- Systém Windows vyžaduje použitie podpísaných ovládačov na ochranu bezpečnosti systému.
- Vynucovanie podpisu vodiča je možné dočasne alebo natrvalo zakázať niekoľkými spôsobmi.
- Príkazy BCDEdit vám umožňujú aktivovať testovací režim a deaktivovať kontroly integrity.
- Vypnutie tejto ochrany je spojené s rizikami, preto sa odporúča ju po nainštalovaní ovládača obnoviť.
Ak pracujete s trochu zastaraný hardvér alebo neoficiálne ovládačeJe veľmi pravdepodobné, že skôr či neskôr narazíte na obávanú správu systému Windows, ktorá varuje, že to nie je možné. overiť digitálny podpis kontrolóraToto správanie závisí od charakteristiky systému, ktorá sa nazýva Vynucovanie podpisu vodičaurčené na blokovanie načítania ovládačov bez platného podpisu.
V mnohých prípadoch je to v poriadku, pretože to zvyšuje bezpečnosť. Ale keď chcete použiť Staré zariadenie, ktoré má ovládače iba pre Windows 7 alebo 8.1alebo ovládače tretích strán bez oficiálnych podpisov, systém Windows 10 sa stáva tehlovou stenou. Pozrime sa na to čo najpodrobnejšie. Ako zakázať vynucovanie podpisu ovládača Či už dočasne alebo natrvalo, aké sú dôsledky a aké existujú alternatívy, ak chcete, aby vaše zariadenie bolo čo najbezpečnejšie?
Čo je vynucovanie podpisu ovládača a prečo blokuje niektoré ovládače?

V moderných verziách systému Windows, najmä v Windows 10 64-bitSpoločnosť Microsoft vyžaduje, aby boli ovládače nainštalované v systéme digitálne podpísanéTo znamená, že súbor ovládača, najmä súbory .sys a .inf, musí obsahovať kryptografický podpis vydaný dôveryhodnou entitou a rozpoznaný systémom Windows.
Myšlienkou tejto politiky je minimalizovať riziko, že by mohol zlomyseľný, zmanipulovaný alebo skorumpovaný prevádzkovateľ spúšťať nízkoúrovňový kód v jadreOvládač má privilegovaný prístup k systému a ak ho niekto použije so zlým úmyslom, môže prevziať kontrolu nad počítačom, obísť antivírusový softvér a dokonca poškodiť údaje alebo samotnú inštaláciu systému Windows.
Vymáhanie podpisov vodičov funguje priamo tu: zabraňuje načítaniu ovládačov bez platného podpisu alebo s expirovanými, manipulovanými alebo nerozpoznanými podpismi. Keď sa pokúsite nainštalovať jeden z týchto ovládačov, Správca zariadení ukáž a žltá výstražná ikona Vedľa zariadenia a vo vlastnostiach uvidíte klasickú správu, že systém Windows nemôže overiť digitálny podpis ovládača potrebného pre tento hardvér.
Problém nastáva, keď veľmi dobre viete, že daný ovládač je spoľahlivý (napríklad ten z staroveký hudobný nástroj alebo konkrétne zariadenie PCIe), ale výrobca ho prestal aktualizovať a už neponúka podpísanú verziu pre Windows 10. V takom prípade ste nútení hľadajte spôsoby, ako dočasne alebo natrvalo obísť toto obmedzenie ak chcete naďalej používať svoj hardvér.
Predtým, ako budeme pokračovať, je potrebné zdôrazniť, že Zakázanie vynucovania podpisu vodiča otvára dvere potenciálnym rizikám.To neznamená, že sa určite stane niečo zlé, ale stratíte vrstvu ochrany, ktorú sa za normálnych okolností dôrazne odporúča ponechať aktívnu. V ideálnom prípade by ste ju mali deaktivovať iba v nevyhnutných prípadoch, nainštalovať potrebný ovládač a potom... Znovu aktivovať overovanie podpisu.
Zakážte vynucovanie podpisu ovládača v rozšírených možnostiach spustenia

Najjednoduchšia a najmenej invazívna metóda zahŕňa použitie Pokročilé možnosti zavádzania v systéme Windows 10. Tento postup zakáže požiadavku na podpísané ovládače iba pre aktuálnu reláciu. To znamená, Bude deaktivované iba dovtedy, kým nereštartujete alebo nevypnete počítač.Potom sa systém Windows vráti k predvolenému vyžadovaniu platných podpisov.
Tento prístup je veľmi užitočný, ak potrebujete iba nainštalovať nepodpísaný ovládač razOtestujte to a ak všetko funguje správne, nastavenia už nemeňte. Týmto spôsobom skrátite čas, počas ktorého bude systém mať túto ochranu vypnutú.
Ak chcete získať prístup k týmto možnostiam, namiesto použitia zložitých ponúk to môžete urobiť priamo z pracovnej plochy systému Windows. Trik spočíva v použití rozšírenej možnosti reštartu prepojenej s ikonou napájania v ponuke Štart v kombinácii s klávesom Windows. smena (Posun).
Po spustení prostredia obnovy systém Windows zobrazí niekoľko obrazoviek s rôznymi ponukami. Budete sa musieť v nich pohybovať, kým nenájdete požadovanú možnosť. Konfigurácia pri spusteníkde nájdete konkrétnu možnosť pre zakázať povinné používanie podpísaných ovládačov, zvyčajne uvedená ako možnosť číslo 7.
Po výbere sa počítač reštartuje s týmto overením zakázaným iba pre túto reláciu. Od tohto okamihu budete môcť Nainštalujte nepodpísaný ovládač zo Správcu zariadení alebo z príslušného inštalátora. Po reštartovaní sa všetko vráti do normálu a systém Windows bude fungovať. bude opäť vyžadovať platné digitálne podpisy.
Zakážte podpisovanie ovládačov pomocou BCDEdit v príkazovom riadku

Ak to, čo potrebujete, je trvalejšie riešenieMôžete použiť nástroj BCDEdit, ktorý sa používa na úpravu konfigurácie zavádzača systému Windows. Táto metóda vám umožňuje trvalejšie vypnúť určité kontroly integrity a povoliť... skúšobný režim (testsigning) na načítanie ovládačov bez štandardného podpisu.
Aby to fungovalo správne, je nevyhnutné otvoriť Príkazový riadok s oprávneniami správcuBežné okno nestačí: v ponuke Štart musíte vyhľadať „cmd“, kliknúť pravým tlačidlom myši na „Príkazový riadok“ a vybrať možnosť „Spustiť ako správca“. Prípadne môžete použiť PowerShell so zvýšenými oprávneniami, hoci pri rovnakých príkazoch BCDEdit je najlepšie nemiešať inštrukcie určené pre jednu konzolu s druhou.
Niektorí používatelia majú problémy, pretože sa pokúšajú spustiť príkazy v PowerShell bez správnej syntaxe alebo preto, že ich používateľský účet nemá nakonfigurované správne oprávnenia správcu. V takýchto prípadoch môže byť potrebné skontrolovať oprávnenia profilu, napríklad resetovaním nastavení, keď systém zaobchádza s používateľom, akoby išlo o hosťovský účet bez oprávnení.
Po otvorení konzoly ako správca sa vykoná obvyklý postup pre Zakázanie podpisovania ovládačov pomocou BCDEdit Postupne si prejdite tieto príkazy a po každom z nich stlačte kláves Enter:
- bcdedit -set loadoptions ZAKÁZAŤ KONTROLY INTEGRITY
- bcdedit -set ZAPNUTÉ TESTOVANIE
Prvá inštrukcia hovorí systému, aby zakázal určité kontroly integrity súvisiace s načítaním ovládačaDruhý aktivuje režim testovacieho podpisovania, ktorý umožňuje systému Windows načítať ovládače podpísané testovacími certifikátmi alebo dokonca bez štandardne rozpoznávaného podpisu.
Po úspešnom vykonaní príkazov budete musieť reštartujte počítač aby sa zmeny prejavili. Od tohto okamihu by mal byť systém Windows schopný načítať ovládače, ktoré predtým blokoval. Na pracovnej ploche sa môže zobraziť vodoznak označujúci, že systém je v režime skúšobný režim, čo je normálne, keď je aktívna funkcia TESTSIGNING.
Je dôležité spomenúť, že v niektorých tímoch s Bezpečné spustenie UEFI Ak je povolená funkcia Secure Boot, zmeny vykonané pomocou BCDEdit sa nemusia prejaviť, kým túto možnosť dočasne nevypnete v nastaveniach firmvéru (BIOS/UEFI vášho notebooku alebo počítača). Ak vám BCDEdit zobrazí chybu alebo nastavenia nefungujú, skontrolujte, či je povolená funkcia Secure Boot, a zvážte jej dočasné vypnutie.
Keď dokončíte inštaláciu ovládačov a chcete návrat k štandardnému správaniu systému WindowsBudete musieť znova spustiť príkazový riadok ako správca a zadať tieto príkazy:
- bcdedit -set loadoptions POVOLIŤ_KONTROLY_INTEGRITY
- bcdedit -set VYPNUTIE TESTOVANIA
Opäť budete musieť Reštartujte počítač, aby systém Windows mohol obnoviť overenie podpisuZ bezpečnostného hľadiska sa neodporúča ponechať tieto parametre vypnuté natrvalo, preto by ste ideálne mali ponechať systém v normálnom režime, keď sa uistíte, že problematické ovládače sú správne nainštalované a fungujú.
Ďalšie variácie s BCDEdit a bežné problémy
Okrem vyššie uvedeného prístupu existuje dokumentácia a návody, ktoré spomínajú použitie ďalších veľmi podobných parametrov, napríklad príkazu bcdedit.exe / zapnúť nointegritychecksIch zámer je v podstate rovnaký: povedať systému Windows, aby prestal používať určité kontroly integrity ovládačov a bootovania.
Niektorí používatelia po vykonaní týchto pokynov tvrdia, že problém pretrváva aj po reštarte. žltá výstražná ikona v Správcovi zariadení a systém naďalej odmieta načítať ovládač a zobrazuje správu, že nemôže overiť digitálny podpis. Môže to byť z niekoľkých dôvodov, od príkazu v skutočnosti nebol spustený s oprávneniami správcukým sa do cesty nepostaví iná konfigurácia zabezpečenia (napríklad samotná funkcia Secure Boot).
Je tiež možné, že konkrétny ovládač, ktorý sa pokúšate nainštalovať, napriek tomu, že je pre staršiu verziu systému Windows, môže mať problematických vodičov so systémom Windows 10. Napríklad pri niektorých starších hudobných zariadeniach, ako sú syntetizátory, ktoré majú ovládače iba pre systém Windows 8.1, je niekedy potrebné kombinovať vypnutie vynucovania podpisu s inými úpravami, ako je inštalácia ovládača v režime kompatibility alebo vyskúšanie alternatívnych verzií.
Stojí za to zdôrazniť, že aktivácia testovacieho režimu cez BCDEdit nezaručuje 100% akýkoľvek ovládač bude fungovaťOdstraňuje prekážku digitálneho podpisu, ale ak výrobca neprispôsobil softvér interným zmenám systému Windows 10, chyby, zlyhania alebo čiastočné rozpoznanie hardvéru sa môžu stále objavovať.
Stručne povedané, ak po použití týchto príkazov veci nefungujú, oplatí sa skontrolovať nasledujúce kroky: overte, či bol príkazový riadok skutočne v režime správcuUistite sa, že funkcia Secure Boot neblokuje zmeny, overte, či boli príkazy zadané presne bez preklepov, a nakoniec zistite, či existujú alternatívne verzie ovládačov, ktoré sú kompatibilnejšie s vašou verziou systému Windows.
Používanie editora skupinových politík (gpedit.msc) na podpisovanie ovládačov
V prostrediach, kde je to možné Windows 10 Pro alebo iné edície s gpedit.mscPrechodnou možnosťou je použiť editor lokálnych skupinových politík na úpravu spôsobu, akým systém spracováva podpisovanie ovládačov na úrovni politík.
Pomocou gpeditu je možné nastaviť systém Windows tak, aby namiesto priameho blokovania nepodpísaných ovládačov zobrazovať upozornenia alebo ich povoliť za určitých kritérií. Toto môže byť užitočné, keď potrebujete kontrolovanejšie riešenie namiesto úplného vypnutia kontrol pomocou BCDEdit alebo spoliehania sa zakaždým na rozšírené spustenie.
Mnohé príručky odporúčajú kombinovať tieto direktívy s príkazmi BCDEdit pre trvalejší efekt. Napríklad môžete použiť gpedit.msc na nastavenie politík pre „Ignorovať“ alebo „Upozorniť“ v správe podpisov ovládačov a ďalej posilnené povolením testovacieho režimu. Napriek tomu to samo o sebe nie je vždy postačujúce, najmä na systémoch x64, kde sú požiadavky na podpisy na úrovni jadra veľmi prísne.
Ak použijete túto metódu, nezabudnite, že keďže zahŕňa skupinové politikyAkékoľvek zmeny, ktoré vykonáte, môžu ovplyvniť spôsob, akým sú v systéme spravované ostatné ovládače. Odporúča sa zdokumentovať všetky vykonané úpravy, aby ste ich neskôr mohli ľahko vrátiť späť, ak si všimnete nezvyčajné správanie.
Zakázanie podpisu z grafického rozhrania: podrobné kroky
Pokiaľ ide o pokročilú grafickú metódu spustenia, stojí za to si kroky pozrieť trochu podrobnejšie, pretože mnohí používatelia uprednostňujú vizuálne riešenie bez dotyku konzoly ani zložité príkazy. Cieľ zostáva rovnaký: spustiť reláciu systému Windows s dočasne vypnutým overovaním podpisu.
Na pracovnej ploche otvorte ponuku Štart a kliknite na ikonu vypaľovaliĎalej stlačte a podržte kláves Shift A bez uvoľnenia kliknite na „Reštartovať“. Táto akcia povie systému, aby sa nereštartoval normálne, ale aby vstúpil do prostredia obnovy.
Po niekoľkých sekundách sa zobrazí modrá obrazovka s niekoľkými možnosťami. Vyberte "Riešiť problémy"Potom prejdite na „Rozšírené možnosti“ a v rámci nich vyberte „Nastavenia spustenia“. Na tejto obrazovke vás systém Windows informuje, že teraz môžete zmeniť správanie niektorých funkcií, ako je núdzový režim, ladenie alebo vynucovanie podpisu ovládača.
Kliknite na tlačidlo „Reštartovať“ pre pokračovanie. Po reštartovaní počítača sa zobrazí očíslovaný zoznam možností. Medzi nimi nájdete jednu, ktorá sa zvyčajne zobrazuje ako „Zakázať povinné používanie podpísaných ovládačov“Pre aktiváciu stačí stlačiť kláves 7 alebo funkčné tlačidlo F7, podľa toho, čo vám ukazuje obrazovka.
Po dokončení spúšťania systému sa ocitnete v relácii, kde Vynucovanie podpisu vodiča je vypnutéV tomto bode môžete nainštalovať problematický ovládač z jeho inštalátora alebo pomocou Správcu zariadení výberom príslušného súboru .inf. Po dokončení a normálnom reštartovaní počítača bude systém Windows opäť vyžadovať platné digitálne podpisy.
Riziká deaktivácie podpisovania ovládačov a osvedčené postupy
Zakázanie vynucovania podpisu vodiča nie je neškodný trik. Ako sme už spomenuli, zahŕňa uvoľnenie jedného z najdôležitejšie bezpečnostné bariéry systému WindowsPreto poradcovia a komunity podpory spoločnosti Microsoft často trvajú na tom, aby sa táto možnosť používala opatrne, iba ak je to skutočne nevyhnutné a s plným vedomím toho, čo to obnáša.
Keď systém Windows vyžaduje platný digitálny podpis, zabezpečí, aby ovládač pochádzal z uznávaný vývojár a že súbory neboli od ich podpísania upravené. Ak túto ochranu vypnete, systém môže načítať ovládače nejasného pôvodu, ovládače, ktoré boli manipulované, alebo dokonca ovládače vyvinuté na škodlivé účely, aby získal voľnú ruku v jadre.
To neznamená, že zakaždým, keď zakážete overovanie, sa nakazíte, ale znamená to, že stratíte tento automatický filter. Preto je dôležité, aby ste Inštalujte ovládače iba z dôveryhodných zdrojovV ideálnom prípade si stiahnite ovládače z oficiálnej webovej stránky výrobcu alebo z dôveryhodných repozitárov. Vyhnite sa ovládačom z pochybných zdrojov alebo zdieľaným odkazom bez záruky.
Okrem toho je vhodné používať zdravý rozum: Podpis deaktivujte iba na minimálny nevyhnutný čas.Ak použijete dočasnú metódu prostredníctvom Rozšírených možností spustenia, obmedzte túto reláciu na inštaláciu konkrétneho ovládača a čo najskôr reštartujte počítač. Ak povolíte testovací režim pomocou nástroja BCDEdit, nezabudnite zmeny vrátiť späť hneď, ako overíte, že zariadenie funguje správne.
Udržujte si svoje antivírusové alebo bezpečnostné riešenieSťahovanie softvéru iba z dôveryhodných stránok a vykonávanie pravidelných záloh sú ďalšie postupy, ktoré dopĺňajú túto ochranu a znižujú riziká, najmä ak potrebujete manipulovať s citlivými aspektmi systému, ako je napríklad načítavanie ovládačov.
Je možné si ovládač podpísať sám, aby ho systém Windows akceptoval?
Ďalším prístupom, ktorý sa často zvažuje, najmä medzi pokročilými používateľmi a vývojármi, je pridať vlastný podpis do ovládača aby s ním systém Windows zaobchádzal, akoby bol podpísaný, a nebolo potrebné vypnúť vynucovanie podpisu ovládača. Teoreticky je to možné, ale v praxi je to zvyčajne zložitejšie, ako sa zdá.
Aby systém Windows 10 akceptoval ovládač ako štandardne podpísaný, musí byť podpísané platným certifikátom vydaným uznávanou certifikačnou autoritou A v mnohých prípadoch musíte splniť požiadavky na podpisovanie prostredníctvom panela pre vývojárov spoločnosti Microsoft. To zahŕňa postupy, technické požiadavky a často aj náklady, ktoré sa zvyčajne neoplatia, ak chcete s domácim počítačom používať iba staršie zariadenie.
Existujú možnosti ako napríklad skúšobné certifikáty alebo certifikáty s vlastným podpisom, ale vo všeobecnosti budete musieť na načítanie týchto ovládačov stále povoliť testsigning pre systém Windows. Inými slovami, dostanete sa do scenára podobného čiastočnému vypnutiu vynucovania podpisu ovládača, takže si v skutočnosti neušetríte žiadne kroky konfigurácie.
Pre väčšinu používateľov je najpragmatickejším prístupom predpokladať, že Nemá zmysel manuálne podpisovať ovládač a zamerajte sa na dobré využitie nástrojov, ktoré poskytuje samotný systém: pokročilé zavádzanie, BCDEdit a v niektorých prípadoch aj skupinové politiky. Iba v profesionálnych prostrediach vývoja ovládačov má zmysel zaoberať sa oficiálnym procesom podpisovania.
Ďalšie tipy pri práci so starými alebo nepodpísanými ovládačmi
V reálnych situáciách, ako napríklad v prípade notebooku používaného na hudobná produkcia so starým syntetizátorom Keďže táto verzia ponúka ovládače iba pre systém Windows 8.1, vypnutie vynucovania podpisu ovládača je často len časťou skladačky. Niekedy, aj keď sa vám podarí ovládač nainštalovať, systém môže byť stále nestabilný alebo zariadenie nemusí fungovať tak, ako by malo.
Predtým, ako sa čohokoľvek dotknete, je dobré skontrolovať, či výrobca zverejnil neoficiálne aktualizácie alebo konkrétne pokyny na obsluhu zariadenia v systéme Windows 10. Niektoré značky zdieľajú konkrétne príručky, v ktorých odporúčajú konkrétne verzie ovládačov, režimy kompatibility alebo dokonca aktualizovaný firmvér pre hardvér.
Môžete tiež vyhľadávať v používateľské fóra a technické komunity kde niekto krok za krokom zdokumentoval, ako sa mu podarilo spustiť to isté zariadenie na rovnakej verzii systému Windows. Niekedy je trik v tom, najprv nainštalovať prechodný ovládač, použiť iný kábel alebo čisto odinštalovať predchádzajúce ovládače pred aktualizáciou na správny ovládač.
Na počítačoch, kde ste mali problémy s oprávneniami, napríklad keď sa účet správa, akoby bol hosťovský používateľ a nie správcaNajlepšie je najprv vyriešiť tento problém. Ak váš profil nemá skutočné oprávnenia správcu, príkazy BCDEdit môžu zlyhať potichu alebo sa zmeny nemusia aplikovať, čím sa stratí váš čas bez zjavného výsledku.
Nakoniec, ak po všetkých týchto úpravách ovládač stále nefunguje alebo spôsobuje závažné chyby, zvážte alternatívy, ako napríklad použitie iný operačný systém s duálnym bootovaním Ak je zariadenie podporované, použite druhé, staršie zariadenie vyhradené pre daný hardvér. vrátenie ovládača späť alebo zvážte výmenu zariadenia za modernejšie s oficiálnou podporou pre Windows 10 alebo novší.
Schopnosť inštalovať a používať nepodpísané ovládače v systéme Windows 10 v podstate zahŕňa pochopenie toho, čo robí funkcia Vynucovanie podpisu ovládača a ako ju zakázať. dočasné s rozšírenými možnosťami alebo trvalejšie prostredníctvom BCDEdit a testovací režima aké riziká každá metóda so sebou prináša. Výberom správnej techniky pre váš konkrétny prípad a vždy opatrným prístupom k zdroju ovládačov, ktoré inštalujete, je možné naďalej čo najlepšie využívať starší alebo špecializovaný hardvér bez toho, aby ste úplne obetovali bezpečnosť systému.