При загрузке с флешки Ventoy на компьютере с включённым Secure Boot система часто останавливается с ошибкой Verification failed: (15) Access Denied или Bad Shim Signature — это значит, что загрузчик Ventoy не подписан ключом, которому доверяет прошивка UEFI. Проблема решается регистрацией ключа MOK (Machine Owner Key) либо временным отключением Secure Boot в настройках BIOS/UEFI.
В этой статье разберём, почему возникает конфликт, как правильно зарегистрировать ключ Ventoy через синий экран MOK Manager и что делать, если даже после регистрации флешка не загружается. Инструкция подходит для большинства ноутбуков и материнских плат с UEFI.
Почему Ventoy конфликтует с Secure Boot
Механизм Secure Boot проверяет цифровую подпись каждого загрузочного компонента до его запуска. Доверенными считаются только файлы, подписанные ключами из базы прошивки — обычно это ключи Microsoft и производителя устройства.
Ventoy использует собственный загрузчик и собственный сертификат, которого нет в заводской базе UEFI. Поэтому прошивка блокирует запуск: вы видите либо сообщение об ошибке верификации, либо мгновенный возврат в меню загрузки без каких-либо объяснений.
Разработчики Ventoy предусмотрели штатное решение: в состав дистрибутива включён сертификат ENROLL_THIS_KEY_IN_MOKMANAGER.cer, который можно внести в список доверенных через штатный механизм MOK Manager. После однократной регистрации флешка будет загружаться на этом компьютере без отключения защиты.
Проверка перед настройкой
Прежде чем менять настройки, убедитесь, что Secure Boot действительно включён и является причиной сбоя. В Windows это проверяется за полминуты: нажмите Win + R, введите команду и посмотрите результат.
msinfo32
В открывшемся окне «Сведения о системе» найдите строку Состояние безопасной загрузки. Значение «Вкл.» подтверждает, что Secure Boot активен. Заодно проверьте строку Режим BIOS — для Secure Boot там должно быть UEFI, а не «Устаревший» (Legacy).
- 🔍 Ошибка Verification failed или Access Denied при загрузке с флешки — типичный признак блокировки Secure Boot
- 💾 Флешка записана свежей версией Ventoy с официального репозитория проекта
- ⚙️ Режим загрузки в BIOS установлен в
UEFI, а не Legacy/CSM - 🔑 Вы знаете пароль администратора BIOS, если он установлен — без него настройки не изменить
Способ 1: регистрация ключа MOK (рекомендуемый)
Этот способ сохраняет защиту Secure Boot включённой — вы просто добавляете сертификат Ventoy в список доверенных владельца машины. Процедура выполняется один раз для каждого компьютера.
☑️ Регистрация ключа Ventoy в MOK
При первой загрузке с флешки Ventoy на системе с Secure Boot появляется синий экран MOK Manager (иногда с предварительным сообщением об ошибке — это нормально, нажмите любую клавишу). Дальнейший порядок такой: выберите пункт Enroll key from disk, в файловом браузере перейдите на раздел флешки и укажите файл ENROLL_THIS_KEY_IN_MOKMANAGER.cer. Подтвердите операцию пунктом Continue, затем Yes, и завершите работу через Reboot.
После перезагрузки снова выберите флешку в загрузочном меню — на этот раз меню Ventoy должно открыться без ошибок. Управление в MOK Manager осуществляется только клавиатурой (стрелки и Enter), мышь там не работает.
⚠️ Внимание: регистрация ключа привязана к конкретному компьютеру, а не к флешке. Если вы используете один накопитель Ventoy на нескольких ПК с Secure Boot, процедуру MOK придётся повторить на каждом из них.
Способ 2: временное отключение Secure Boot
Если зарегистрировать ключ не получается или нужно быстро загрузиться один раз, можно отключить Secure Boot в настройках прошивки. Вам потребуется войти в BIOS/UEFI — обычно клавишей Del, F2 или F10 при включении (точная клавиша зависит от производителя и указана в документации к устройству).
Параметр обычно находится в разделе Security, Boot или Authentication и называется Secure Boot либо Secure Boot Control. Переведите его в Disabled, сохраните изменения (чаще всего клавишей F10) и загрузитесь с флешки. Точный путь в меню зависит от версии прошивки — сверьтесь с инструкцией вашей материнской платы или ноутбука.
После завершения работы с Ventoy защиту можно включить обратно тем же способом. Учтите одно следствие: на системах с Windows, где используется BitLocker, изменение настроек Secure Boot может вызвать запрос ключа восстановления шифрования при следующей загрузке. Заранее убедитесь, что ключ сохранён в учётной записи Microsoft или распечатан.
⚠️ Внимание: не отключайте Secure Boot насовсем ради удобства. Эта функция защищает систему от загрузочных руткитов. Безопаснее один раз зарегистрировать ключ MOK, чем постоянно работать с выключенной проверкой подписей.
Сравнение способов решения
Оба метода рабочие, но различаются по безопасности и удобству. Таблица поможет выбрать подходящий вариант под вашу ситуацию.
| Критерий | Регистрация MOK | Отключение Secure Boot |
|---|---|---|
| Защита системы | Сохраняется полностью | Отключена, пока не вернёте вручную |
| Действие | Один раз на каждый ПК | Требуется повторять при каждом включении защиты |
| Риск с BitLocker | Отсутствует | Возможен запрос ключа восстановления |
| Сложность | Средняя: работа в MOK Manager | Низкая: один пункт в BIOS |
Частые ошибки и их решение
Даже после регистрации ключа загрузка иногда не проходит. Разберём типичные сценарии.
Ошибка осталась после регистрации MOK. Возможная причина — вы зарегистрировали ключ, но загружаетесь с другой флешки или Ventoy был обновлён/переустановлен с изменением загрузчика. Повторите процедуру Enroll key from disk заново. Также проверьте, что регистрация завершилась именно пунктом Yes, а не отменой.
MOK Manager не появляется вовсе. Проверьте, не включён ли Fast Boot в BIOS, и попробуйте вызвать загрузочное меню вручную (часто F12, F11 или Esc — зависит от производителя), выбрав флешку с пометкой UEFI в названии.
Отдельные ISO не загружаются, хотя меню Ventoy открывается. Это уже другой уровень проблемы: меню Ventoy подписано зарегистрированным ключом, а загрузчик внутри конкретного образа — нет. Регистрация MOK решает запуск самого Ventoy, но не гарантирует загрузку каждого ISO-образа на носителе — некоторые дистрибутивы и утилиты несовместимы с Secure Boot сами по себе. Для таких образов защиту придётся временно отключать.
Что такое Shim и зачем он нужен Ventoy
Shim — это небольшой прослойочный загрузчик, подписанный ключом Microsoft. Он загружается первым и передаёт управление основному загрузчику (GRUB), проверяя его по ключу MOK. Ventoy использует эту цепочку: shim → grub → меню Ventoy. Поэтому регистрация сертификата Ventoy в MOK делает доверенным весь путь загрузки.
Обновление Ventoy и Secure Boot
При обновлении Ventoy через штатную функцию Update данные на флешке сохраняются, но загрузочная часть перезаписывается. В большинстве случаев ранее зарегистрированный ключ продолжает работать, однако после крупных обновлений загрузчика ошибка верификации может вернуться.
Если после обновления снова появился экран Verification failed — просто повторите регистрацию ключа через MOK Manager по инструкции выше. Файл сертификата всегда лежит в составе свежей установки Ventoy, искать его отдельно не нужно.
Небольшая профилактика: перед обновлением Ventoy скопируйте важные ISO-образы на компьютер. Функция обновления официально не трогает данные, но резервная копия страхует от сбоев записи на флешку.
FAQ: частые вопросы
Безопасно ли регистрировать ключ Ventoy в MOK?
Да, если флешка создана с помощью официальной версии Ventoy, скачанной с официального сайта проекта или его репозитория. Вы добавляете в доверенные конкретный сертификат загрузчика Ventoy — это не открывает систему для произвольного неподписанного кода.
Нужно ли регистрировать ключ заново на каждом компьютере?
Да. База MOK хранится в прошивке конкретного устройства, а не на флешке. На каждом ПК с включённым Secure Boot процедура выполняется один раз.
Меню Ventoy открылось, но ISO-образ не загружается с ошибкой подписи. Что делать?
Ключ MOK покрывает только загрузчик Ventoy. Если сам дистрибутив внутри ISO не совместим с Secure Boot, временно отключите защиту в BIOS на время работы с этим образом, затем включите обратно.
Можно ли вообще не связываться с MOK и просто держать Secure Boot выключенным?
Технически да, но это снижает защиту от загрузочных вредоносных программ. Кроме того, на некоторых корпоративных устройствах отключение Secure Boot запрещено политиками или паролем BIOS. Регистрация ключа — более аккуратный путь.
После отключения Secure Boot Windows просит ключ восстановления BitLocker. Это нормально?
Да, изменение параметров загрузки воспринимается BitLocker как потенциальная атака. Введите ключ восстановления из вашей учётной записи Microsoft или сохранённой копии — система загрузится в обычном режиме.