Symptome und Geltungsbereich
- Nach der Treiberinstallation ist Ersatzgrafik aktiv.
- Beim Laden von nvidia erscheint Key was rejected by service oder eine Signaturablehnung.
Betroffene Umgebung
NVIDIA auf Systemen mit verpflichtenden Kernelmodulsignaturen, häufig mit UEFI Secure Boot und shim-/MOK-Registrierung der Distribution.
Erkennbare Meldungen (synthetische Beispiele)
modprobe: ERROR: could not insert 'nvidia': Key was rejected by serviceVertrauenswürdige Signierung und Registrierung prüfen. Eine Warnung mit Tainting, die das Laden zulässt, wird bewusst ausgeschlossen.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Ein DKMS-Modul kann unsigniert sein oder einen Schlüssel nutzen, der im Vertrauenspfad des Kernels fehlt.
- Ein Registrierungsschritt kann unvollständig sein; eine erlaubende Signaturwarnung unterscheidet sich von einer tatsächlichen Ablehnung.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
UEFI-Secure-Boot-Status auf einem shim-/MOK-System lesen; mokutil muss installiert sein. Die Schlüsselregistrierung bleibt unverändert.
mokutil --sb-stateErgebnis einordnen: Aktives Secure Boot spricht für eine Prüfung des Modulvertrauens, erklärt den Ausfall aber nicht allein; andere Kernel können Signaturen unabhängig erzwingen.
Prüfschritt 2
Unterzeichner des installierten Moduls für den laufenden Kernel lesen; das passende Modulpaket muss vorhanden sein.
modinfo -F signer nvidiaErgebnis einordnen: Ein leeres Feld deutet auf keine gespeicherte Signatur hin. Ein Name beweist weder Schlüsselvertrauen noch das Laden genau dieses Moduls.
Nächste Schritte nach Befund
Signiertes Distributionsmodul verwenden
Fehlt ein vertrauenswürdiges Treibermodul für den gewählten Kernel, das unterstützte signierte Modulpaket oder die dokumentierte DKMS-Signierung der Distribution einrichten. Erfolgreichen Build und Registrierung vor Neustart bestätigen.
Vorsicht: Einen zur tatsächlichen GPU und zum Kernel passenden Zweig wählen. Einen unsignierten Download-Installer nicht als Ersatz für das bestehende Paketsystem einsetzen.
Wiederherstellung / Rücknahme: Bei Ladefehlern den vorherigen unterstützten Kernel mit passendem signiertem Modul starten.
Hat dir dieser Hinweis geholfen?
Dokumentierte Schlüsselregistrierung abschließen
Nutzt DKMS einen lokal erzeugten Signaturschlüssel, die MOK-Registrierung der Distribution durchführen und diesen bekannten Schlüssel im Registrierungsschirm bestätigen. Danach Modulladen nach normalem Neustart prüfen.
Vorsicht: Vor Änderungen am Boot-Vertrauen Rettungsmedium und gegebenenfalls Verschlüsselungs-Wiederherstellungsgeheimnis bereithalten. Keine unbekannten Schlüssel registrieren.
Wiederherstellung / Rücknahme: Zum zuvor vertrauenswürdigen signierten Boot-Pfad zurückkehren; bei Fehlregistrierung nur den neu aufgenommenen Schlüssel dokumentiert entfernen.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- Kernel module signing: enforcement and trust (Projekt- oder Distributionsdokumentation)
- Ubuntu: NVIDIA prebuilt and DKMS modules (Projekt- oder Distributionsdokumentation)