خطای Invalid Signature Detected. Check Secure Boot Policy in Setup معمولاً زمانی رخ میدهد که فایل Windows Boot Manager با گواهی Windows UEFI CA 2023 امضا شده باشد، اما همان گواهی در پایگاه داده امضاهای مجاز UEFI وجود نداشته باشد. این وضعیت ممکن است پس از بازنشانی تنظیمات firmware، تعویض یا بهروزرسانی UEFI، یا پاکشدن NVRAM رخ دهد.
علت و نشانههای خطا
هنگام فعالبودن Secure Boot، firmware پیش از اجرای ویندوز امضای فایل bootmgfw.efi را بررسی میکند. اگر گواهی صادرکننده در پایگاه داده db موجود نباشد، firmware اجرای Windows Boot Manager را متوقف میکند. متن خطا بسته به سازنده دستگاه ممکن است کمی متفاوت باشد.
غیرفعالکردن موقت Secure Boot معمولاً اجازه میدهد ویندوز اجرا شود، اما این کار بررسی امضای زنجیره بوت را حذف میکند و باید فقط برای بازیابی استفاده شود.
پیشنیازها و بررسی اولیه
- در تنظیمات UEFI، Secure Boot را موقتاً غیرفعال کنید تا ویندوز بالا بیاید.
- یک PowerShell با دسترسی Administrator باز کنید و وجود گواهی را بررسی کنید:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"در سناریوی این خطا، نتیجه معمولاً False است. سپس گواهی امضاکننده Boot Manager را بررسی کنید. حرف درایو EFI در سیستم شما ممکن است متفاوت باشد:
Get-PfxCertificate -FilePath "E:\EFI\microsoft\boot\bootmgfw.efi" | Format-List Subject, Issuerاگر صادرکننده به Windows UEFI CA 2023 مربوط باشد، ناسازگاری میان bootloader و پایگاه داده UEFI محتمل است.
ساخت فلش بازیابی FAT32
فلش را به دستگاه وصل کنید و مطمئن شوید دیسک درست را انتخاب میکنید؛ اجرای اشتباه دستورات DiskPart میتواند اطلاعات دیسک دیگری را پاک کند.
diskpart
list disk
sel disk 2
list part
sel part 1
format fs=fat32 quick
assign letter=G
exitعدد دیسک و حرف درایو نمونه هستند و باید با محیط شما تطبیق داده شوند. سپس ساختار موردنیاز را ایجاد کنید:
mkdir G:\EFI\BOOT -Force
copy C:\Windows\Boot\EFI\SecureBootRecovery.efi G:\EFI\BOOT
cd G:\EFI\BOOT
ren .\SecureBootRecovery.efi bootx64.efiفایل SecureBootRecovery.efi را میتوان از یک دستگاه Windows 11 پشتیبانیشده که بهروزرسانیهای تجمعی جدید را دریافت کرده است نیز تهیه کرد.
اجرای بازیابی گواهی
- رایانه را Restart کنید و Secure Boot را دوباره فعال کنید.
- فلش USB را در اولویت بوت قرار دهید و از آن راهاندازی کنید.
- ابزار با نام
bootx64.efiاجرا میشود و پایگاه داده گواهی UEFI را بررسی میکند. - اگر Windows UEFI CA 2023 وجود نداشته باشد، ابزار آن را در NVRAM وارد کرده و سیستم را Restart میکند.
پس از پایان کار، فلش را جدا کنید و Windows Boot Manager را بهعنوان گزینه نخست بوت انتخاب کنید.
تأیید نتیجه
ویندوز باید با Secure Boot فعال اجرا شود. برای بررسی دوباره، در PowerShell مدیریتی همان دستور زیر را اجرا کنید:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI -Name db).Bytes) -match "Windows UEFI CA 2023"نتیجه True نشان میدهد گواهی در پایگاه داده firmware دیده میشود. همچنین در Windows Security، بخش Device Security، وضعیت Secure Boot را بررسی کنید.
گزینههای جایگزین و نکات احتیاطی
بهروزرسانی UEFI از وبسایت سازنده دستگاه میتواند راهکار بلندمدت باشد، اما باید دقیقاً مطابق دستورالعمل همان سازنده انجام شود و قطعشدن فرایند firmware ممکن است مشکلساز شود. غیرفعالکردن Secure Boot فقط یک راهکار موقت است. برای عملیات سازمانی، ابتدا چند دستگاه مشابه را آزمایش و نتیجه بوت، وضعیت Secure Boot و وجود گواهی را ثبت کنید.
جمعبندی عملی: ابتدا علت را با بررسی db و گواهی bootmgfw.efi تأیید کنید، سپس فلش FAT32 را با ابزار بازیابی آماده کنید و در پایان فعالبودن Secure Boot و وجود گواهی را دوباره بررسی کنید.
