显卡驱动因secure boot证书冲突无法加载,本质是uefi固件拒绝加载未签名或签名链断裂的内核模块;需先用msinfo32确认“安全启动状态”为启用且“bios模式”为uefi,再通过清洁安装认证驱动、临时禁用驱动强制签名或手动注入mok密钥等方式解决。

显卡驱动因Secure Boot证书冲突无法加载,表现为设备管理器中显卡带黄色感叹号、nvidia-smi报错或系统启动后黑屏,本质是UEFI固件拒绝加载未签名或签名链断裂的内核模块,不是驱动文件损坏,而是验证环节被拦截。
确认Secure Boot状态与当前启动模式
先别动BIOS,用系统自带工具看真实状态:按 Win + R 输入 msinfo32 回车,在右侧找到“安全启动状态”——必须显示【启用】才说明Secure Boot确实在工作;同时核对“BIOS模式”,必须是【UEFI】,若显示Legacy或Unknown,后续所有签名操作都无效。
如果“安全启动状态”显示关闭,但显卡仍异常,立即运行 tpm.msc 查看TPM是否就绪,部分反作弊组件会误将未签名驱动识别为威胁并主动卸载。
优先执行清洁安装认证驱动
90%以上的证书冲突源于旧驱动残留污染签名信任链:去英伟达官网下载对应显卡型号的最新GameReady驱动(非Studio版),安装时必须勾选“执行清洁安装”,否则注册表残留项会干扰新签名校验。
安装完成后不跳过重启,让Secure Boot重新加载并验证整个驱动签名链。这一步不能省,跳过会导致签名缓存未刷新,问题依旧。
临时禁用驱动强制签名(仅限排查)
方法一:通过高级启动绕过验证
① 长按电源键强制关机,重复三次触发Windows自动修复环境;
② 选择“疑难解答”→“高级选项”→“启动设置”→“重启”;
③ 重启后按 F7 选择“禁用驱动程序强制签名”;
④ 进入系统后立刻打开设备管理器,检查显卡是否正常识别且无感叹号。
方法二:命令行临时放宽策略(需管理员权限)
以管理员身份运行CMD,执行:
bcdedit /set {current} testsigning on
重启生效。该命令开启测试签名模式,允许加载自签名模块,但【不会关闭Secure Boot】,系统仍保持UEFI安全启动能力。
注意:两种方式都只是临时手段,不可长期使用,否则系统更新可能失败或BitLocker密钥失效。
手动注入MOK密钥(Linux场景专用)
CentOS/Ubuntu等发行版下NVIDIA驱动报“nvidia.ko failed to load”,且确认Secure Boot已启用时,需走MOK(Machine Owner Key)流程:
第一步:安装驱动前,先执行 sudo mokutil --import /var/lib/nvidia/nvidia-signing-key.der 导入NVIDIA提供的公钥;
第二步:重启后屏幕会暂停在MOK管理界面,用键盘选择“Enroll MOK”→“Continue”→输入安装时设置的密码;
第三步:完成密钥注册后,再次重启,内核即可验证并加载已签名的nvidia.ko模块。
若跳过第一步直接安装驱动,系统会生成随机密钥但不告知用户,导致后续无法匹配,必须重装驱动并重新走一遍MOK流程。











