Windows содержит функцию безопасности под названием «Целостность кода ядра », которая помогает защитить систему, гарантируя, что драйверы ядра, загруженные в нее, работают с должным образом и имеют криптографическую подпись центра сертификации Майкрософт.
Если вы видите это сообщение, это означает, что драйвер или программное обеспечение режима ядра не подписаны должным образом или не соответствует требованиям подписи целостности кода ядра Windows.
Windows требует, чтобы все новые драйверы отправлялись и подписывались в рамках программы совместимости оборудования Windows (WHCP). Ранее доверенные драйверы Windows, подписанные ныне просроченной программой с несколькими подписями . Однако после обновления для системы безопасности за апрель 2026 г. эти драйверы больше не являются доверенными по умолчанию. Объявление доступно здесь: https://go.microsoft.com/fwlink/?linkid=2356646.
Что такое политика драйверов Windows?
Политика драйверов Windows — это политика ядра Windows, которая ограничивает, какие драйверы режима ядра могут загружаться на устройство. Если этот параметр включен, разрешается загрузка только следующих драйверов:
- Драйверы, правильно подписанные в процессе сертификации Microsoft WHCP
- Драйверы, которые отображаются в политике драйверов Windows разрешенный список надежных драйверов, подписанных программой с несколькими подписями
Драйверы, которые не подписаны Microsoft WHCP или отображаются в политике драйверов Windows, будут заблокированы в включенных областях системах.
Эта функция помогает защитить вас от потенциально небезопасных или непроверенных драйверов, снижая риск вредоносных программ, нестабильности системы и уязвимостей безопасности, вызванных непроверенными драйверами и издателями драйверов.
Как работает эта возможность?
Политика драйверов Windows использует двухэтапный подход, такой как Интеллектуальное управление приложениями , для постепенного усиления защиты вашего устройства:
Режим оценки (аудит)
При первой активации функции она запускается в режиме оценки . На этом этапе:
- Драйверы, которые блокируются политикой, проходят аудит, но по-прежнему допускаются к загрузке . Это гарантирует, что ваше устройство продолжит работать в обычном режиме, пока Windows определяет, подходит ли принудительное применение для вашей системы.
- Windows отслеживает, сколько драйверов в вашей системе может быть затронуто этой политикой.
- Если во время оценки обнаруживается драйвер, нарушающий политику, ход выполнения оценки сбрасывается . Это означает, что обратный отсчет до применения санкций начинается заново, предоставляя Windows больше времени для наблюдения за использованием драйвера вашей системы.
Критерии оценки
Windows отслеживает следующие критерии, чтобы определить, когда ваше устройство готово к принудительному применению:
- Время безотказной работы системы : На устройстве должно быть накоплено 250 часов активного использования.
- Сеансы загрузки : ваше устройство должно быть перезагружено не менее 3 раз (2 раза в Windows Server) с момента начала оценки.
- Нет нарушений политики : Если драйвер, который будет заблокирован, загружен во время периода оценки, счетчики времени бесперебойной работы и сеансов загрузки сбрасываются до нуля , что продлевает период оценки.
Если ваше устройство постоянно загружает драйверы, которые проходят политику и соответствуют этим критериям, система считается хорошим кандидатом для принудительного применения.
Режим принудительного применения
После выполнения критериев оценки Windows автоматически переходит в режим принудительного применения . На этом этапе:
- Устройства защищены от драйверов, которые не соответствуют требованиям подписи в политике драйверов Windows.
- Этим драйверам блокируется загрузка и создание диагностических данных для просмотра корпорацией Майкрософт, а также записи в журнале событий Windows, которые можно просмотреть.
- В политику включен список разрешений определенных драйверов и издателей, чтобы разрешить продолжить работу определенных широко используемых устаревших драйверов, которые еще не сертифицированы WHCP.
После активации режима принудительного применения политика остается в силе при перезагрузках.
Вопросы и ответы
Разделы справки узнают, что драйвер заблокирован?
Если драйвер заблокирован этой политикой, вы можете увидеть:
- Аппаратное устройство работает неправильно.
- Периферийное устройство или компонент (принтер, сетевой адаптер, графический процессор и т. д.) не распознается.
- Приложение, которое зависит от драйвера ядра, не запускается.
Чтобы проверить, отвечает ли политика драйверов Windows, проверьте журналы событий целостности кода с помощью следующих двух методов.
Запрос событий целостности кода вручную
- Щелкните правой кнопкой мыши кнопку "Пуск" и выберите пункт "Просмотр событий".
- На левой панели перейдите к пункту: Журналы> приложений и службMicrosoft>Windows>CodeIntegrity>Operational
- Найдите или отфильтруйте журнал для событий со следующими идентификаторами:
- Событие с кодом 3076 — драйвер прошел аудит (был бы заблокирован, но был разрешен, так как политика находится в режиме аудита).
- Событие с кодом 3077 — загрузка драйвера заблокирована из-за нарушения политики принудительного применения.
В сведениях о событии найдите поле Идентификатор политики . События, вызванные этой функцией, будут ссылаться на один из следующих GUID политики:
- Политика аудита : {784C4414-79F4-4C32-A6A5-F0FB42A51D0D}
- Политика принудительного применения : {8F9CB695-5D48-48D6-A329-7202B44607E3}
Запрос событий целостности кода с помощью PowerShell
С помощью PowerShell можно быстро найти события, связанные с этой функцией:
# Find audit events (Event ID 3076) from the Windows Driver audit policy
$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3076]]" -ErrorAction SilentlyContinue |
Where-Object { $_.Message -like '*784C4414-79F4-4C32-A6A5-F0FB42A51D0D*' }
$results = $events | ForEach-Object {
$xml = [xml]$_.ToXml()
$data = $xml.Event.EventData.Data
[PSCustomObject]@{
TimeCreated = $_.TimeCreated
DriverName = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'
ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'
ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'
}
}
$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap
# Find block events (Event ID 3077) from the Windows Driver enforced policy
$events = Get-WinEvent -LogName 'Microsoft-Windows-CodeIntegrity/Operational' -FilterXPath "*[System[EventID=3077]]" -ErrorAction SilentlyContinue |
Where-Object { $_.Message -like '*8F9CB695-5D48-48D6-A329-7202B44607E3*' }
$results = $events | ForEach-Object {
$xml = [xml]$_.ToXml()
$data = $xml.Event.EventData.Data
[PSCustomObject]@{
TimeCreated = $_.TimeCreated
DriverName = ($data | Where-Object { $_.Name -eq 'File Name' }).'#text'
ProductName = ($data | Where-Object { $_.Name -eq 'ProductName' }).'#text'
ParentProcess = ($data | Where-Object { $_.Name -eq 'Process Name' }).'#text'
}
}
$results | Select-Object DriverName, ProductName, ParentProcess -Unique | Format-Table -AutoSize -Wrap
Сведения о событии будут включать имя драйвера, который был проверен или заблокирован, и имя процесса, который пытался загрузить драйвер. Это поможет вам определить, какой драйвер или устройство затронуты.
Что делать, если драйвер заблокирован?
Если вы пользователь устройства или ИТ-администратор
Проверьте журналы событий , выполнив описанные выше действия, чтобы определить, какой драйвер блокируется.
Проверьте наличие обновленных драйверов в клиентском компоненте Центра обновления Windows. Подписанные драйверы, сертифицированные WHCP, могут быть уже доступны через клиентский компонент Центра обновления Windows. Перейти в раздел "Параметры>"Клиентский компонент Центра обновления WindowsДополнительные>параметры>Необязательные обновления>Обновления драйверов для проверки наличия доступных обновлений драйверов.
Посетите веб-сайт производителя . Скачайте последнюю версию драйвера с официальной страницы поддержки поставщика — более новые версии, скорее всего, будут подписаны WHCP.
Обратитесь к поставщику оборудования или программного обеспечения , публикующего драйвер. Спросите их, доступна ли версия драйвера, сертифицированная WHCP, и где получить к ней доступ. Большинство поставщиков уже сертифицировали свои драйверы WHCP.
Если вы издатель драйвера
Если вы разрабатываете и распространяете драйверы в режиме ядра для Windows, убедитесь, что драйверы подписаны с помощью процесса WHCP:
- Присоединяйтесь к Центру разработки оборудования для Windows . Зарегистрируйтесь в Центре разработки оборудования для Windows , используя действительный сертификат подписи кода EV (расширенная проверка).
- Создайте отправку . На панели мониторинга оборудования создайте новый продукт и отправьте пакет драйверов на сертификацию.
- Запустите тесты HLK . Используйте Windows Hardware Lab Kit (HLK) для выполнения необходимых тестов для вашего типа драйвера и категории устройства.
- Отправьте на подпись . После успешного прохождения тестов отправьте результаты HLK вместе с пакетом драйверов. Майкрософт подпишет драйвер сертификатом WHCP.
- Распространите подписанный драйвер . После подписания опубликуйте сертифицированный WHCP драйвер через клиентский компонент Центра обновления Windows и (или) на веб-сайте.
Важно
Драйверы, подписанные только с помощью перекрестных сертификатов без сертификации WHCP, могут блокироваться в системах с политикой драйверов Windows в режиме принудительного применения.
Разделы справки отключить политику драйверов Windows?
Предупреждение
Отключение этой функции снижает безопасность вашего устройства. Мы рекомендуем оставить его включенным и работать с издателями драйверов, чтобы получать драйверы, подписанные WHCP.
Последовательность действий зависит от того, какие именно обновления Windows установлены. Это можно проверка в разделе "Параметры>клиентский компонент Центра обновления Windows>журнал обновлений".
Устройства с обновлением за июль 2026 г. или более поздним обновлением
На этих устройствах администратор может отключить политику, не изменяя параметры безопасной загрузки:
Щелкните правой кнопкой мыши кнопку "Пуск", а затем выберите "Терминал (администратор)".
Выполните следующую команду:
CiTool.exe --remove-policy "{8F9CB695-5D48-48D6-A329-7202B44607E3}"Перезагрузите устройство.
Политика продолжает защищать текущий сеанс Windows после запуска команды. Перезапуск завершает изменение, поэтому политика будет отключена для будущих сеансов.
Устройства без обновления за июль 2026 г.
В более ранних версиях Windows политика имеет дополнительную защиту от запуска. Необходимо временно отключить безопасную загрузку и удалить политику принудительного применения вручную.
Перезагрузите компьютер и откройте меню параметров встроенного ПО UEFI (иногда называется BIOS). Клавиша, используемая для открытия этого меню, зависит от производителя, но чаще всего это клавиша F2, F10, DELETE или ESC.
Меню также можно открыть из Windows. Перейти в раздел "Параметры>""Восстановление>системы>" "Дополнительные параметры загрузки>""Перезагрузить сейчас". Затем выберите "Устранение неполадок","Дополнительные> параметры>", "Параметры встроенного ПО UEFI", "Перезапустить>".
Найдите пункт безопасной загрузки, который обычно находится в разделе "Безопасность" или "Загрузка", и установите для него значение "Отключено". Сохраните изменения и запустите Windows.
Щелкните правой кнопкой мыши кнопку "Пуск", а затем выберите "Терминал (администратор)".
Смонтируйте системный раздел EFI, выполнив:
mountvol S: /sЕсли
S:используется ранее, выберите другую доступную букву диска и используйте ее в остальных командах.Удалите политику принудительного применения из системного раздела EFI и Windows:
Remove-Item "S:\EFI\Microsoft\Boot\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -Force Remove-Item "$env:windir\System32\CodeIntegrity\CiPolicies\Active\{8F9CB695-5D48-48D6-A329-7202B44607E3}.cip" -ForceЕсли Windows сообщает, что один из файлов не найден, перейдите к следующему действию.
Отключите системный раздел EFI:
mountvol S: /dПерезагрузите устройство. Политика теперь отключена.
Вернитесь к параметрам встроенного ПО UEFI и снова включите безопасную загрузку, чтобы восстановить другие средства защиты.
Почему мой водитель работал раньше и внезапно заблокирован?
Функция запускается в режиме оценки , где она регистрируется, но не блокирует несертифицированные драйверы. После того как система соответствует критериям оценки (достаточное время бесперебойной работы и перезагрузки без нарушений политик), политика автоматически переходит в режим принудительного применения , и драйверы, не имеющие подписи WHCP, будут заблокированы. Это может привести к остановке загрузки драйверов, которые работали ранее.
Можно ли разрешить отдельный драйвер, не отключая функцию полностью?
В настоящее время нет возможности обойти политику для отдельных драйверов. Вы можете либо полностью отключить эту функцию (см. выше), либо, что предпочтительнее, обратиться к издателю драйвера и попросить его предоставить версию своего драйвера с подписью WHCP.
Влияет ли это на приложения пользовательского режима или только на драйверы ядра?
Эта функция применяется только к драйверам, работающим в режиме ядра . Эта политика не затрагивает приложения пользовательского режима.
Мое устройство находится в режиме оценки или принудительного применения?
Вы можете провести проверку, выполнив следующие команды от имени администратора в PowerShell.
$evalPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "784c4414-79f4-4c32-a6a5-f0fb42a51d0d" }
$enforcedPolicy = (citool -lp -json | ConvertFrom-Json).Policies | Where-Object { $_.PolicyID -eq "8F9CB695-5D48-48D6-A329-7202B44607E3" }
if ($enforcedPolicy.IsEnforced -and $enforcedPolicy.IsAuthorized) { Write-Host "✅ The feature is in enforcement mode" -ForegroundColor Green }
elseif($evalPolicy.IsEnforced -and $evalPolicy.IsAuthorized) { Write-Host "✅ The feature is in evaluation mode" -ForegroundColor Green }
else { Write-Host "❌ The feature is not available on this system" -ForegroundColor Red }
Влияет ли это на Windows Server?
Да — Windows Server 2025 и более поздние серверные платформы. Однако в Windows Server для сеанса загрузки требуется 2 раза (по сравнению с 3 в клиентских выпусках). Все остальные критерии совпадают.
Что произойдет при сбросе или переустановке Windows?
При сбросе или переустановке Windows функция запустится заново в режиме оценки. Счетчики оценки будут сброшены, и переход к принудительному применению начнется сначала.
Дополнительные сведения
Если у вас по-прежнему возникают проблемы с заблокированным драйвером, посетите форумы Microsoft Community или обратитесь в службу поддержки Майкрософт .
Мы будем рады получить ваш отзыв об этой функции. Чтобы поделиться впечатлениями, выполните следующие действия.
- В Windows откройте Центр отзывов (нажмите клавиши Win+F ).
2. На шаге 2 — Выберите категорию , выберите Безопасность и конфиденциальность>управления приложениями .