanie przestaje przetwarzać, błąd jest rejestrowany i pozostawia skojarzony bit ustawiony.

Operacja jest ponawiana przy następnym uruchomieniu zadania.

Administratorzy mogą śledzić postęp, korelując stan rejestru z wpisami dziennika zdarzeń.

Aktualizacje certyfikatu bezpiecznego rozruchu zależą od poprawnego działania i obsługi w oprogramowaniu układowym UEFI urządzenia.

Jeśli oprogramowanie układowe nie obsługuje w pełni tych zachowań, aktualizacje bezpiecznego rozruchu mogą się zatrzymać, ponawiać próbę w nieskończoność lub spowodować niepowodzenie rozruchu.

Firma Microsoft współpracuje z producentami OEM w celu identyfikowania problemów z oprogramowaniem układowym i udostępniania poprawionych aktualizacji.

W normalnych warunkach te kroki są wykonywane automatycznie i rejestrują zdarzenia sukcesu po zakończeniu każdego etapu.

Jeśli aktualizacje bezpiecznego rozruchu nie pokazują postępu, zwykle oznacza to, że proces aktualizacji nigdy się nie rozpoczął.

Jeśli zaplanowane zadanie jest wyłączone lub go brakuje, postępuj zgodnie ze wskazówkami w artykule Zaplanowane zadanie bezpiecznego rozruchu zostało wyłączone lub usunięte , aby je przywrócić.

W niektórych przypadkach aktualizacje związane z bezpiecznym rozruchem mogą spowodować przejście urządzenia do trybu odzyskiwania funkcji BitLocker.

Podczas pierwszego rozruchu po aktualizacji oprogramowanie układowe nie zgłasza jeszcze zaktualizowanych wartości bezpiecznego rozruchu, gdy system Windows próbuje ponownie zapieczętować funkcję BitLocker.

Powoduje to tymczasowe niedopasowanie zmierzonych wartości rozruchowych i wyzwala odzyskiwanie.

Urządzenie jest skonfigurowane tak, aby najpierw próbował uruchomić środowisko PXE (w sieci).

Ponieważ funkcja BitLocker obserwuje różne łańcuchy zaufania bezpiecznego rozruchu podczas uruchamiania, nie może ustanowić stabilnego zestawu pomiarów modułu TPM do ponownego zapieczętowania.

Odzwierciedla to zmianę na poziomie oprogramowania układowego, a nie problem z systemem Windows.

Gdy system Windows stosuje aktualizacje certyfikatów bezpiecznego rozruchu, oprogramowanie układowe powinno dołączyć nowe certyfikaty do istniejącej bazy danych sygnatur dozwolonych za bezpieczny rozruch (DB).

W niektórych przypadkach baza danych może również zostać uszkodzona, a nie całkowicie nadpisana, co prowadzi do tego samego wyniku.

Aby aktualizacja zakończyła się pomyślnie, producent urządzenia musi dostarczyć firmie Microsoft klucz KEK podpisany przez klucz katalogowy dla tej platformy.

Jeśli producent OEM nie dostarczył klucza KEK podpisanego przez klucz sprzętowy dla urządzenia, system Windows nie będzie mógł ukończyć aktualizacji klucza KEK.

Może się to zdarzyć w przypadku starszych lub nieobsługiwanych urządzeń, na których producent OEM nie zapewnia już aktualizacji oprogramowania układowego ani kluczy.

Gdy nie można zastosować aktualizacji certyfikatu bezpiecznego rozruchu, system Windows rejestruje zdarzenia diagnostyczne, które wyjaśniają, dlaczego postęp został zablokowany.

Te zdarzenia są zapisywane, gdy aktualizacja bazy danych sygnatur bezpiecznego rozruchu (DB) lub klucza wymiany kluczy (KEK) nie może być bezpiecznie ukończona ze względu na oprogramowanie układowe, stan platformy lub warunki konfiguracji.

Urządzenie może pomyślnie zaktualizować certyfikaty w bazie danych bezpiecznego rozruchu, ale nie powiedzie się podczas aktualizacji KEK.

W przypadku maszyn wirtualnych Hyper-V aktualizacje certyfikatu bezpiecznego rozruchu wymagają, aby aktualizacje systemu Windows z marca 2026 r.

To jest przykładowy skrypt, który nie jest obsługiwany przez firmę Microsoft.

Najczęściej spotykane przyczyny błędu Secure Boot Violation

  • Aktualizacja lub zmiana oprogramowania układowego UEFI/BIOS.
  • Niepodpisane sterowniki urządzeń i konflikt z modułem ochrony systemu.
  • Nieprawidłowa kolejność rozruchu po podłączeniu zewnętrznego dysku USB lub HDD.
  • Zmiana lub uszkodzenie kluczy i certyfikatów Secure Boot.
  • Problemy z aktualizacją systemu Windows lub wpisami dotyczącymi Secure Boot.

Przydatne odpowiedzi na najczęstsze pytania

Bezpieczny rozruch to mechanizm bezpieczeństwa zaprojektowany, aby pomóc użytkownikom uruchamiać komputer wyłącznie z oprogramowaniem zaufanym przez producenta.

Bezpieczny rozruch jest dobry w większości przypadków, ponieważ weryfikuje podpis cyfrowy plików wykonywalnych i chroni system przed wirusami i złośliwym oprogramowaniem.

Nie, włączenie bezpiecznego rozruchu nie ma prawie żadnego wpływu na wydajność komputera.

Jak wejść do BIOS w Windows 11? Pełny przewodnik dla każdego komputera!

tags: #secure #boot #violation #jak #naprawic

Popularne posty:

About the author

Tomasz Sanecki administrator

Informatyk z zawodu i zamiłowania. Od 2007r właściciel firmy Perfect Systems. Specjalista do spraw bezpieczeństwa IT, serwisu urządzeń elektronicznych, sieci komputerowych. Prywatnie mąż i ojciec dwójki dzieci. Pasjonat nowoczesnych technologii, motocykli oraz włoskiego espresso.