答案是uefi安全启动拦截未签名引导程序所致;需进入bios/uefi将secure boot设为disabled临时验证,或重置密钥、修复bootmgfw.efi、重建bcd及esp分区以兼容启用状态。

电脑开启安全启动(Secure Boot)后无法开机,通常表现为卡在品牌Logo、黑屏、蓝屏或直接报错提示“Operating System not found”“Invalid signature”“Boot failed: security violation”等,本质是UEFI固件拒绝加载未签名或签名无效的引导程序——比如非微软签名的第三方引导管理器、旧版Linux内核、自定义GRUB、被篡改的Windows Boot Manager,甚至某些OEM预装驱动更新后签名失效。这种情况在升级Windows、安装双系统、更换硬盘或刷写BIOS后高频出现。
确认是否真由安全启动引发
第一步:关机状态下长按电源键10秒强制断电,等待5秒后开机,在厂商Logo刚出现时反复猛按F2/F10/Del(具体键位因主板品牌而异,常见为F2进BIOS、F12选启动项),进入UEFI设置界面。
第二步:找到【Boot】或【Security】选项卡,查找名为“Secure Boot”“安全启动”或带盾牌图标的开关项。若其状态为【Enabled】或【On】,且你近期未主动安装过非官方系统或修改过引导文件,则大概率就是它拦住了开机流程。
第三步:暂不修改设置,先记下当前Secure Boot模式——有些主板提供【Standard】(仅允许微软签名)、【Custom】(可导入自定义密钥)或【Setup Mode】(允许禁用签名验证)。这一步很关键,【切勿直接清空密钥或切换到Setup Mode后不做备份就退出】,否则可能永久锁死引导链。
临时关闭安全启动快速验证
方法一:直接禁用(最快验证)
在UEFI界面中将Secure Boot设为【Disabled】,按F10保存并退出(部分主板提示“Save & Exit Setup”)。电脑会立即重启,若此时顺利进入Windows桌面,即可100%确认问题根源。
方法二:切换为Setup Mode(保留调试能力)
部分UEFI(如InsydeH2O、AMI Aptio V)支持将Secure Boot设为【Setup Mode】,此时系统不会验证签名,但保留密钥数据库可编辑。启用后需手动删除异常签名或重新导入正确PK/KEK/DB,适合有双系统需求的用户。注意:【进入Setup Mode后必须立即备份原始密钥,否则退出时可能自动恢复Standard模式并再次拒启】。
不关安全启动也能开机的修复路径
第一步:用Windows安装U盘启动 → “修复计算机” → “疑难解答” → “高级选项” → “命令提示符”
第二步:依次执行以下命令(每行回车一次):
bcdedit /set {default} testsigning Off
bcdedit /set {default} nointegritychecks Off
bootrec /rebuildbcd
bootrec /fixboot
第三步:若提示“访问被拒绝”,说明当前启动环境无管理员权限,需先运行:diskpart → list volume → select volume X(X为Windows所在分区号,通常是C:对应的卷)→ assign letter=Z → exit → Z:
第四步:进入Z:\EFI\Microsoft\Boot目录,检查bootmgfw.efi文件是否存在且未被替换。若发现该文件大小异常(如小于300KB)或被重命名为grubx64.efi等,说明引导被第三方工具覆盖,需从另一台正常Win10/11电脑拷贝原版bootmgfw.efi替换。
针对双系统用户的签名修复
方法一:使用shim+grub修复链(适用于Ubuntu/Fedora等主流发行版)
确保安装时已勾选“Install third-party software”且UEFI分区存在shimx64.efi和grubx64.efi。若缺失,从Ubuntu官网下载对应版本的shim-signed包,解压出shimx64.efi,复制到ESP分区\EFI\ubuntu\目录下,并用efibootmgr命令重建启动项(需Linux Live USB)。
方法二:强制信任当前GRUB(仅限测试环境)
在UEFI的Secure Boot设置中选择【Key Management】→【Delete All Keys】→【Restore Factory Keys】,再进入【Custom Mode】→【Enroll Key】,将ESP分区中\EFI\ubuntu\grubx64.efi的SHA256哈希值生成为DB条目导入。此操作需全程联网验证签名有效性,【误导入恶意哈希会导致系统永久无法启动】。
OEM电脑特别处理
联想/戴尔/惠普等品牌机出厂时往往锁定Secure Boot密钥,禁止用户导入自定义密钥。若你确认系统文件完整,仅因OEM更新导致签名失效:
① 进入UEFI后找到【Reset to Setup Defaults】或【Load Optimized Defaults】选项并执行;
② 保存退出后立即按F12调出启动菜单,选择“Windows Boot Manager”而非硬盘图标;
③ 若仍失败,插入原厂恢复U盘(如Lenovo Recovery、Dell OS Recovery),运行“Repair your computer” → “Startup Repair”,该工具会自动校验并重签bootmgfw.efi。











