Se o seu computador trava ao ligar exibindo “Secure Boot Violation” e o aviso “Invalid signature detected. Check Secure Boot Policy in Setup”, não comece restaurando as chaves de fábrica da BIOS.
Esse bloqueio indica que o firmware UEFI recusou o gerenciador de boot porque a assinatura digital não correspondeu às chaves ativas na placa-mãe. Em 2026, esse sintoma passou a ocorrer com frequência devido à transição dos certificados de integridade da Microsoft emitidos em 2011 (que expiram em 19 de outubro de 2026) para o novo padrão Windows UEFI CA 2023.
⚡ Fluxo principal: identifique seu cenário
- O Windows inicia com Secure Boot desligado? Se sim, entre no sistema e faça o teste de chaves no PowerShell antes de alterar a BIOS.
-
O erro começou após clicar em “Restore Factory Keys”? Se o Windows já usava o bootloader de 2023 e a BIOS voltou às chaves de 2011, recupere com o
SecureBootRecovery.efioficial em pendrive FAT32. -
O DB ativo mostra False para o CA 2023? A Microsoft documenta a solicitação via operação
0x40com dois reinícios completos. -
Erro ao tentar jogar Valorant ou FACEIT? Valide se a tabela de partição é GPT com
mbr2gpt /validatee desative o CSM.
Atenção com o BitLocker: se a unidade do sistema estiver criptografada, confirme que você possui a chave de recuperação de 48 dígitos salva em outro dispositivo antes de alterar o firmware ou o Secure Boot. Se precisar, consulte nosso guia sobre o que fazer quando o BitLocker pede chave e ela não aparece na conta Microsoft.

Sintoma típico: firmware UEFI recusando a assinatura digital do Windows Boot Manager.
Por que o Secure Boot Violation acontece?
O Secure Boot valida os componentes executados antes do carregamento do Windows consultando o banco de assinaturas autorizadas (DB) na memória NVRAM da placa-mãe. Quando o gerenciador de boot (\EFI\Microsoft\Boot\bootmgfw.efi) utiliza uma assinatura ausente nesse banco — o que ocorre após o Windows migrar para a cadeia de 2023 ou após a BIOS sofrer um reset de fábrica para padrões antigos —, o firmware interrompe a inicialização.

Transição 2011 → 2023: resetar as chaves da BIOS faz a placa esquecer o novo certificado e bloqueia o bootloader atual.
Antes de mexer na BIOS: verifique o modo de boot
Se o computador inicializar com o Secure Boot temporariamente desligado no Setup, confirme a instalação no Windows:
- Pressione
Win + R, digitemsinfo32e pressione Enter; - Confira a linha Modo da BIOS: deve constar
UEFI(se constar Herdado ou Legacy, o Windows não suporta Secure Boot nativo sem conversão prévia do disco); - Confira o Estado da Inicialização Segura: Ativado ou Desativado.
Etapa 1: confira se o Windows UEFI CA 2023 está no DB
Abra o PowerShell como Administrador e consulte o banco DB ativo:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
- True: o certificado oficial Windows UEFI CA 2023 está presente e ativo no firmware.
- False: o certificado ainda não foi adicionado ao banco DB ativo.
Em seguida, confira a base padrão do firmware (utilizada quando as chaves de fábrica são restauradas):
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match 'Windows UEFI CA 2023')
Atenção: se o db for True, mas o dbdefault for False, restaurar as chaves de fábrica na BIOS apagará o certificado de 2023 e fará o boot do Windows falhar imediatamente.
Cenário 1: o Windows inicia com Secure Boot desligado
Se o Windows inicia com Secure Boot desligado, faça o diagnóstico pelo próprio sistema antes de alterar as chaves da BIOS.
A Microsoft documenta o bit 0x40 para solicitar a inclusão do Windows UEFI CA 2023 no banco DB através do serviço de atualização do sistema:
# 1. Solicita a adição do certificado CA 2023 no registro
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot' -Name 'AvailableUpdates' -Value 0x40
# 2. Dispara a tarefa agendada oficial de atualização de firmware
Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'
Após executar os comandos:
- Aguarde 2 minutos após o disparo da tarefa;
- Faça dois reinícios completos consecutivos para que o firmware UEFI processe e efetive as variáveis pendentes na NVRAM;
- No segundo reinício, acesse a BIOS e reative o Secure Boot;
- Inicie o Windows e confirme no PowerShell se
(Get-SecureBootUEFI db)passou a retornarTrue.
Não use 0x5944 como tentativa genérica: ele aciona outras etapas da migração (incluindo nova KEK e substituição forçada do boot manager) e pode causar problemas de boot em firmwares antigos.
Cenário 2: erro após resetar as chaves na BIOS (SecureBootRecovery.efi)
Se o computador deixou de iniciar após usar opções como Restore Factory Keys ou Reset to Default, a restauração fez a BIOS voltar a reconhecer somente chaves antigas. Para esse caso, utilize o utilitário oficial da Microsoft em pendrive externo:
Etapa
O que fazer
Detalhes
1. Pendrive FAT32
Formate um pendrive em FAT32 em outro PC com Windows.
Obrigatório para leitura nativa pelo UEFI.
2. Criar pastas
Na raiz do pendrive, crie a pasta EFI e, dentro dela, a pasta BOOT.
Caminho: X:\EFI\BOOT\
3. Copiar arquivo
No PC de apoio, copie o arquivo C:\Windows\Boot\EFI\SecureBootRecovery.efi.
Arquivo nativo de sistemas atualizados.
4. Renomear
Renomeie o arquivo no pendrive para bootx64.efi.
Caminho final: X:\EFI\BOOTootx64.efi
5. Iniciar pelo pendrive
Conecte no computador com erro e inicie pelo pendrive em modo UEFI.
O utilitário regrava a CA 2023 no banco DB da NVRAM.
Após a conclusão, reinicie sem o pendrive: o Windows Boot Manager voltará a ser aceito normalmente.
Cenário 3: placas-mãe ASUS
Em placas ASUS (ROG, TUF ou Prime), o menu de Secure Boot oferece um atalho útil de contingência:
- Ao ligar o PC, pressione
DelouF2para entrar no Setup e tecleF7(Advanced Mode); - Acesse Boot → Secure Boot;
- No campo OS Type, altere temporariamente de Windows UEFI mode para Other OS (ou desative Secure Boot Control);
- Isso relaxa a validação imediata, permitindo carregar o Windows para atualizar a BIOS ou aplicar a injeção
0x40; - Após atualizar a BIOS para a versão mais recente do fabricante, retorne para Windows UEFI mode.
Cenário 4: erro ao ativar Secure Boot para Valorant ou FACEIT
Muitos usuários encontram o erro ao tentar ligar o Secure Boot exigido pelo Riot Vanguard ou FACEIT. Antes de alterar chaves, siga esta ordem:
- Valide se o disco é GPT: O Secure Boot não funciona em discos MBR. Abra o Prompt de Comando administrativo e teste primeiro:
mbr2gpt /validate /allowFullOS
Somente se o retorno for “Validation completed successfully”, faça a conversão:
mbr2gpt /convert /allowFullOS
- Desative o CSM (Compatibility Support Module): Com o CSM ligado, a placa tenta emular BIOS legada e conflita com os drivers de anti-cheat;
- Atualize a BIOS da placa-mãe: Versões recentes de BIOS lançadas pelos fabricantes já trazem as chaves padrão atualizadas.
Cenário 5: placas antigas e kits chineses (X79 / X99)
Placas-mãe de kits Xeon ou fabricantes OEM genéricos utilizam firmwares baseados em AMI Aptio sem atualizações automáticas.
Nesses modelos, o menu de gerenciamento de chaves (Key Management) costuma exigir mudar o Secure Boot Mode de Standard para Custom. Isso libera a edição manual do banco DB para carregar os certificados necessários diretamente no firmware.
Atenção: manipular chaves manuais em firmwares genéricos exige cuidado. Confirme sempre se o Windows está instalado em partição GPT pura antes de gravar certificados na memória flash dessas placas.
O que NÃO fazer como primeira tentativa
- Não restaure as chaves de fábrica na BIOS às cegas: se o bootloader já migrou para 2023, essa ação pode quebrar o boot imediatamente.
- Não execute 0x5944 sem necessidade: o comando aciona etapas adicionais de migração do bootloader.
- Não converta o disco com mbr2gpt sem rodar o /validate antes.
- Não formate o computador: o sistema operacional e seus arquivos pessoais continuam intactos.
Resumo: qual caminho seguir?
- O Windows inicia com Secure Boot desligado? Sim → desative temporariamente no Setup, entre no sistema e teste o DB no PowerShell.
-
O erro começou após resetar as chaves? Sim → recupere com
SecureBootRecovery.efiem pendrive FAT32. -
O DB ativo mostra False para o certificado de 2023? Sim → execute a solicitação
0x40e reinicie duas vezes. -
Erro ao ligar o recurso para jogos? Sim → valide a tabela GPT com
mbr2gpt /validatee desative o CSM. - A placa é ASUS? Sim → use Other OS temporariamente para carregar o Windows e atualizar o firmware.
Se durante testes de inicialização você enfrentar telas azuis adicionais, confira também nossa análise sobre como corrigir tela azul no Windows 11 após atualizações.
Perguntas frequentes
Desativar o Secure Boot danifica o Windows 11?
Não. O Windows continuará iniciando normalmente. Porém, recursos de isolamento de núcleo e alguns jogos com anti-cheat exigirão o recurso ativado para funcionar.
Por que a Microsoft criou o Windows UEFI CA 2023?
Os certificados raiz de 2011 tinham validade de 15 anos e expiram em outubro de 2026. A nova autoridade (CA 2023) foi criada para garantir a continuidade da cadeia de confiança do Secure Boot em novos gerenciadores de boot e atualizações de segurança.
O comando 0x40 substitui o Windows Boot Manager?
Não. O valor 0x40 instrui o sistema apenas a adicionar o certificado Windows UEFI CA 2023 na lista de permissões do banco DB. Ele não substitui os arquivos de inicialização.
O que fazer se a placa-mãe não tiver atualização de BIOS?
Em placas antigas sem suporte do fabricante, você pode adicionar a CA 2023 pelo próprio Windows (via comando 0x40 ou pendrive de recuperação) ou, se a placa não aceitar a gravação na NVRAM, operar com o Secure Boot desativado.
Fontes técnicas e referências
- Microsoft Support — Windows Secure Boot Certificate Expiration and CA Updates
- Microsoft Learn — Secure Boot Troubleshooting and Recovery Guide
- Dell Technologies — Como Verificar Certificados de Inicialização Segura no Windows
- ASUS Suporte Oficial — Resolução de Erros de Secure Boot Violation
- FACEIT Client Support — Diretrizes e Erros de Inicialização Segura
Os procedimentos deste artigo foram conferidos com documentação oficial. Relatos de usuários e fóruns foram usados para complementar situações encontradas na prática.
Originally published at https://tecmestre.com.br
Top comments (0)