Grafik, GPU und Anzeige

NVIDIA-Modul wird wegen seiner Signatur abgelehnt

Eine Signaturpflicht kann NVIDIA nach Kernel- oder DKMS-Updates blockieren; Vertrauen und Build-Status vor Änderungen an Secure Boot prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Nach der Treiberinstallation ist Ersatzgrafik aktiv.
  • Beim Laden von nvidia erscheint Key was rejected by service oder eine Signaturablehnung.

Betroffene Umgebung

NVIDIA auf Systemen mit verpflichtenden Kernelmodulsignaturen, häufig mit UEFI Secure Boot und shim-/MOK-Registrierung der Distribution.

Erkennbare Meldungen (synthetische Beispiele)
modprobe: ERROR: could not insert 'nvidia': Key was rejected by service

Vertrauenswürdige Signierung und Registrierung prüfen. Eine Warnung mit Tainting, die das Laden zulässt, wird bewusst ausgeschlossen.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Ein DKMS-Modul kann unsigniert sein oder einen Schlüssel nutzen, der im Vertrauenspfad des Kernels fehlt.
  • Ein Registrierungsschritt kann unvollständig sein; eine erlaubende Signaturwarnung unterscheidet sich von einer tatsächlichen Ablehnung.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

UEFI-Secure-Boot-Status auf einem shim-/MOK-System lesen; mokutil muss installiert sein. Die Schlüsselregistrierung bleibt unverändert.

mokutil --sb-state

Ergebnis einordnen: Aktives Secure Boot spricht für eine Prüfung des Modulvertrauens, erklärt den Ausfall aber nicht allein; andere Kernel können Signaturen unabhängig erzwingen.

Prüfschritt 2

Unterzeichner des installierten Moduls für den laufenden Kernel lesen; das passende Modulpaket muss vorhanden sein.

modinfo -F signer nvidia

Ergebnis einordnen: Ein leeres Feld deutet auf keine gespeicherte Signatur hin. Ein Name beweist weder Schlüsselvertrauen noch das Laden genau dieses Moduls.

Nächste Schritte nach Befund

Signiertes Distributionsmodul verwenden

Fehlt ein vertrauenswürdiges Treibermodul für den gewählten Kernel, das unterstützte signierte Modulpaket oder die dokumentierte DKMS-Signierung der Distribution einrichten. Erfolgreichen Build und Registrierung vor Neustart bestätigen.

Vorsicht: Einen zur tatsächlichen GPU und zum Kernel passenden Zweig wählen. Einen unsignierten Download-Installer nicht als Ersatz für das bestehende Paketsystem einsetzen.

Wiederherstellung / Rücknahme: Bei Ladefehlern den vorherigen unterstützten Kernel mit passendem signiertem Modul starten.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Dokumentierte Schlüsselregistrierung abschließen

Nutzt DKMS einen lokal erzeugten Signaturschlüssel, die MOK-Registrierung der Distribution durchführen und diesen bekannten Schlüssel im Registrierungsschirm bestätigen. Danach Modulladen nach normalem Neustart prüfen.

Vorsicht: Vor Änderungen am Boot-Vertrauen Rettungsmedium und gegebenenfalls Verschlüsselungs-Wiederherstellungsgeheimnis bereithalten. Keine unbekannten Schlüssel registrieren.

Wiederherstellung / Rücknahme: Zum zuvor vertrauenswürdigen signierten Boot-Pfad zurückkehren; bei Fehlregistrierung nur den neu aufgenommenen Schlüssel dokumentiert entfernen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.