DEV Community

Jonas Oliveira
Jonas Oliveira

Posted on Originally published at tecmestre.com.br

Secure Boot Violation no Windows 11: Como Corrigir “Invalid Signature Detected”

Se o seu computador trava ao ligar exibindo “Secure Boot Violation” e o aviso “Invalid signature detected. Check Secure Boot Policy in Setup”, não comece restaurando as chaves de fábrica da BIOS.

Esse bloqueio indica que o firmware UEFI recusou o gerenciador de boot porque a assinatura digital não correspondeu às chaves ativas na placa-mãe. Em 2026, esse sintoma passou a ocorrer com frequência devido à transição dos certificados de integridade da Microsoft emitidos em 2011 (que expiram em 19 de outubro de 2026) para o novo padrão Windows UEFI CA 2023.

⚡ Fluxo principal: identifique seu cenário

  • O Windows inicia com Secure Boot desligado? Se sim, entre no sistema e faça o teste de chaves no PowerShell antes de alterar a BIOS.
  • O erro começou após clicar em “Restore Factory Keys”? Se o Windows já usava o bootloader de 2023 e a BIOS voltou às chaves de 2011, recupere com o SecureBootRecovery.efi oficial em pendrive FAT32.
  • O DB ativo mostra False para o CA 2023? A Microsoft documenta a solicitação via operação 0x40 com dois reinícios completos.
  • Erro ao tentar jogar Valorant ou FACEIT? Valide se a tabela de partição é GPT com mbr2gpt /validate e desative o CSM.

Atenção com o BitLocker: se a unidade do sistema estiver criptografada, confirme que você possui a chave de recuperação de 48 dígitos salva em outro dispositivo antes de alterar o firmware ou o Secure Boot. Se precisar, consulte nosso guia sobre o que fazer quando o BitLocker pede chave e ela não aparece na conta Microsoft.

Tela de erro Secure Boot Violation Invalid signature detected na BIOS UEFI
Sintoma típico: firmware UEFI recusando a assinatura digital do Windows Boot Manager.

Por que o Secure Boot Violation acontece?

O Secure Boot valida os componentes executados antes do carregamento do Windows consultando o banco de assinaturas autorizadas (DB) na memória NVRAM da placa-mãe. Quando o gerenciador de boot (\EFI\Microsoft\Boot\bootmgfw.efi) utiliza uma assinatura ausente nesse banco — o que ocorre após o Windows migrar para a cadeia de 2023 ou após a BIOS sofrer um reset de fábrica para padrões antigos —, o firmware interrompe a inicialização.

Diagrama de arquitetura da transição dos certificados UEFI CA 2011 para 2023 no Windows 11
Transição 2011 → 2023: resetar as chaves da BIOS faz a placa esquecer o novo certificado e bloqueia o bootloader atual.

Antes de mexer na BIOS: verifique o modo de boot

Se o computador inicializar com o Secure Boot temporariamente desligado no Setup, confirme a instalação no Windows:

  • Pressione Win + R, digite msinfo32 e pressione Enter;
  • Confira a linha Modo da BIOS: deve constar UEFI (se constar Herdado ou Legacy, o Windows não suporta Secure Boot nativo sem conversão prévia do disco);
  • Confira o Estado da Inicialização Segura: Ativado ou Desativado.

Etapa 1: confira se o Windows UEFI CA 2023 está no DB

Abra o PowerShell como Administrador e consulte o banco DB ativo:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023')
Enter fullscreen mode Exit fullscreen mode
  • True: o certificado oficial Windows UEFI CA 2023 está presente e ativo no firmware.
  • False: o certificado ainda não foi adicionado ao banco DB ativo.

Em seguida, confira a base padrão do firmware (utilizada quando as chaves de fábrica são restauradas):

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match 'Windows UEFI CA 2023')
Enter fullscreen mode Exit fullscreen mode

Atenção: se o db for True, mas o dbdefault for False, restaurar as chaves de fábrica na BIOS apagará o certificado de 2023 e fará o boot do Windows falhar imediatamente.

Cenário 1: o Windows inicia com Secure Boot desligado

Se o Windows inicia com Secure Boot desligado, faça o diagnóstico pelo próprio sistema antes de alterar as chaves da BIOS.

A Microsoft documenta o bit 0x40 para solicitar a inclusão do Windows UEFI CA 2023 no banco DB através do serviço de atualização do sistema:

# 1. Solicita a adição do certificado CA 2023 no registro
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot' -Name 'AvailableUpdates' -Value 0x40

# 2. Dispara a tarefa agendada oficial de atualização de firmware
Start-ScheduledTask -TaskName '\Microsoft\Windows\PI\Secure-Boot-Update'
Enter fullscreen mode Exit fullscreen mode

Após executar os comandos:

  • Aguarde 2 minutos após o disparo da tarefa;
  • Faça dois reinícios completos consecutivos para que o firmware UEFI processe e efetive as variáveis pendentes na NVRAM;
  • No segundo reinício, acesse a BIOS e reative o Secure Boot;
  • Inicie o Windows e confirme no PowerShell se (Get-SecureBootUEFI db) passou a retornar True.

Não use 0x5944 como tentativa genérica: ele aciona outras etapas da migração (incluindo nova KEK e substituição forçada do boot manager) e pode causar problemas de boot em firmwares antigos.

Cenário 2: erro após resetar as chaves na BIOS (SecureBootRecovery.efi)

Se o computador deixou de iniciar após usar opções como Restore Factory Keys ou Reset to Default, a restauração fez a BIOS voltar a reconhecer somente chaves antigas. Para esse caso, utilize o utilitário oficial da Microsoft em pendrive externo:

Etapa
O que fazer
Detalhes

1. Pendrive FAT32
Formate um pendrive em FAT32 em outro PC com Windows.
Obrigatório para leitura nativa pelo UEFI.

2. Criar pastas
Na raiz do pendrive, crie a pasta EFI e, dentro dela, a pasta BOOT.
Caminho: X:\EFI\BOOT\

3. Copiar arquivo
No PC de apoio, copie o arquivo C:\Windows\Boot\EFI\SecureBootRecovery.efi.
Arquivo nativo de sistemas atualizados.

4. Renomear
Renomeie o arquivo no pendrive para bootx64.efi.
Caminho final: X:\EFI\BOOTootx64.efi

5. Iniciar pelo pendrive
Conecte no computador com erro e inicie pelo pendrive em modo UEFI.
O utilitário regrava a CA 2023 no banco DB da NVRAM.

Após a conclusão, reinicie sem o pendrive: o Windows Boot Manager voltará a ser aceito normalmente.

Cenário 3: placas-mãe ASUS

Em placas ASUS (ROG, TUF ou Prime), o menu de Secure Boot oferece um atalho útil de contingência:

  • Ao ligar o PC, pressione Del ou F2 para entrar no Setup e tecle F7 (Advanced Mode);
  • Acesse Boot → Secure Boot;
  • No campo OS Type, altere temporariamente de Windows UEFI mode para Other OS (ou desative Secure Boot Control);
  • Isso relaxa a validação imediata, permitindo carregar o Windows para atualizar a BIOS ou aplicar a injeção 0x40;
  • Após atualizar a BIOS para a versão mais recente do fabricante, retorne para Windows UEFI mode.

Cenário 4: erro ao ativar Secure Boot para Valorant ou FACEIT

Muitos usuários encontram o erro ao tentar ligar o Secure Boot exigido pelo Riot Vanguard ou FACEIT. Antes de alterar chaves, siga esta ordem:

  • Valide se o disco é GPT: O Secure Boot não funciona em discos MBR. Abra o Prompt de Comando administrativo e teste primeiro:
mbr2gpt /validate /allowFullOS
Enter fullscreen mode Exit fullscreen mode

Somente se o retorno for “Validation completed successfully”, faça a conversão:

mbr2gpt /convert /allowFullOS
Enter fullscreen mode Exit fullscreen mode
  • Desative o CSM (Compatibility Support Module): Com o CSM ligado, a placa tenta emular BIOS legada e conflita com os drivers de anti-cheat;
  • Atualize a BIOS da placa-mãe: Versões recentes de BIOS lançadas pelos fabricantes já trazem as chaves padrão atualizadas.

Cenário 5: placas antigas e kits chineses (X79 / X99)

Placas-mãe de kits Xeon ou fabricantes OEM genéricos utilizam firmwares baseados em AMI Aptio sem atualizações automáticas.

Nesses modelos, o menu de gerenciamento de chaves (Key Management) costuma exigir mudar o Secure Boot Mode de Standard para Custom. Isso libera a edição manual do banco DB para carregar os certificados necessários diretamente no firmware.

Atenção: manipular chaves manuais em firmwares genéricos exige cuidado. Confirme sempre se o Windows está instalado em partição GPT pura antes de gravar certificados na memória flash dessas placas.

O que NÃO fazer como primeira tentativa

  • Não restaure as chaves de fábrica na BIOS às cegas: se o bootloader já migrou para 2023, essa ação pode quebrar o boot imediatamente.
  • Não execute 0x5944 sem necessidade: o comando aciona etapas adicionais de migração do bootloader.
  • Não converta o disco com mbr2gpt sem rodar o /validate antes.
  • Não formate o computador: o sistema operacional e seus arquivos pessoais continuam intactos.

Resumo: qual caminho seguir?

  • O Windows inicia com Secure Boot desligado? Sim → desative temporariamente no Setup, entre no sistema e teste o DB no PowerShell.
  • O erro começou após resetar as chaves? Sim → recupere com SecureBootRecovery.efi em pendrive FAT32.
  • O DB ativo mostra False para o certificado de 2023? Sim → execute a solicitação 0x40 e reinicie duas vezes.
  • Erro ao ligar o recurso para jogos? Sim → valide a tabela GPT com mbr2gpt /validate e desative o CSM.
  • A placa é ASUS? Sim → use Other OS temporariamente para carregar o Windows e atualizar o firmware.

Se durante testes de inicialização você enfrentar telas azuis adicionais, confira também nossa análise sobre como corrigir tela azul no Windows 11 após atualizações.

Perguntas frequentes

Desativar o Secure Boot danifica o Windows 11?

Não. O Windows continuará iniciando normalmente. Porém, recursos de isolamento de núcleo e alguns jogos com anti-cheat exigirão o recurso ativado para funcionar.

Por que a Microsoft criou o Windows UEFI CA 2023?

Os certificados raiz de 2011 tinham validade de 15 anos e expiram em outubro de 2026. A nova autoridade (CA 2023) foi criada para garantir a continuidade da cadeia de confiança do Secure Boot em novos gerenciadores de boot e atualizações de segurança.

O comando 0x40 substitui o Windows Boot Manager?

Não. O valor 0x40 instrui o sistema apenas a adicionar o certificado Windows UEFI CA 2023 na lista de permissões do banco DB. Ele não substitui os arquivos de inicialização.

O que fazer se a placa-mãe não tiver atualização de BIOS?

Em placas antigas sem suporte do fabricante, você pode adicionar a CA 2023 pelo próprio Windows (via comando 0x40 ou pendrive de recuperação) ou, se a placa não aceitar a gravação na NVRAM, operar com o Secure Boot desativado.

Fontes técnicas e referências

Os procedimentos deste artigo foram conferidos com documentação oficial. Relatos de usuários e fóruns foram usados para complementar situações encontradas na prática.


Originally published at https://tecmestre.com.br

Top comments (0)