Всем привет! Сегодня утром при попытке включить мой старенький ноутбук Lenovo на экране я увидел ошибку:
Windows Boot Manager has been blocked by the current security policy (Диспетчер загрузки Windows был заблокирован в соответствии с текущей политикой безопасности)
Система при этом не грузится, а ошибка постоянно появляется при каждой перезагрузке. Проблему я все же смог решить. Ниже я расскажу, что нужно делать. Начнем с причин, так как эта информация достаточно важная.
Причины
Основные причины две:
- В UEFI (BIOS) включена функция безопасной загрузки – она же «Secure Boot».
- Ключа Windows Boot Manager нет в DB UEFI, и он уже, в свою очередь, не запускает загрузчик.
Сразу скажу, что дело не в ОС – она у вас, скорее всего, вообще не менялась. Часто ошибка может появляться после обновления или сброса BIOS (UEFI). Возможно, вы вручную сбрасывали ключи, но об этом вы бы точно знали. Если говорить грубо, то ОС не может загрузиться при включенном безопасном режиме.
Если более конкретно, то причина одна:
Смотрите, у каждой ОС для запуска есть отдельный маленький загрузчик – он-то и запускает Windows 10 или 11. Возможно, ОС сама обновила загрузчик на новый сертификат (Windows UEFI CA 2023). При этом система должна добавить его в DB UEFI. Но бывают случаи, когда пользователь или BIOS (UEFI) после сброса или обновления эти ключи сбрасывает, и тогда вылезает эта ошибка.
Если говорить грубо, то у загрузчика стоит один сертификат, но в DB UEFI он не добавлен или не совпадает. Тогда система не грузится. В некоторых случаях у вас может быть устаревший сертификат Microsoft Windows Production PCA 2011, а с 2026 года он уже запрещен к загрузке в новых BIOS (UEFI). Надеюсь, с этим разобрались. Чаще всего Windows 10 или 11 переустанавливать не нужно, и проблема решается достаточно легко.
Решение
Наша первая задача – загрузить Windows. Для этого нам сначала нужно деактивировать функцию Secure Boot*** (https://wifigid.ru/windows/kak-otklyuchit-secure-boot):
- В первую очередь нам нужно попасть в BIOS (UEFI). Обычно для этого нужно зажать конкретную клавишу при включении или перезагрузке ПК (ноутбука). Читаем – как зайти в BIOS (UEFI). Обычно используются клавиши:
ПРИМЕЧАНИЕ! На ноутбуках дополнительно нужно зажать клавишу «Fn».
- Находим функцию «Secure Boot» и переводим ее в состояние «Disabled». Функцию можно найти в разделе или вкладке «Security» или «Features».
- Обязательно сохраните настройки перед выходом. Обычно используется клавиша:
- Далее нам понадобится флешка. Сначала форматируем ее в FAT32.
- Откройте «Управление дисками» через поиск Windows. И проверьте, чтобы на флешке не было лишних разделов. Если они там есть, кликаем по каждому и жмем «Удалить том».
- На флешке создайте папку BOOT.
- Откройте папку Windows:
C:\Windows\Boot\EFI\
- Найдите там файл:
SecureBootRecovery.efi
- Скопируйте этот файл в папку BOOT на флешку.
- Кликаем правой кнопкой мыши по этому файлу и переименовываем:
bootx64.efi
- Флешку мы не отключаем и просто перезагружаем компьютер, заходим обратно в BIOS и включаем «Secure Boot».
- Теперь запускаемся из-под нашей флешки – если не знаете, как это сделать, прочтите эту инструкцию (ссылка).
- После этого запустится инструмент «Microsoft Secure Boot Recovery» – он автоматом добавит все нужные сертификаты в DB UEFI. Если вылезла ошибка, перейдите к следующей главе.
- Если ошибки нет, то возвращаем загрузку ОС и смотрим, чтобы она запустилась.
Вылезла ошибка
Обычно это бывает в том случае, если сертификат, который используется Windows, устарел и отозван для DB UEFI. То есть добавить его просто так не получится. Но нам нужно это проверить:
- Снова отключаем безопасную загрузку и запускаем ОС.
- Кликаем ПКМ по кнопке «Пуск» и запускаем терминал или PowerShell с правами администратора.
- Вводим три команды:
mountvol z: /s
([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("z:\EFI\boot\bootx64.efi")).Issuer
mountvol z: /d- Если вылезло сообщение:
CN=Microsoft Windows Production PCA 2011
- Значит, у вас устаревший сертификат загрузчика.
Как это решить? Можно попробовать создать загрузчик, который будет подписан новым сертификатом. На всякий пожарный обязательно создайте загрузочную флешку с Windows 10 или 11. Инструкции можете посмотреть ниже:
Далее делаем следующее:
- В консоли вводим команду:
([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi")).Issuer- Если ошибка не вылезла и вы видите сообщение со строкой «CN=Windows UEFI CA 2023…», тогда идем дальше.
- Вводим команды по очереди:
mountvol z: /s Rename-Item z:\EFI\boot\bootx64.efi bootx64.efi.bak Copy-Item C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\boot\bootx64.efi Rename-Item z:\EFI\Microsoft\Boot\bootmgfw.efi bootmgfw.efi.bak Copy-Item C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\Microsoft\Boot\bootmgfw.efi mountvol z: /d
- Перезагружаем компьютер, заходим в BIOS и отключаем безопасную загрузку.
- Пробуем запустить нашу Windows.
- Если это не сработало – попробуйте восстановить загрузчик с помощью флешки.
Как правило, данная подмена срабатывает, и все проходит хорошо. Вот и все, дорогие друзья. Пишите свои дополнительные вопросы в комментариях. А я вас жду снова на нашем ламповом портале WiFiGiD.RU.





