
Windows Boot Manager has been blocked by the current security policy
При включении компьютера или ноутбука иногда появляется сообщение Windows Boot Manager has been blocked by the current security policy, после чего Windows не запускается. При этом сам накопитель может определяться в BIOS/UEFI, а при отключении Secure Boot система снова загружается.
Чаще всего проблема связана с проверкой загрузчика Windows средствами безопасной загрузки Secure Boot. Такое может произойти после обновления или сброса BIOS/UEFI, изменения ключей Secure Boot или перехода загрузчика Windows на сертификаты Windows UEFI CA 2023. Переустанавливать Windows в такой ситуации обычно не требуется.
Почему Windows Boot Manager заблокирован
При включенном Secure Boot прошивка UEFI проверяет цифровую подпись загрузчика перед его запуском. Если подпись загрузчика не соответствует сертификатам, которые находятся в базе разрешенных ключей UEFI, запуск блокируется.
В результате появляется сообщение:
Windows Boot Manager has been blocked by the current security policy
Одна из распространенных причин — сброс настроек BIOS или ключей Secure Boot, после которого в UEFI отсутствуют необходимые сертификаты. Еще один возможный вариант связан с обновлением загрузчика Windows и переходом на подпись Windows UEFI CA 2023.
Если при отключенном Secure Boot Windows загружается нормально, это дополнительно указывает на проблему именно с проверкой загрузчика. Похожие ситуации встречаются после обновлений прошивки, в том числе на ноутбуках Lenovo.
Как исправить ошибку с помощью SecureBootRecovery.efi
В Windows имеется специальный файл SecureBootRecovery.efi, который предназначен для восстановления конфигурации безопасной загрузки. Его можно запустить с FAT32-флешки как загрузочный файл UEFI. Инструмент проверяет наличие необходимых сертификатов Microsoft и при необходимости добавляет их в базу разрешенных сертификатов Secure Boot.
Этот способ позволяет восстановить загрузку Windows без переустановки системы. Его применение также подтверждается реальным случаем на Microsoft Q&A: после обновления прошивки Lenovo Windows перестала запускаться с включенным Secure Boot, а использование SecureBootRecovery.efi решило проблему.
1. Временно отключите Secure Boot
Зайдите в BIOS/UEFI и установите для параметра Secure Boot значение Disabled. Сохраните изменения и загрузите Windows.
Если после этого система запускается, можно подготовить флешку непосредственно из работающей Windows.
2. Подготовьте флешку FAT32
Подойдет обычная USB-флешка. На ней должен быть один раздел, отформатированный в FAT32.
В корне флешки создайте две вложенные папки: EFI, а в ней BOOT
3. Скопируйте SecureBootRecovery.efi
Откройте на системном диске Windows папку:
C:\Windows\Boot\EFI\
В ней найдите файл:
SecureBootRecovery.efi
Скопируйте его в созданную на флешке папку:
EFI\BOOT\
После этого переименуйте скопированный файл в:
bootx64.efi
В результате на флешке должен находиться файл:
EFI\BOOT\bootx64.efi
4. Загрузитесь с флешки
Подключите флешку к компьютеру и снова войдите в BIOS/UEFI.
Включите Secure Boot и выберите подготовленную флешку в качестве устройства для загрузки. Важно, чтобы накопитель запускался именно как UEFI-устройство.
После загрузки с флешки автоматически запустится средство восстановления Microsoft. Оно проверит состояние сертификатов безопасной загрузки и при необходимости добавит сертификаты Windows UEFI CA 2023 в базу разрешенных сертификатов UEFI.
После завершения процедуры перезагрузите компьютер. Если загрузка не началась автоматически, вернитесь в BIOS/UEFI и установите Windows Boot Manager первым устройством загрузки.
Secure Boot при этом должен оставаться включенным.
Восстановите стандартные ключи Secure Boot
Прежде чем выполнять более сложные действия, стоит проверить ключи безопасной загрузки в BIOS/UEFI.
Если сейчас Windows не запускается, временно отключите Secure Boot, загрузитесь в систему и после этого снова войдите в настройки BIOS/UEFI.
В параметрах Secure Boot найдите пункт, связанный с восстановлением стандартных ключей. В зависимости от производителя он может называться:
- Restore Factory Keys;
- Install Default Secure Boot Keys;
- Enroll Factory Keys;
- Reset to Default Keys.
После восстановления ключей сохраните настройки, включите Secure Boot и попробуйте снова запустить Windows.
Если ошибка осталась, переходите к следующему способу. Особенно это актуально, если проблема появилась после обновления BIOS или если загрузчик Windows уже использует сертификаты Windows UEFI CA 2023.
Если ошибка появилась после обновления BIOS
Если до обновления BIOS Windows загружалась нормально, а после обновления появилась ошибка Windows Boot Manager has been blocked by the current security policy, в первую очередь стоит проверить настройки Secure Boot и ключи безопасной загрузки.
При обычном восстановлении заводских ключей проблема иногда сохраняется, если в UEFI по-прежнему отсутствуют необходимые сертификаты Windows UEFI CA 2023. В таком случае использование SecureBootRecovery.efi является более подходящим вариантом.
Именно такой сценарий описан в свежем случае на Microsoft Q&A: после обновления прошивки Lenovo восстановление заводских ключей не помогло, а запуск SecureBootRecovery.efi с FAT32-флешки восстановил загрузку Windows при включенном Secure Boot.
Если Windows все равно не загружается
Если описанные способы не помогли, причиной может быть не только отсутствие сертификатов. Например, загрузчик Windows может быть поврежден или использовать старую подпись, которая больше не принимается политикой безопасной загрузки.
В таком случае имеет смысл сначала отключить Secure Boot и проверить загрузчик Windows средствами восстановления системы. Если загрузчик исправен, но проблема возникает только при включении безопасной загрузки, стоит отдельно проверить сертификат, которым подписан файл загрузчика.
Для этого в работающей Windows можно открыть Терминал или PowerShell от имени администратора и выполнить:
mountvol z: /s
Затем проверить подпись загрузочного файла:
([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("z:\EFI\boot\bootx64.efi")).IssuerПосле проверки отключите подключение системного EFI-раздела:
mountvol z: /d
Если результат указывает на старый сертификат Microsoft Windows Production PCA 2011, проблема может быть связана с переходом на новые сертификаты Windows UEFI CA 2023 и политиками отзыва старых сертификатов. В таком случае обычное включение или отключение Secure Boot проблему не устранит.
Заключение
Ошибка Windows Boot Manager has been blocked by the current security policy связана с тем, что Secure Boot не разрешает запуск текущего загрузчика Windows. Чаще всего проблема возникает после изменения настроек BIOS/UEFI, сброса ключей или обновления прошивки.
Сначала стоит восстановить стандартные ключи Secure Boot. Если это не помогло, наиболее практичный вариант — загрузить SecureBootRecovery.efi с FAT32-флешки и восстановить необходимые сертификаты Windows UEFI CA 2023. В большинстве таких случаев переустановка Windows не требуется.
