永久禁用windows 11内核驱动签名验证需执行bcdedit /set nointegritychecks on并重启,该命令直接修改bcd数据库,适用于所有版本(含家庭版),但会同时禁用patchguard校验,仅限可信开发环境使用;恢复时运行bcdedit /set nointegritychecks off并重启即可。

在Windows 11中安装com0com虚拟串口、WinDriver开发驱动或自定义内核模块时,反复进入高级启动按F7太耗时,需要一劳永逸地绕过每次重启都弹出的“此驱动程序未通过Windows验证”拦截。
用bcdedit命令永久关闭内核模式签名验证
该方法直接修改启动配置数据库(BCD),禁用内核驱动加载时的完整性检查,适用于所有Windows 11版本(含家庭版),且无需组策略编辑器。
第一步:以管理员身份运行终端。右键“开始”菜单→选择“终端(管理员)”→确认UAC提示。
第二步:执行禁用命令。输入以下指令并回车:
bcdedit /set nointegritychecks on
第三步:立即重启生效。执行 shutdown /r /t 0,系统将强制重启并应用新设置。
⚠️注意:此操作会同时禁用驱动签名和内核补丁保护(PatchGuard)校验,【请确保仅在可信开发/测试环境中使用】。若后续需恢复安全机制,运行 bcdedit /set nointegritychecks off 并重启即可。
通过组策略设为“忽略”代码签名(专业版及以上)
此路径不改动底层启动参数,而是让系统在驱动安装阶段跳过签名判断逻辑,更轻量,适合企业IT统一管理场景。
方法一:打开组策略编辑器。按 Win + R → 输入 gpedit.msc → 回车。
方法二:导航至策略位置。依次展开:用户配置 → 管理模板 → 系统 → 驱动程序安装 → 双击右侧“设备驱动程序的代码签名”。
方法三:启用并设为忽略。勾选“已启用”,在下方选项中选择“忽略”,点击“确定”。
这一步操作起来很简单,直接点击确定就行,但必须重启电脑才能让策略真正生效——不重启的话设备管理器里仍会报错e000022f。
禁用Secure Boot(硬件层配合项)
当BCD修改后仍无法加载驱动,大概率是UEFI固件中的Secure Boot在拦截。它独立于Windows签名机制,会拒绝任何未注册密钥签名的内核代码。
重启电脑,在厂商Logo出现时狂按F2/F10/Del(具体键位见主板说明书)进入UEFI设置界面。
找到“Security”或“Boot”选项卡,将“Secure Boot”设为Disabled。
【务必先记录下当前Secure Boot密钥状态】,否则部分品牌机(如戴尔XPS、联想ThinkPad)可能要求输入48位BitLocker恢复密钥才能继续,而密钥通常只存于微软账户或首次加密时导出的文本文件中。











