Строка Select an UEFI File as Trusted for Executing появляется в разделе Security прошивки BIOS/UEFI на ноутбуках Acer, Packard Bell и некоторых других моделях, когда включён режим Secure Boot — и именно через неё система позволяет вручную указать загрузчик, которому можно доверять. Чаще всего пользователь сталкивается с этим пунктом после установки Linux, замены SSD или при ошибке вида «No Bootable Device», когда ноутбук отказывается грузиться с вполне исправного диска.

В этом материале разберём, что означает данная опция, в каких ситуациях её нужно использовать, как правильно добавить доверенный UEFI-файл и что делать, если после настройки система всё равно не загружается. Инструкция построена на безопасных, обратимых действиях — без перепрошивки и рискованных вмешательств.

Что означает этот пункт в BIOS

Дословно фраза переводится как «выбрать UEFI-файл как доверенный для выполнения». Это часть механизма Secure Boot — технологии, которая проверяет цифровую подпись каждого загрузочного компонента до его запуска. Если подпись неизвестна прошивке, загрузка блокируется ещё до старта операционной системы.

Опция Select an UEFI File as Trusted for Executing позволяет вручную просмотреть содержимое загрузочного раздела EFI System Partition (ESP) и отметить конкретный файл с расширением .efi как доверенный. После этого прошивка сохраняет его хеш в базу и разрешает выполнение, даже если сертификат файла не входит в стандартный список Microsoft.

Проще говоря, вы лично поручаетесь за конкретный загрузчик. Это актуально для систем, чей загрузчик не подписан ключами Microsoft, — например, для ряда дистрибутивов Linux или нестандартных загрузочных утилит.

💡

Пункт «Select an UEFI File as Trusted for Executing» — это ручное добавление доверенного загрузчика в базу Secure Boot, а не отключение защиты.

Когда требуется добавлять доверенный UEFI-файл

Необходимость возникает не всегда. Типичные сценарии, в которых без этой настройки не обойтись:

  • 🐧 Установлен дистрибутив Linux, чей загрузчик не имеет подписи Microsoft, и ноутбук с активным Secure Boot не стартует.
  • 💾 После замены или клонирования диска появляется сообщение No Bootable Device или Default Boot Device Missing.
  • 🔧 Загрузочная запись утеряна, и нужно вручную указать файл загрузчика на разделе EFI.
  • 🛠️ Требуется запуск специализированной UEFI-утилиты (диагностика, восстановление), которую прошивка блокирует.

Если же на ноутбуке стоит обычная Windows 10/11 в штатной конфигурации, трогать этот пункт не нужно — загрузчик bootmgfw.efi уже подписан и доверен по умолчанию.

⚠️ Внимание: добавлять в доверенные следует только те файлы, происхождение которых вам точно известно. Доверие непроверенному .efi-файлу фактически открывает обход защиты Secure Boot для вредоносного кода уровня загрузчика.

Подготовка: что проверить перед настройкой

Прежде чем открывать BIOS, убедитесь, что проблема действительно связана с доверием к загрузчику, а не с чем-то иным. Возможная причина ошибки загрузки — отключённый режим UEFI, неисправный диск или повреждённый раздел EFI, и в этих случаях добавление файла ничего не даст.

Выполните короткую диагностику: войдите в прошивку (на многих ноутбуках это клавиша F2 или Del при включении, но комбинация зависит от модели — сверьтесь с документацией производителя) и проверьте, виден ли накопитель в списке устройств. Если диск не определяется вовсе, проблема аппаратная, и настройка Secure Boot здесь бессильна.

☑️ Проверки перед добавлением доверенного файла

Выполнено: 0 / 5

Пошаговая инструкция: как добавить доверенный UEFI-файл

Ниже — общая последовательность, характерная для прошивок InsydeH2O на ноутбуках Acer. Названия вкладок и пунктов могут отличаться в зависимости от модели и версии прошивки, поэтому ориентируйтесь на логику действий, а не на точные подписи.

Сначала перейдите на вкладку Security и найдите пункт Select an UEFI File as trusted for executing. Если он неактивен (серый), причина обычно в том, что не установлен Supervisor Password: на части прошивок настройки Secure Boot заблокированы до задания пароля администратора. Пароль задаётся там же, на вкладке Security, пунктом вроде Set Supervisor Password.

Далее откройте сам пункт — прошивка покажет список доступных устройств и разделов. Выберите ваш накопитель, затем последовательно пройдите по дереву каталогов раздела EFI. Типичный путь к загрузчику выглядит примерно так:

EFI → Boot → bootx64.efi

EFI → ubuntu → shimx64.efi (или grubx64.efi)

EFI → Microsoft → Boot → bootmgfw.efi

Выделите нужный файл, подтвердите выбор — прошивка попросит ввести произвольное имя для записи (например, ubuntu) и добавит её в список доверенных. Осталось сохранить изменения: обычно это клавиша F10 с подтверждением, либо пункт Save Changes and Exit на вкладке Exit.

💡

Если после добавления файла система всё равно не грузится, проверьте вкладку Boot: созданная запись должна стоять первой в порядке загрузки. Порядок меняется клавишами, указанными в подсказке внизу экрана прошивки.

Типичные пути к загрузчикам

Чтобы не блуждать по каталогам вслепую, полезно знать, где обычно лежат загрузочные файлы популярных систем. Расположение может отличаться в зависимости от дистрибутива и способа установки — таблица ниже даёт лишь наиболее распространённые варианты.

Система / загрузчикТипичный путь на ESPПримечание
Windows 10/11EFI/Microsoft/Boot/bootmgfw.efiПодписан Microsoft, обычно не требует ручного добавления
Ubuntu и производныеEFI/ubuntu/shimx64.efiShim подписан; grubx64.efi — запасной вариант
Универсальный fallbackEFI/Boot/bootx64.efiСтандартный путь, который прошивка пробует по умолчанию
Другие дистрибутивы LinuxEFI/<имя_дистрибутива>/grubx64.efiИмя каталога совпадает с названием дистрибутива

Обратите внимание: добавлять в доверенные предпочтительнее shim-загрузчик (shimx64.efi), а не grub напрямую — shim как раз и существует для совместимости Linux с Secure Boot. Если такого файла на разделе нет, возможно, система была установлена в Legacy-режиме, и тогда добавление доверия не поможет в принципе.

📊 В какой ситуации вам понадобилась эта настройка?
Установка Linux рядом с Windows
Ошибка No Bootable Device
Замена или клонирование диска
Запуск загрузочной утилиты

Альтернативы: когда проще отключить Secure Boot

Ручное добавление файлов — не единственный путь. На многих машинах проще временно или постоянно отключить Secure Boot: соответствующий переключатель находится на вкладке Security или Boot и тоже может требовать установленного пароля администратора.

Какой вариант выбрать? Отключение Secure Boot удобно для тестов и экспериментов, но снижает защиту от bootkit-угроз и может мешать работе функций Windows, завязанных на безопасную загрузку. Добавление доверенного файла — более точечное и безопасное решение: защита продолжает действовать для всего, кроме явно разрешённого вами загрузчика.

⚠️ Внимание: если вы задали Supervisor Password ради доступа к настройкам — запомните или надёжно сохраните его. Утеря этого пароля на ряде ноутбуков превращается в серьёзную проблему: сброс может потребовать обращения в авторизованный сервис с подтверждением владения устройством.
Почему пункт может быть серым и недоступным

Наиболее частые причины — не установлен Supervisor Password, Secure Boot переведён в режим, не допускающий изменений, либо система загружена в Legacy/CSM-режиме, где UEFI-файлы неприменимы. Проверьте эти три условия по очереди.

Устранение проблем после настройки

Допустим, файл добавлен, порядок загрузки выставлен, а система всё равно не стартует. Что проверить дальше?

Первым делом вернитесь в прошивку и убедитесь, что добавленная запись не исчезла — на части устройств записи слетают после сброса настроек или обновления BIOS. Затем проверьте целостность самого раздела EFI: загрузитесь с установочного носителя вашей системы и воспользуйтесь штатными средствами восстановления загрузчика. Для Windows это среда восстановления с командной строкой, для Linux — chroot с переустановкой загрузчика; конкретные команды зависят от системы, поэтому используйте официальную документацию вашего дистрибутива или ОС.

Если накопитель новый и система ставилась клонированием, возможная причина — отсутствие корректной структуры разделов GPT и ESP. В таком случае надёжнее выполнить чистую установку в UEFI-режиме, чем пытаться лечить перенесённую конфигурацию.

💡

Добавление доверенного файла решает только проблему доверия Secure Boot. Оно не исправит повреждённый загрузчик, отсутствующий раздел EFI или систему, установленную в Legacy-режиме.

Часто задаваемые вопросы

Безопасно ли добавлять UEFI-файлы в доверенные?

Да, при условии что файл получен из доверенного источника — например, создан официальным установщиком вашей ОС. Механизм добавляет только конкретный файл по его хешу, не отключая защиту целиком. Никогда не добавляйте файлы из непроверенных источников.

Почему пункт «Select an UEFI File as Trusted» неактивен (серый)?

Чаще всего потому, что не задан Supervisor Password на вкладке Security — прошивка блокирует управление Secure Boot без него. Также проверьте, что ноутбук работает в режиме UEFI, а не Legacy/CSM. Точные условия зависят от модели, поэтому при сомнениях сверяйтесь с документацией производителя.

Что вводить в поле имени при добавлении файла?

Любое понятное вам название — это просто метка записи в списке доверенных, например «ubuntu» или «myloader». На работу загрузчика имя не влияет.

Можно ли вместо этого просто отключить Secure Boot?

Можно, и это рабочий вариант для многих сценариев. Однако добавление доверенного файла предпочтительнее: защита Secure Boot продолжает действовать для всех остальных компонентов, а вы разрешаете только конкретный загрузчик.

Система установлена в Legacy-режиме — поможет ли эта настройка?

Нет. Доверенные UEFI-файлы применимы только к загрузке в режиме UEFI. Legacy-система не имеет раздела EFI с .efi-файлами; варианты — загрузка в Legacy/CSM-режиме или переустановка системы в UEFI-режиме с предварительным резервным копированием данных.