System policy has been modified to reject unsigned drivers: причины и решение

Сообщение «system policy has been modified to reject unsigned drivers» появляется при попытке установить драйвер без действительной цифровой подписи — Windows блокирует инсталляцию и откатывает изменения. Чаще всего ошибка возникает при установке старых драйверов для принтеров, сканеров, USB-адаптеров, программаторов и самописных драйверов от небольших производителей.

Сама по себе ошибка не является сбоем системы: это срабатывание механизма принудительной проверки подписи драйверов (Driver Signature Enforcement), который защищает ядро Windows от непроверенного кода. Проблему можно решить несколькими способами — от установки подписанной версии драйвера до временного отключения проверки подписи. Ниже разберём причины, безопасные варианты обхода и ситуации, когда отключать проверку не стоит.

Что означает эта ошибка и почему она возникает

Начиная с 64-битных версий Windows, операционная система требует, чтобы все драйверы режима ядра имели цифровую подпись — сертификат, подтверждающий личность разработчика и целостность файла. Если подпись отсутствует, просрочена или доверительная цепочка нарушена, система отклоняет установку с формулировкой «system policy has been modified to reject unsigned drivers».

Типичные причины появления сообщения:

  • 🔧 Установка устаревшего драйвера, выпущенного до ужесточения требований к подписи.
  • 📦 Драйвер от малоизвестного производителя, не прошедший сертификацию WHQL.
  • 🛠️ Самописный или модифицированный драйвер (например, для диагностических адаптеров).
  • 🔒 Включённый Secure Boot, который запрещает тестовый режим подписи.
  • ⚙️ Групповая политика организации, принудительно запрещающая неподписанные драйверы.

Отдельный случай — корпоративные компьютеры. Там политика может быть задана администратором через групповые политики (GPO), и локальное отключение проверки не сработает или будет отменено при следующем обновлении политик.

Проверка перед началом: откуда взялся драйвер

Прежде чем отключать защитные механизмы, убедитесь, что драйвер получен из надёжного источника. Неподписанный драйвер из неизвестного архива — один из распространённых способов доставки вредоносного ПО уровня ядра, поэтому отключение проверки подписи ради сомнительного файла создаёт реальный риск заражения системы.

Порядок безопасной проверки:

  • 🌐 Скачайте драйвер заново с официального сайта производителя устройства — часто там есть обновлённая подписанная версия.
  • 🔍 Проверьте свойства файла: правый клик → Свойства → вкладка Цифровые подписи. Если вкладки нет — подписи нет вообще.
  • 🔄 Попробуйте установить драйвер через Центр обновления Windows — Microsoft иногда распространяет подписанные версии для старого оборудования.
  • 📋 Сверьте версию драйвера с разрядностью системы: 32-битный драйвер на 64-битной Windows не установится в принципе.
📊 Что вы пытаетесь установить, когда возникла ошибка?
Драйвер старого принтера или сканера
Драйвер USB-адаптера или программатора
Драйвер от небольшого производителя
Самописный или модифицированный драйвер

Способ 1: временное отключение проверки подписи через меню загрузки

Самый безопасный метод — одноразовое отключение проверки подписи, которое действует только до следующей перезагрузки. Оно не меняет системные настройки и подходит для единичной установки доверенного драйвера.

☑️ Установка драйвера с временным отключением проверки

Выполнено: 0 / 5

Путь к меню может немного отличаться в зависимости от версии Windows: в Windows 10 это Параметры → Обновление и безопасность → Восстановление, в Windows 11 — Параметры → Система → Восстановление. В обоих случаях нужен пункт «Особые варианты загрузки».

⚠️ Внимание: если в системе включён BitLocker, после входа в среду восстановления может потребоваться ключ восстановления. Убедитесь, что он сохранён в учётной записи Microsoft или распечатан, прежде чем перезагружаться.

Способ 2: отключение проверки через командную строку

Альтернативный вариант — команда bcdedit, которая отключает проверку подписи на постоянной основе. Запустите командную строку от имени администратора и выполните:

bcdedit.exe /set testsigning on

Эта команда включает тестовый режим (Test Mode): система разрешает драйверы с тестовой подписью, а в углу рабочего стола появляется водяной знак «Тестовый режим». Для возврата в обычное состояние выполните:

bcdedit.exe /set testsigning off

Важный нюанс: при включённом Secure Boot команда вернёт ошибку, потому что безопасная загрузка запрещает тестовый режим на уровне прошивки. В этом случае потребуется временно отключить Secure Boot в настройках UEFI/BIOS — конкретный пункт меню зависит от производителя материнской платы или ноутбука, поэтому сверяйтесь с документацией к вашей модели.

Сравнение способов решения

Выбор метода зависит от того, насколько доверен драйвер и как часто придётся устанавливать неподписанные компоненты.

СпособДлительность действияОграниченияКогда применять
Меню загрузки (F7)До перезагрузкиТребуется ключ BitLocker при его наличииРазовая установка доверенного драйвера
bcdedit testsigningПостоянно, до отключенияНе работает с Secure BootРегулярная работа с тестовыми драйверами
Отключение Secure BootДо повторного включения в UEFIСнижает защиту загрузкиКогда другие способы заблокированы
Подписанный драйвер от производителяПостоянноНе всегда существует для старого железаПредпочтительный вариант всегда
⚠️ Внимание: на корпоративных компьютерах изменение bcdedit и настроек Secure Boot может нарушать политики безопасности организации. Согласуйте действия с системным администратором — иначе политика вернёт настройки обратно, а нарушение может быть зафиксировано.

Что делать, если драйвер всё равно не устанавливается

Иногда даже после отключения проверки подписи установка завершается ошибкой — значит, проблема не только в подписи. Проверьте следующие моменты.

Во-первых, убедитесь, что установщик запускается от имени администратора: правый клик по файлу → Запуск от имени администратора. Во-вторых, попробуйте установку через Диспетчер устройств: найдите устройство с восклицательным знаком, выберите «Обновить драйвер» → «Найти драйверы на этом компьютере» и укажите папку с распакованным драйвером вручную.

В-третьих, проверьте журнал событий: Просмотр событий → Журналы Windows → Система. Записи от источника DriverFrameworks или Setup покажут конкретную причину отказа — несовместимость версии, повреждённый INF-файл или конфликт с уже установленным драйвером.

Если драйвер конфликтует со старой версией

Откройте Диспетчер устройств, включите Вид → Показать скрытые устройства, найдите старые экземпляры устройства (они отображаются полупрозрачными) и удалите их вместе с драйвером. После перезагрузки повторите установку новой версии.

Риски отключения проверки подписи

Проверка подписи существует не для усложнения жизни пользователю: драйвер работает в режиме ядра и имеет практически неограниченный доступ к системе. Руткиты и шифровальщики нередко распространяются именно в виде «драйверов», поэтому постоянно отключённая проверка превращает систему в лёгкую мишень.

Практические правила безопасности:

  • ✅ Отключайте проверку только на время установки и включайте обратно.
  • ✅ Устанавливайте неподписанные драйверы только от производителей, которым доверяете.
  • ✅ Создайте точку восстановления перед установкой сомнительного драйвера.
  • ❌ Не отключайте Secure Boot насовсем ради одного устройства.

Частые вопросы

Опасно ли устанавливать неподписанный драйвер?

Зависит от источника. Драйвер от известного производителя, просто не прошедший сертификацию, обычно безопасен. Файл из неизвестного архива или с торрента может содержать вредоносный код уровня ядра — такие устанавливать не стоит.

Почему команда bcdedit выдаёт ошибку?

Наиболее вероятная причина — включённый Secure Boot, который блокирует тестовый режим. Также убедитесь, что командная строка запущена от имени администратора.

Исчезнет ли драйвер после перезагрузки, если я использовал меню F7?

Нет. Установленный драйвер остаётся в системе и продолжает работать. Отключение проверки через меню загрузки влияет только на процесс установки.

Можно ли подписать драйвер самостоятельно?

Технически существует самоподписание с помощью тестового сертификата и утилит из Windows SDK, но это сложная процедура, предназначенная для разработчиков. Для обычного пользователя проще использовать временное отключение проверки.

Ошибка появляется на рабочем компьютере, что делать?

На корпоративных машинах политика запрета неподписанных драйверов обычно задаётся администратором через групповые политики. Локальные изменения могут не сработать или нарушить регламент — обратитесь в ИТ-отдел.