Secure Boot "Not Active"? Como registrar as chaves db, dbx, KEK e PK manualmente na UEFI
Aprenda a ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK com os arquivos oficiais da Microsoft, incluindo o método alternativo com reset de chaves de fábrica.

Aprenda a ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK com os arquivos oficiais da Microsoft, incluindo o método alternativo com reset de chaves de fábrica.
Como ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK na UEFI
Se o seu computador mostra o Secure Boot como "Not Active" mesmo depois de habilitá-lo na BIOS, ou se a opção "Restore Factory Keys" simplesmente não resolve, o problema geralmente está relacionado à ausência das chaves de assinatura da Microsoft na placa-mãe. Isso é comum em placas-mãe mais antigas, em modelos que tiveram a BIOS resetada, ou em fabricantes que não vêm com as chaves pré-carregadas de fábrica.
Neste guia, vamos mostrar como registrar manualmente as chaves db, dbx, KEK e PK usando os arquivos oficiais da Microsoft, direto pelo menu Key Management da UEFI.
⚠️ Atenção: mexer nas chaves de Secure Boot é uma operação sensível. Se algo for carregado na ordem errada ou com o arquivo incorreto, o sistema pode não inicializar. Recomendamos anotar o estado atual do Secure Boot antes de começar e, se possível, ter um pendrive bootável à parte para recuperação.
O que você vai precisar#
- Um pendrive vazio (qualquer capacidade pequena já serve, 1 GB é suficiente)
- Acesso à BIOS/UEFI da placa-mãe (tecla Delete, F2 ou F7, dependendo do fabricante)
- Conexão com a internet para baixar os arquivos
- Um computador para preparar o pendrive (pode ser o mesmo que você vai configurar)
Passo 1: Preparar o pendrive#
- Formate o pendrive no sistema de arquivos FAT32. A UEFI só consegue ler mídias formatadas em FAT32.
- Dentro do pendrive, crie uma pasta chamada "Nova pasta" (o nome é apenas para facilitar a identificação — pode usar outro nome se preferir, desde que lembre dele depois).
Passo 2: Baixar os arquivos oficiais da Microsoft#
- Acesse o repositório oficial da Microsoft no GitHub: secureboot_objects
- Baixe a versão mais recente disponível (arquivo
.zipou.tar.gzda tag mais nova). - Extraia o conteúdo do arquivo baixado dentro da pasta "Nova pasta" criada no pendrive.
Dentro dos arquivos extraídos, você vai encontrar (entre outras) a pasta MicrosoftAndOptionRoms, que contém os binários DBX.bin, KEK.bin e PK.bin, além da assinatura EFI usada para o db. Se a estrutura de pastas do repositório mudar em versões futuras, apenas localize esses mesmos arquivos — os nomes costumam se manter.
Passo 3: Localizar o menu de gerenciamento de chaves na BIOS#
- Reinicie o computador e entre na BIOS/UEFI.
- Procure pela aba ou seção "Security".
- Dentro dela, localize "Key Management" ou "Expert Key Management" (o nome exato varia conforme o fabricante — em algumas placas aparece como "Secure Boot Configuration").

Passo 4: Registrar o db (Signature Database)#
- Selecione "Enroll Efi Image".

- Escolha o destino onde o sistema operacional está instalado — normalmente listado como SATA ou NVMe.

- Navegue até EFI > Boot e selecione o arquivo
bootx64.efi.

- Na mensagem "Press 'Yes' to update 'db' with content from bootx64.efi", selecione Yes.

- Uma mensagem de "Success" deve aparecer, confirmando o registro.

Passo 5: Registrar o dbx (Forbidden Signatures Database)#
- Selecione "Forbidden Signatures (dbx)" e depois "Update".

- Na mensagem "Press 'Yes' to load factory default 'dbx' or 'No' to load it from a file on external media", escolha No.
- Selecione o destino do pendrive (normalmente aparece como USB).
- Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo
DBX.bin. - Em "Input File Format", selecione "Authenticated Variable".
- Na janela seguinte, confirme com Yes.
Passo 6: Registrar o KEK (Key Exchange Key)#
- Selecione "Key Exchange Keys" e depois "Update".
- Na mensagem "Press 'Yes' to load factory default 'KEK' or 'No' to load it from a file on external media", escolha No.
- Selecione o destino do pendrive (USB).
- Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo
KEK.bin. - Em "Input File Format", selecione "Authenticated Variable".
- Confirme com Yes na janela seguinte.
Passo 7: Registrar a PK (Platform Key)#
-
Selecione "Platform Key" e depois "Update".
-
Na mensagem "Press 'Yes' to load factory default 'PK' or 'No' to load it from a file on external media", escolha No.
-
Selecione o destino do pendrive (USB).
-
Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo
PK.bin.🔧 Correção importante: neste passo o arquivo correto é o
PK.bin, não oKEK.bin. Registrar o arquivo errado aqui é o erro mais comum nesse processo e pode impedir o Secure Boot de ativar corretamente. -
Em "Input File Format", selecione "Authenticated Variable".
-
Confirme com Yes na janela seguinte.
-
Se aparecer a pergunta "Reset without saving?", selecione No.

Passo 8: Salvar e verificar#
- Pressione F10 para salvar as alterações e reiniciar.
- Entre na BIOS/UEFI novamente e confira se o Secure Boot mudou de "Not Active" para "Active".

Importante sobre a ordem: a sequência de gravação deve ser sempre respeitada — db → dbx → KEK → PK. A PK é a última porque, uma vez registrada, ela "trava" a cadeia de confiança; registrar as demais chaves antes dela evita erros de permissão.
Se o Secure Boot não ativar de primeira: método alternativo#
Caso o procedimento acima não seja suficiente, existe uma segunda abordagem que combina o reset das chaves de fábrica com o ajuste do modo de inicialização (CSM). Ela costuma resolver casos em que a BIOS já possui as chaves da Microsoft nativamente, mas o Secure Boot continua marcado como inativo.
Etapa 1: Desative o CSM#
- Reinicie o computador e entre na BIOS/UEFI (tecla Delete, F2 ou F7, conforme o fabricante).
- Vá até a aba "Boot".
- Altere CSM Support para Disabled.
- Se essa opção não aparecer, verifique se a BIOS está no "Modo Avançado" — normalmente ativado com F2 ou F7.
Etapa 2: Habilite o Secure Boot e restaure as chaves de fábrica#
- Ainda na aba "Boot", localize Secure Boot e mude para Enabled.
- Se o Secure Boot aparecer habilitado mas ainda como "Not Active", mude o Secure Boot Mode para Custom.
- Entre em Key Management (ou Expert Key Management).
- Selecione Restore Factory Keys e confirme com Yes quando solicitado. Em algumas placas, essa ação aparece como "Reset Without Saving" — selecione essa opção para prosseguir.
Etapa 3: Confirme e salve#
- Saia e entre na BIOS/UEFI novamente, retornando às configurações de Secure Boot.
- Confirme se o status mudou de Enabled/Not Active para Enabled/Active.
- Vá até "Save & Exit" e selecione "Save Changes and Exit Setup".
Dicas finais#
- Os nomes dos menus (Security, Key Management, Expert Key Management) variam entre fabricantes como ASUS, Gigabyte, MSI e ASRock — a lógica do processo, porém, é a mesma em todos.
- Se depois de tudo isso o Secure Boot continuar inativo, pode ser necessário atualizar a BIOS para uma versão mais recente, já que algumas placas mais antigas têm suporte limitado ou com bugs no gerenciamento de chaves.
- Sempre baixe os arquivos de chave diretamente do repositório oficial da Microsoft para evitar binários adulterados.
Escrito por
Carlos
Publicado em 13 de setembro de 2026 • 67 visualizações
← Mais de WindowsO que achou deste artigo?
Sua avaliação ajuda a melhorar o conteúdo do EuTécnico.