Access360دانشنامه

رفع خطای «Invalid Signature Detected» در Secure Boot ویندوز

این راهنما علت خطای اعتبارسنجی امضای Secure Boot را توضیح می‌دهد و روش بازیابی گواهی Windows UEFI CA 2023 با ابزار SecureBootRecovery.efi را ارائه می‌کند.

بازیابی گواهی Secure Boot ویندوز با فلش USB

خطای Invalid Signature Detected. Check Secure Boot Policy in Setup معمولاً زمانی رخ می‌دهد که فایل Windows Boot Manager با گواهی Windows UEFI CA 2023 امضا شده باشد، اما همان گواهی در پایگاه داده امضاهای مجاز UEFI وجود نداشته باشد. این وضعیت ممکن است پس از بازنشانی تنظیمات firmware، تعویض یا به‌روزرسانی UEFI، یا پاک‌شدن NVRAM رخ دهد.

علت و نشانه‌های خطا

هنگام فعال‌بودن Secure Boot، firmware پیش از اجرای ویندوز امضای فایل bootmgfw.efi را بررسی می‌کند. اگر گواهی صادرکننده در پایگاه داده db موجود نباشد، firmware اجرای Windows Boot Manager را متوقف می‌کند. متن خطا بسته به سازنده دستگاه ممکن است کمی متفاوت باشد.

غیرفعال‌کردن موقت Secure Boot معمولاً اجازه می‌دهد ویندوز اجرا شود، اما این کار بررسی امضای زنجیره بوت را حذف می‌کند و باید فقط برای بازیابی استفاده شود.

پیش‌نیازها و بررسی اولیه

  1. در تنظیمات UEFI، Secure Boot را موقتاً غیرفعال کنید تا ویندوز بالا بیاید.
  2. یک PowerShell با دسترسی Administrator باز کنید و وجود گواهی را بررسی کنید:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"

در سناریوی این خطا، نتیجه معمولاً False است. سپس گواهی امضاکننده Boot Manager را بررسی کنید. حرف درایو EFI در سیستم شما ممکن است متفاوت باشد:

Get-PfxCertificate -FilePath "E:\EFI\microsoft\boot\bootmgfw.efi" | Format-List Subject, Issuer

اگر صادرکننده به Windows UEFI CA 2023 مربوط باشد، ناسازگاری میان bootloader و پایگاه داده UEFI محتمل است.

ساخت فلش بازیابی FAT32

فلش را به دستگاه وصل کنید و مطمئن شوید دیسک درست را انتخاب می‌کنید؛ اجرای اشتباه دستورات DiskPart می‌تواند اطلاعات دیسک دیگری را پاک کند.

diskpart
list disk
sel disk 2
list part
sel part 1
format fs=fat32 quick
assign letter=G
exit

عدد دیسک و حرف درایو نمونه هستند و باید با محیط شما تطبیق داده شوند. سپس ساختار موردنیاز را ایجاد کنید:

mkdir G:\EFI\BOOT -Force
copy C:\Windows\Boot\EFI\SecureBootRecovery.efi G:\EFI\BOOT
cd G:\EFI\BOOT
ren .\SecureBootRecovery.efi bootx64.efi

فایل SecureBootRecovery.efi را می‌توان از یک دستگاه Windows 11 پشتیبانی‌شده که به‌روزرسانی‌های تجمعی جدید را دریافت کرده است نیز تهیه کرد.

اجرای بازیابی گواهی

  1. رایانه را Restart کنید و Secure Boot را دوباره فعال کنید.
  2. فلش USB را در اولویت بوت قرار دهید و از آن راه‌اندازی کنید.
  3. ابزار با نام bootx64.efi اجرا می‌شود و پایگاه داده گواهی UEFI را بررسی می‌کند.
  4. اگر Windows UEFI CA 2023 وجود نداشته باشد، ابزار آن را در NVRAM وارد کرده و سیستم را Restart می‌کند.

پس از پایان کار، فلش را جدا کنید و Windows Boot Manager را به‌عنوان گزینه نخست بوت انتخاب کنید.

تأیید نتیجه

ویندوز باید با Secure Boot فعال اجرا شود. برای بررسی دوباره، در PowerShell مدیریتی همان دستور زیر را اجرا کنید:

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"

نتیجه True نشان می‌دهد گواهی در پایگاه داده firmware دیده می‌شود. همچنین در Windows Security، بخش Device Security، وضعیت Secure Boot را بررسی کنید.

گزینه‌های جایگزین و نکات احتیاطی

به‌روزرسانی UEFI از وب‌سایت سازنده دستگاه می‌تواند راهکار بلندمدت باشد، اما باید دقیقاً مطابق دستورالعمل همان سازنده انجام شود و قطع‌شدن فرایند firmware ممکن است مشکل‌ساز شود. غیرفعال‌کردن Secure Boot فقط یک راهکار موقت است. برای عملیات سازمانی، ابتدا چند دستگاه مشابه را آزمایش و نتیجه بوت، وضعیت Secure Boot و وجود گواهی را ثبت کنید.

جمع‌بندی عملی: ابتدا علت را با بررسی db و گواهی bootmgfw.efi تأیید کنید، سپس فلش FAT32 را با ابزار بازیابی آماده کنید و در پایان فعال‌بودن Secure Boot و وجود گواهی را دوباره بررسی کنید.

منابع