Windows Boot Manager has been blocked by the current security policy — решение

Способы исправить ошибку Windows Boot Manager has been blocked by the current security policyПри включении ноутбука или ПК, обычно речь идёт об устройствах Lenovo, некоторые пользователи могут столкнуться с сообщением об ошибке «Windows Boot Manager has been blocked by the current security policy» и дальнейшая загрузка не происходит. Чаще всего это происходит после сброса или обновления БИОС.

В этой инструкции подробно о том, почему такое может происходить и способах исправить ситуацию, если вы с ней столкнулись.

Работа Secure Boot и блокировка загрузчика

Сообщение об ошибке Windows Boot Manager has been blocked by the current security policy

Причина сообщения «Windows Boot Manager has been blocked by the current security policy» при загрузке — сочетание следующих факторов:

  • В UEFI включена опция безопасной загрузки (Secure Boot).
  • Подписей загрузчика Windows (Windows Boot Manager) нет в списке разрешённых в DB UEFI.

Результат — невозможность запуска при включенной безопасной загрузке. Причем зачастую ранее загрузка происходила без ошибок, а сама установленная ОС не менялась.

Возможные конкретные причины происходящего:

  • Windows 11/10 обновила загрузчик на подписанный сертификатами Windows UEFI CA 2023 (происходило и происходит в течение 2026 года), а также добавила его в список разрешённых (DB) в UEFI, но пользователь сбросил ключи безопасной загрузки или настройки БИОС (а по умолчанию в нём отсутствовали необходимые ключи).
  • Пока не встречал такой вариант, но он возможен: загрузчик подписан отозванными сертификатами Microsoft Windows Production PCA 2011, которые отзываются в 2026-м году, вы установили обновление БИОС, где эти сертификаты были добавлены в базу запрещённых к загрузке (DBX), в результате безопасная загрузка с использованием загрузчиков, подписанных старыми сертификатами, станет невозможной.

В большинстве случаев проблема сравнительно легко решается и не требует переустановки Windows 11/10.

Способы исправить ошибку

Независимо от способа, который будет использоваться, проще всего выполнить шаги прямо в запущенной Windows, а для её запуска потребуется временно отключить Secure Boot:

  1. Зайдите в БИОC/UEFI на вашем ноутбуке или ПК, обычно в случае Lenovo для этого достаточно нажимать клавишу F2 (иногда Fn+F2) сразу после включения ноутбука или Del на ПК. Внимание: если у вас включена функция «Быстрый запуск», то перед входом в БИОС нажимайте «Завершение работы» с удержанием клавиши Shift, либо используйте опцию «Перезагрузка» иначе компьютер не будет полностью выключаться и со входом в настройки могут возникнуть проблемы.
  2. Найдите опцию Secure Boot (обычно на вкладке «Security»), переключите её в состояние Disabled, сохраните настройки (клавиша для сохранения и выхода обычно указана в панели со справкой как «Save & Exit», обычно — F10 или F4) и загрузитесь в Windows как обычно. Пример опции для отключения Secure Boot

С учётом того, что самый распространённый вариант причины рассматриваемой ошибки сегодня — первый из перечисленных выше, рекомендую начать со следующего метода:

  1. Подготовьте USB флешку (размер не важен): отформатируйте её в FAT32, на флешке не должно быть несколько разделов, удалить их можно в «Управлении дисками» или в командной строке, например, как описано в этой инструкции.
  2. На флешке создайте папку с именем EFI (в корневом разделе), а в ней — папку BOOT
  3. Перейдите в папку
    C:\Windows\Boot\EFI\
    в вашей Windows и скопируйте находящийся в ней файл с именем
    SecureBootRecovery.efi
    в ранее созданную папку BOOT на флешке. Расположение файла SecureBootRecovery.efi
  4. Переименуйте файл на флешке в
    bootx64.efi
    Переименованный файл securebootrecovery.efi
  5. Не отключая флешку, перезагрузите ноутбук или ПК, зайдите в БИОС, обязательно снова включите Secure Boot и установите загрузку с подключенной подготовленной флешки.
  6. При загрузке с созданного накопителя будет автоматически запущен официальный инструмент Microsoft Secure Boot Recovery, который проверит наличие сертификатов Microsoft UEFI 2023 в списке разрешенных и, при их отсутствии, добавит их в UEFI.
  7. При успехе, после перезагрузки снова установите Windows Boot Manager в качестве первого устройства загрузки в UEFI и, не отключая Secure Boot, запустите систему как обычно.

Даже если способ не сработает, какого-либо вреда системе он не нанесёт. На сайте также есть отдельная инструкция по использованию SecureBootRecovery.efi.

Если предполагается, что причина ошибки во втором из описанных сценариев (загрузчик подписан старым сертификатом, в то время как в обновлении БИОС он был отозван), проверить это мы можете следующим образом:

  1. Загрузитесь в Windows с отключенной безопасной загрузкой.
  2. Запустите Windows PowerShell (Терминал Windows) от имени администратора, сделать это можно в меню по правому клику на кнопке «Пуск».
  3. По порядку введите команды
    mountvol z: /s
    ([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("z:\EFI\boot\bootx64.efi")).Issuer
    mountvol z: /d
  4. Если после выполнения второй команды вы видите строку CN=Microsoft Windows Production PCA 2011 это говорит об устаревшем сертификате.

Вариант решения — использование отдельно хранящегося файла загрузчика, подписанного новым сертификатом для подмены его в Windows Boot Manager (рекомендую предварительно создать загрузочную флешку Windows 11/10, так как потенциально она может пригодиться):

  1. Проверьте наличие и подпись файла загрузчика для исправления с помощью команды PowerShell:
    ([System.Security.Cryptography.X509Certificates.X509Certificate2]::CreateFromSignedFile("C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi")).Issuer
    Если в результате выполнения команды нет ошибок и присутствует строка CN=Windows UEFI CA 2023 можно продолжать. Проверка подписей файла загрузчика в PowerShell
  2. По порядку введите следующие команды:
    mountvol z: /s
    Rename-Item z:\EFI\boot\bootx64.efi bootx64.efi.bak
    Copy-Item C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\boot\bootx64.efi
    Rename-Item z:\EFI\Microsoft\Boot\bootmgfw.efi bootmgfw.efi.bak
    Copy-Item C:\Windows\Boot\EFI_EX\bootmgfw_EX.efi z:\EFI\Microsoft\Boot\bootmgfw.efi
    mountvol z: /d
  3. Перезагрузите компьютер, включите Secure Boot и выполните загрузку системы как обычно.

В большинстве случаев один из этих двух способов позволяет решить проблему и восстановить запуск Windows с включенной безопасной загрузкой.

Дополнительная информация

Помимо описанных выше причин, ошибка «Windows Boot Manager has been blocked by the current security policy» может быть вызвана следующими факторами:

  • Ручные манипуляции с ключами безопасной загрузки в UEFI. Решение — выполнить сброс ключей на заводские (Опция Restore Factory Keys или Enroll Factory Keys). Однако следует учитывать, что после этого может потребоваться также выполнить шаги из первого способа инструкции (если в UEFI отсутствуют сертификаты Microsoft UEFI 2023, а загрузчик подписан ими). Пример восстановления заводских ключей безопасной загрузки
  • Повреждение/подмена файлов загрузчика. Решение — выполнить восстановление загрузчика (инструкция для Windows 11, но подойдёт и для Windows 10).

Надеюсь, один из предложенных вариантов поможет разобраться и решить проблему с загрузкой. Если вопросы остаются, вы можете задать их в комментариях ниже.

Оставить комментарий