Clear Secure Boot Keys в BIOS: что это и как правильно использовать

Пункт Clear Secure Boot Keys в BIOS/UEFI отвечает за полное удаление всех сертификатов и ключей шифрования, хранящихся в энергонезависимой памяти материнской платы. После его активации система перестает проверять цифровые подписи загружаемых компонентов, что приводит к отключению Secure Boot и появлению ошибки Secure Boot Violation при старте Windows 11 или Windows 10. Обычно пользователь обращается к этой опции, когда после смены видеокарты, установки второй ОС или прошивки кастомного BIOS загрузчик перестает распознаваться.

Чаще всего необходимость очистить ключи возникает после неудачного обновления прошивки, сбоя питания во время записи UEFI или попытки загрузиться с несертифицированного LiveUSB. В момент нажатия на Clear Secure Boot Keys контроллер NVRAM стирает базу данных PK, KEK, db и dbx, возвращая Secure Boot в состояние «Setup Mode». Это техническая процедура, которая не удаляет данные с диска, но требует последующей настройки для возврата к безопасной загрузке.

Как работает Secure Boot и почему ключи сбиваются

Secure Boot — это механизм UEFI, который сверяет подпись каждого исполняемого файла (загрузчика, драйвера, опциональной ROM) с базой доверенных сертификатов db. Если подпись отсутствует или не совпадает, загрузка блокируется. Ключи платформы PK (Platform Key) — главный корневой сертификат, которым подписываются остальные записи. При повреждении PK или записи в db система может уйти в цикл перезагрузки или выдать черный экран с предупреждением о нарушении безопасности.

Очистка ключей — это крайняя мера, когда стандартные методы восстановления (отключение Secure Boot вручную, сброс настроек BIOS) не помогают. Например, после установки Windows 11 на компьютер с прошивкой от стороннего вендора, где в db записаны только ключи Microsoft, загрузчик Linux с включенным shim может не пройти проверку. В таком случае удаление всех ключей переводит UEFI в режим совместимости, позволяя запустить любую ОС.

⚠️ Внимание: очистка Secure Boot Keys без последующей установки заводских ключей делает невозможным запуск Windows 11, если в BIOS включен параметр «Windows UEFI Firmware Update». Система просто не найдет доверенный загрузчик.

Где находится опция Clear Secure Boot Keys

Расположение пункта зависит от производителя материнской платы. На ноутбуках Lenovo и HP опция обычно скрыта во вкладке Security → Secure Boot. На платах ASUS с UEFI от AMI путь выглядит так: Boot → Secure Boot → Key Management → Clear Secure Boot Keys. У MSI и Gigabyte пункт может называться Restore Factory Keys или Delete All Secure Boot Variables.

Если вы не находите нужный пункт, проверьте, отключен ли режим CSM (Compatibility Support Module). При активном CSM настройки Secure Boot часто скрыты или неактивны. Также убедитесь, что в BIOS установлен режим UEFI, а не Legacy — в последнем случае раздел Secure Boot отсутствует полностью.

📊 С какой проблемой вы столкнулись при работе с Secure Boot?
Не могу загрузить Windows после очистки ключей
Ошибка Secure Boot Violation при старте
Хочу отключить проверку подписей навсегда
Пытаюсь установить Linux на ноутбук с Windows

Пошаговая инструкция: как очистить ключи

Перед началом процедуры убедитесь, что у вас есть доступ к другому компьютеру для создания загрузочной флешки. Если после очистки система не загрузится, вам понадобится установочный носитель Windows для восстановления загрузчика. Запишите текущие настройки BIOS (режим SATA, порядок загрузки) — после сброса ключей они могут измениться автоматически.

Выполните следующие шаги:

  1. Перезагрузите компьютер и войдите в BIOS/UEFI клавишей Del, F2 или F10 (зависит от модели).
  2. Перейдите в раздел Security или Boot, найдите подменю Secure Boot.
  3. Установите параметр Secure Boot Control в положение Enabled, если он был выключен.
  4. Откройте Key Management и выберите Clear Secure Boot Keys.
  5. Подтвердите действие в диалоговом окне и нажмите F10 для сохранения и выхода.

После перезагрузки вы увидите сообщение о том, что система находится в Setup Mode. Это нормально — UEFI больше не проверяет подписи. Загрузите операционную систему или установочный носитель. Если Windows не стартует, перейдите к восстановлению через среду winre или командную строку.

☑️ Перед очисткой ключей Secure Boot убедитесь, что

Выполнено: 0 / 4

Что делать после очистки: восстановление ключей

Оптимальный сценарий — вернуть заводские ключи, чтобы Secure Boot снова работал. Для этого в том же меню Key Management выберите Restore Factory Keys или Load Default Secure Boot Keys. UEFI автоматически запишет стандартные сертификаты Microsoft и производителя. После этого перезагрузитесь и включите Secure Boot заново.

Если пункт восстановления отсутствует (такое бывает на бюджетных материнских платах), ключи можно импортировать вручную. Скачайте с сайта производителя файл PK и KEK в формате .auth, затем через Enroll Efi Image добавьте их в соответствующие базы. Для большинства пользователей это слишком сложно, поэтому проще сбросить BIOS перемычкой CLR_CMOS на плате — это вернет ключи к заводским значениям.

⚠️ Внимание: не пытайтесь прошить BIOS с очищенными ключами через утилиту производителя. Некоторые прошивальщики проверяют подпись обновления, и без ключей db процесс прервется с ошибкой, оставив систему в нерабочем состоянии.

Ошибки после очистки и их устранение

СимптомПричинаРешение
Черный экран с текстом Secure Boot ViolationЗагрузчик не подписан, а проверка все еще активнаВойдите в BIOS, отключите Secure Boot полностью
Windows не запускается, крутится кружокПоврежден загрузчик BCDЗагрузитесь с флешки, выполните bootrec /fixmbr
Синий экран INACCESSIBLE_BOOT_DEVICEИзменен режим SATA или отключен драйвер контроллераПроверьте режим AHCI/RAID в BIOS
UEFI не видит загрузочную флешкуНоситель отформатирован в MBR, а нужен GPTПересоздайте флешку в формате GPT через Rufus

Наиболее частая ошибка — попытка загрузить Windows после очистки без отключения Secure Boot. В состоянии Setup Mode проверка подписей формально отключена, но некоторые прошивки все равно блокируют неподписанные загрузчики. Если вы видите предупреждение, зайдите в BIOS и переключите Secure Boot Control в Disabled.

Второй по частоте проблемой становится несовместимость таблиц разделов. Windows 11 требует GPT, а старые установки на MBR после очистки ключей иногда перестают определяться. Проверьте в BIOS, включен ли UEFI Boot — без него система не увидит GPT-диск.

Что такое PK, KEK, db и dbx

PK (Platform Key) — корневой ключ, подписывающий все остальные. KEK (Key Exchange Key) — промежуточные сертификаты, обычно от Microsoft. db — база доверенных подписей загрузчиков и драйверов. dbx — черный список запрещенных подписей. При очистке удаляются все четыре базы.

Когда очистка ключей не поможет

Бывают ситуации, когда Clear Secure Boot Keys не решает проблему загрузки. Если после очистки система по-прежнему не стартует, причина может быть в поврежденном загрузчике Windows, неисправном SSD или конфликте с прошивкой TPM. Проверьте, видит ли BIOS загрузочный раздел: если в списке Boot Priority нет пункта Windows Boot Manager, проблема глубже, чем ключи.

Также не поможет очистка, если вы пытаетесь установить Windows 11 на компьютер с процессором, не поддерживающим TPM 2.0 — система заблокируется еще до проверки ключей. В таких случаях нужно либо обходить проверку TPM через реестр установщика, либо использовать модифицированный образ. Очистка ключей не влияет на требования к чипу доверенной платформы.

Частые вопросы про Clear Secure Boot Keys

Безопасно ли очищать ключи Secure Boot на рабочем компьютере?

Для данных на диске — да, операция не затрагивает разделы. Но система может перестать загружаться, если загрузчик Windows подписан только ключами Microsoft, а вы не восстановите их. На рабочей машине лучше сначала создать точку восстановления и загрузочную флешку.

Влияет ли очистка ключей на работу Windows 11 после восстановления?

Если вы вернете заводские ключи через Restore Factory Keys, Windows 11 продолжит работать без изменений. Проверка целостности системы, BitLocker и обновления не затрагиваются. Единственное — может потребоваться повторная активация, если изменится идентификатор оборудования.

Можно ли очистить ключи без входа в BIOS?

Да, через командную строку Windows с правами администратора: mountvol X: /s для монтирования системного раздела, затем bcdedit /set {default} integrityservices disable. Но это не удаляет ключи из NVRAM, а лишь отключает проверку на уровне загрузчика. Полное удаление доступно только через BIOS.

Что делать, если пункт Clear Secure Boot Keys недоступен серым?

Скорее всего, включен Secure Boot Control в положении Disabled. Активируйте Secure Boot, сохраните настройки, перезагрузитесь и снова войдите в BIOS — пункт станет доступным. На некоторых ноутбуках также требуется установить пароль администратора.

В большинстве случаев очистка ключей — разовая операция, после которой систему нужно перенастроить. Если вы не уверены в своих действиях, начните с простого сброса BIOS на заводские настройки через Exit → Load Optimized Defaults. Это вернет ключи без ручного вмешательства в базы PK и KEK.

Для пользователей, которые часто экспериментируют с загрузчиками, рекомендую держать под рукой загрузочную флешку с GParted или Hiren's BootCD. Они помогут восстановить загрузку, даже если BIOS перестанет видеть системный раздел. И помните: очистка ключей не заменяет отключение Secure Boot — это разные операции, и путать их не стоит.