EUTECNICO

Secure Boot "Not Active"? Como registrar as chaves db, dbx, KEK e PK manualmente na UEFI

0% lido
Windows

Secure Boot "Not Active"? Como registrar as chaves db, dbx, KEK e PK manualmente na UEFI

Aprenda a ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK com os arquivos oficiais da Microsoft, incluindo o método alternativo com reset de chaves de fábrica.

C
Carlos
13 de setembro de 20267 min de leitura67 visualizações
Secure Boot "Not Active"? Como registrar as chaves db, dbx, KEK e PK manualmente na UEFI
Resumo Inteligente (TL;DR)

Aprenda a ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK com os arquivos oficiais da Microsoft, incluindo o método alternativo com reset de chaves de fábrica.

Como ativar o Secure Boot manualmente registrando as chaves db, dbx, KEK e PK na UEFI

Se o seu computador mostra o Secure Boot como "Not Active" mesmo depois de habilitá-lo na BIOS, ou se a opção "Restore Factory Keys" simplesmente não resolve, o problema geralmente está relacionado à ausência das chaves de assinatura da Microsoft na placa-mãe. Isso é comum em placas-mãe mais antigas, em modelos que tiveram a BIOS resetada, ou em fabricantes que não vêm com as chaves pré-carregadas de fábrica.

Neste guia, vamos mostrar como registrar manualmente as chaves db, dbx, KEK e PK usando os arquivos oficiais da Microsoft, direto pelo menu Key Management da UEFI.

⚠️ Atenção: mexer nas chaves de Secure Boot é uma operação sensível. Se algo for carregado na ordem errada ou com o arquivo incorreto, o sistema pode não inicializar. Recomendamos anotar o estado atual do Secure Boot antes de começar e, se possível, ter um pendrive bootável à parte para recuperação.

O que você vai precisar#

  • Um pendrive vazio (qualquer capacidade pequena já serve, 1 GB é suficiente)
  • Acesso à BIOS/UEFI da placa-mãe (tecla Delete, F2 ou F7, dependendo do fabricante)
  • Conexão com a internet para baixar os arquivos
  • Um computador para preparar o pendrive (pode ser o mesmo que você vai configurar)

Passo 1: Preparar o pendrive#

  1. Formate o pendrive no sistema de arquivos FAT32. A UEFI só consegue ler mídias formatadas em FAT32.
  2. Dentro do pendrive, crie uma pasta chamada "Nova pasta" (o nome é apenas para facilitar a identificação — pode usar outro nome se preferir, desde que lembre dele depois).

Passo 2: Baixar os arquivos oficiais da Microsoft#

  1. Acesse o repositório oficial da Microsoft no GitHub: secureboot_objects
  2. Baixe a versão mais recente disponível (arquivo .zip ou .tar.gz da tag mais nova).
  3. Extraia o conteúdo do arquivo baixado dentro da pasta "Nova pasta" criada no pendrive.

Dentro dos arquivos extraídos, você vai encontrar (entre outras) a pasta MicrosoftAndOptionRoms, que contém os binários DBX.bin, KEK.bin e PK.bin, além da assinatura EFI usada para o db. Se a estrutura de pastas do repositório mudar em versões futuras, apenas localize esses mesmos arquivos — os nomes costumam se manter.

Passo 3: Localizar o menu de gerenciamento de chaves na BIOS#

  1. Reinicie o computador e entre na BIOS/UEFI.
  2. Procure pela aba ou seção "Security".
  3. Dentro dela, localize "Key Management" ou "Expert Key Management" (o nome exato varia conforme o fabricante — em algumas placas aparece como "Secure Boot Configuration").

Key Management

Passo 4: Registrar o db (Signature Database)#

  1. Selecione "Enroll Efi Image".

Enroll Efi Image

  1. Escolha o destino onde o sistema operacional está instalado — normalmente listado como SATA ou NVMe.

Captura_de_tela_20260913_200147

  1. Navegue até EFI > Boot e selecione o arquivo bootx64.efi.

bootx64.efi

  1. Na mensagem "Press 'Yes' to update 'db' with content from bootx64.efi", selecione Yes.

Captura_de_tela_20260913_200334

  1. Uma mensagem de "Success" deve aparecer, confirmando o registro.

Captura_de_tela_20260913_200429

Passo 5: Registrar o dbx (Forbidden Signatures Database)#

  1. Selecione "Forbidden Signatures (dbx)" e depois "Update".

Forbidden Signatures (dbx)

  1. Na mensagem "Press 'Yes' to load factory default 'dbx' or 'No' to load it from a file on external media", escolha No.
  2. Selecione o destino do pendrive (normalmente aparece como USB).
  3. Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo DBX.bin.
  4. Em "Input File Format", selecione "Authenticated Variable".
  5. Na janela seguinte, confirme com Yes.

Passo 6: Registrar o KEK (Key Exchange Key)#

  1. Selecione "Key Exchange Keys" e depois "Update".
  2. Na mensagem "Press 'Yes' to load factory default 'KEK' or 'No' to load it from a file on external media", escolha No.
  3. Selecione o destino do pendrive (USB).
  4. Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo KEK.bin.
  5. Em "Input File Format", selecione "Authenticated Variable".
  6. Confirme com Yes na janela seguinte.

Passo 7: Registrar a PK (Platform Key)#

  1. Selecione "Platform Key" e depois "Update".

  2. Na mensagem "Press 'Yes' to load factory default 'PK' or 'No' to load it from a file on external media", escolha No.

  3. Selecione o destino do pendrive (USB).

  4. Navegue até Nova pasta > MicrosoftAndOptionRoms > Firmware e selecione o arquivo PK.bin.

    🔧 Correção importante: neste passo o arquivo correto é o PK.bin, não o KEK.bin. Registrar o arquivo errado aqui é o erro mais comum nesse processo e pode impedir o Secure Boot de ativar corretamente.

  5. Em "Input File Format", selecione "Authenticated Variable".

  6. Confirme com Yes na janela seguinte.

  7. Se aparecer a pergunta "Reset without saving?", selecione No.

Reset without saving?

Passo 8: Salvar e verificar#

  1. Pressione F10 para salvar as alterações e reiniciar.
  2. Entre na BIOS/UEFI novamente e confira se o Secure Boot mudou de "Not Active" para "Active".

Secure Boot Active

Importante sobre a ordem: a sequência de gravação deve ser sempre respeitada — db → dbx → KEK → PK. A PK é a última porque, uma vez registrada, ela "trava" a cadeia de confiança; registrar as demais chaves antes dela evita erros de permissão.

Se o Secure Boot não ativar de primeira: método alternativo#

Caso o procedimento acima não seja suficiente, existe uma segunda abordagem que combina o reset das chaves de fábrica com o ajuste do modo de inicialização (CSM). Ela costuma resolver casos em que a BIOS já possui as chaves da Microsoft nativamente, mas o Secure Boot continua marcado como inativo.

Etapa 1: Desative o CSM#

  1. Reinicie o computador e entre na BIOS/UEFI (tecla Delete, F2 ou F7, conforme o fabricante).
  2. Vá até a aba "Boot".
  3. Altere CSM Support para Disabled.
  4. Se essa opção não aparecer, verifique se a BIOS está no "Modo Avançado" — normalmente ativado com F2 ou F7.

Etapa 2: Habilite o Secure Boot e restaure as chaves de fábrica#

  1. Ainda na aba "Boot", localize Secure Boot e mude para Enabled.
  2. Se o Secure Boot aparecer habilitado mas ainda como "Not Active", mude o Secure Boot Mode para Custom.
  3. Entre em Key Management (ou Expert Key Management).
  4. Selecione Restore Factory Keys e confirme com Yes quando solicitado. Em algumas placas, essa ação aparece como "Reset Without Saving" — selecione essa opção para prosseguir.

Etapa 3: Confirme e salve#

  1. Saia e entre na BIOS/UEFI novamente, retornando às configurações de Secure Boot.
  2. Confirme se o status mudou de Enabled/Not Active para Enabled/Active.
  3. Vá até "Save & Exit" e selecione "Save Changes and Exit Setup".

Dicas finais#

  • Os nomes dos menus (Security, Key Management, Expert Key Management) variam entre fabricantes como ASUS, Gigabyte, MSI e ASRock — a lógica do processo, porém, é a mesma em todos.
  • Se depois de tudo isso o Secure Boot continuar inativo, pode ser necessário atualizar a BIOS para uma versão mais recente, já que algumas placas mais antigas têm suporte limitado ou com bugs no gerenciamento de chaves.
  • Sempre baixe os arquivos de chave diretamente do repositório oficial da Microsoft para evitar binários adulterados.

C

Escrito por

Carlos

Publicado em 13 de setembro de 2026 • 67 visualizações

← Mais de Windows

Compartilhe este artigo:

O que achou deste artigo?

Sua avaliação ajuda a melhorar o conteúdo do EuTécnico.

💬 Comunidade EUTECNICO

Participe do Fórum EUTECNICO

Tem dúvidas sobre um reparo, procura um arquivo de BIOS específico ou quer compartilhar conhecimento com outros técnicos? Entre no nosso fórum oficial!

💬 Comentários

Comentários são carregados do GitHub Discussions. Faça login com sua conta GitHub para comentar!