HP 23-q110na(と思われる一体型PC)で、Windows 10回復USBは起動できるのにVentoyやLinux起動USBだと黒画面で「SBAT data failed」で止まる…。この症状はUEFIのSecure BootとSBAT失効が絡むことが多いです。原因の考え方から、設定変更・USB作成・BIOS更新まで順に解説します。
現象の整理:何が起きているのか
今回のように「本体のWindowsはブルースクリーン」「Windows公式の回復USBは起動できる」「VentoyやLinux起動USBはSBATで止まる」という組み合わせは、USBメモリの故障やポート不良よりも、UEFIが起動プログラムを“信頼できるかどうか”で弾いているケースでよく見られます。
| 起動メディア | 結果 | 表示・症状 | 止まっている段階の目安 |
|---|---|---|---|
| Windows 10 回復用USB(公式) | 起動できる | 回復環境(Windows RE)が立ち上がる | Secure Bootの検証を通過し、Microsoft署名のブートチェーンへ連鎖 |
| Ventoy USB | 起動できない | 黒画面でSBAT data failed | UEFI起動は開始するが、Secure Boot/SBAT絡みでブロックされている可能性が高い |
| Linux 起動USB(古めのISOなど) | 起動できない | SBATで停止、または認証エラー | shim/GRUB等の世代が古い、または署名ポリシーに合わない |
この差が意味するのは、「USBから起動する機能」自体は生きている一方で、起動に使うEFIブートローダーがSecure Bootの条件に合わず止められている可能性が濃厚、ということです。
「SBAT data failed」とは何か
「SBAT data failed」は、UEFIのSecure Boot(セキュアブート)と強く関係するエラー文言です。LinuxのUEFI起動では、shim(シム)と呼ばれる小さなブートローダーを経由してGRUBなどを起動する構成が一般的で、Secure Bootが有効な環境でも起動できるように設計されています。
一方で、Secure Bootには「危険と判断された古いブートローダーを失効させる仕組み」があり、最近はその精度を上げるためにSBAT(Secure Boot Advanced Targeting)というメタデータが使われます。ざっくり言うと次のイメージです。
- Secure Boot:署名(証明書)で「信頼できる起動プログラムか」を判定する
- db:許可する署名(証明書)の一覧
- dbx:禁止(失効)させた署名や脆弱なコンポーネントの一覧
- SBAT:同じ署名でも「どの世代・どの部品まで失効させるか」を細かく指定するための情報
Windows UpdateがUEFIの失効データベース(dbx)を更新することもあり、これによって以前は起動できたLinux起動USBやVentoyが、ある日突然起動できなくなることがあります。表示として「SBAT data failed」が出ている場合は、単なる署名不一致ではなく、SBAT(世代情報)の検証や失効判定に引っかかっている可能性が高い、と考えるのが近道です。
似たエラーとの見分け(対処が変わる)
Secure Boot絡みのエラーは文言が似ていますが、意味が違うため対処も変わります。画面のメッセージをできるだけ正確に確認してください。
| メッセージ例 | 主な意味 | 優先して試す対処 |
|---|---|---|
| SBAT data failed | SBAT情報の検証で失敗、または失効判定 | Secure Boot無効化、起動メディア更新(新しいISO/Ventoy)、BIOS更新 |
| Selected boot image did not authenticate Security Violation | 署名が通らず、UEFIがEFIファイル自体を実行しない | Secure Boot無効化、鍵(Microsoft 3rd party UEFI CA)の有効化、別の署名付きISO |
| 黒画面のまま何も出ない | USB認識/起動順/ファイルシステム/相性など複合 | F9でUEFI:USBを選ぶ、USB2.0ポート、別USB、FAT32で作り直す |
Windows回復USBだけ起動できる理由
Windows 10の回復用USB(Microsoft公式・Media Creation Tool等で作ったもの)は、UEFI Secure Bootの“王道ルート”を通れるように作られています。UEFIが信頼しているMicrosoft系の署名でブートローダーが提供され、失効対象にもなりにくい(あるいは適切に更新される)ため、検証をパスしやすいのが特徴です。
一方でVentoyやLinux起動USBが止まりやすい理由は、主に次のどれかです。
- 古いshim/GRUBが含まれていてSBAT失効に引っかかる(古いISO、古い起動イメージで起きやすい)
- Ventoy側のSecure Boot対応が古い、またはSecure Bootサポートを有効にしていない
- UEFI側の鍵(特に「Microsoft 3rd party UEFI CA」)の扱いが特殊で、Windowsは許可されるがLinux系の署名チェーンが通らない
- UEFIが古く、Secure Boot実装が不完全で、特定のEFIバイナリでのみ誤判定が起きる
つまり「Windows回復USBは起動できる=UEFI起動そのものは生きている」ので、問題はUSBではなく“何を起動できるか(署名・失効・ポリシー)”に寄っている可能性が高い、という結論になります。
最初に確認したいUEFI設定(HP機の操作のコツ)
HPのデスクトップ/一体型PCでは、起動直後にキーを連打してスタートアップメニューを出すのが近道です。型番が完全に一致しなくても、以下は多くのHP機で共通です。
| やりたいこと | よく使うキー | 補足 |
|---|---|---|
| スタートアップメニューを表示 | Esc | ここからBoot MenuやBIOS Setupに分岐できることが多い |
| BIOS/UEFI設定(Setup)に入る | F10 | Secure BootやBoot Orderを変更する画面 |
| ブートデバイス選択(Boot Menu) | F9 | USBを一時的に選んで起動テストするのに便利 |
| 診断(Diagnostics) | F2 | メモリやストレージの簡易テストがある場合 |
UEFI設定に入れたら、次の項目をまず探します(名称は機種で微妙に違います)。
- Secure Boot:Enabled/Disabled
- Legacy Support / CSM:Enabled/Disabled(ある場合)
- Boot Mode:UEFI Only / Legacy Only / Both
- Key Management:Secure Boot鍵の初期化や工場出荷キーの再インストール
- Fast Boot:有効だとUSB検出が間に合わないことがある(念のためOffも検討)
ここでSecure Bootが有効になっている場合、まずはそれが今回のSBATエラーに直結している可能性が高いので、次の対処を優先します。
対処法:成功率が高い順に試す
Secure Bootを無効化して起動テストする(最短ルート)
復旧や検証の目的で「とにかくLinux USBを起動したい」なら、まずはSecure Bootを一時的に無効化するのが最も成功率が高いです。SBATや署名の条件から解放されるため、Ventoyも古めのLinux ISOも起動しやすくなります。
- 起動直後に
Esc→(出るなら)F10でBIOS/UEFI設定へ - 「Security」「Boot」「System Configuration」などのタブを開く
- Secure BootをDisabledに変更
- 「Legacy Support / CSM」がある場合は、必要に応じてEnabledに変更(後述)
- 変更を保存して再起動
Esc→F9のBoot MenuからUSBを選択して起動テスト
注意(BitLocker):Windows側でBitLocker(デバイス暗号化)が有効なPCは、Secure BootやTPM関連の設定変更で回復キー入力を求められる場合があります。Windowsの復旧も視野に入れるなら、事前に回復キーが分かる状態にしておくと安心です。
無効化後にVentoyやLinuxが起動できた場合、原因はほぼSecure Boot/SBAT系です。目的が「データ救出」や「診断」なら、このまま必要な作業を行い、終わったらSecure Bootを元に戻すのが現実的です。
Secure Bootを有効のまま起動したい場合は「起動メディアの世代」を上げる
Secure Bootを無効化できない場合は、「Secure Bootを通れる起動メディア」を使う方向に切り替えます。ポイントは“最新のISO”と“作り方”です。
SBAT関連は「古い起動イメージがまとめて失効扱いになる」ことがあるため、数年前に作ったUSBや昔ダウンロードしたISOを使い回していると引っかかりやすくなります。まずはISOを最新にしてUSBを作り直すところから始めるのが近道です。
| 観点 | おすすめ | 避けたいパターン |
|---|---|---|
| ISOの入手 | ディストリの公式サイトから最新の安定版/LTSを取得 | 古いミラー、出所不明の再配布ISO、数年前のISO |
| USB作成ツール | WindowsならRufusなど定番ツールで作成 | 中途半端にカスタムした手順(ブート周りが古いまま残ることがある) |
| USBの形式 | UEFIで起動するなら、基本は「UEFI: USB」を選ぶ | UEFI/Legacyを取り違えて検証が混ざる状態 |
UEFI側に「Microsoft 3rd party UEFI CA」相当の設定(サードパーティ署名の許可)がある機種では、これが無効だとWindowsは起動できてもLinux系が起動できないことがあります。設定画面に次のような項目があれば確認してください。
- 「Allow Microsoft 3rd party UEFI CA」
- 「Microsoft UEFI CA key」
- 「Key Management」でMicrosoft関連キーが無効化されていないか
Ventoyを使う場合のポイント(SBAT対策・Secure Boot対応)
Ventoyは便利ですが、Secure Boot環境では「Ventoyの起動方式」と「Secure Bootサポートの有効化」が噛み合っていないと詰まりやすいです。特にSBAT絡みのエラーが出ている場合、Ventoy本体を最新に更新するのは必須級です。
- 別PCでVentoyを最新バージョンに更新してUSBを作り直す
- Secure Boot環境で使うなら、VentoyのSecure Boot Supportを有効にして作成する
- 初回起動時に「Enroll Key(鍵の登録)」のような画面が出る場合は、指示に従ってVentoyの鍵を登録する
Ventoyの鍵登録は「Secure Bootを完全に無効化する」のとは別のアプローチです。Secure Bootを維持しつつ、UEFIに「この鍵で署名されたVentoyを信頼してよい」と追加で覚えさせるイメージになります。
ただし、企業PCや厳格なセキュリティ設定では鍵の登録が制限されていることがあります。その場合は、作業目的(復旧・データ救出・検証)に合わせて、素直にSecure Bootを一時的に無効化する方が早いことも多いです。
Secure Bootキーを初期化する(鍵が壊れている/消えている場合に効く)
過去の設定変更やBIOS更新失敗などが重なると、Secure Bootの鍵が「中途半端な状態」になり、Windowsは通るがLinux系が通らないといった偏った挙動をすることがあります。UEFI設定内に次のような項目があれば試す価値があります。
- 「Clear Secure Boot keys(Secure Bootキーの消去)」
- 「Install default Secure Boot keys(既定/工場出荷キーのインストール)」
- 「Restore Factory Keys(工場出荷キーに戻す)」
一般的には、一度クリアしてから工場出荷キーを入れ直す流れが分かりやすいです。これによりMicrosoft関連の鍵も含めて標準状態に戻り、Linux起動の互換性が改善することがあります。
Legacy/CSMで起動する(最終手段だが通ることは多い)
UEFI+Secure Bootの組み合わせがどうしても噛み合わない場合、Legacy Support(CSM)で起動できる機種なら、そこに逃がすのも手です。Legacy起動ではSecure Bootの影響を受けないため、SBATや署名問題を回避できます。
- WindowsがUEFIモードでインストールされている場合、Legacyに切り替えるとWindowsが起動しないことがある
- 起動のたびにUEFI/Legacyの切り替えが必要になることがある
- 将来的にはUEFI運用へ戻した方がトラブルは減りやすい
BIOSアップデートが失敗する場合の現実的な進め方(HP機)
「BIOSアップデート用のexeはダウンロード済みなのに、BIOS画面の更新機能が失敗する」というケースは珍しくありません。理由は、BIOS内蔵の更新機能が受け付けるのはexeそのものではなく、BIOSイメージ(.bin/.fd など)や署名ファイルを所定の構成で置いたUSBであることが多いからです。
| 更新方法 | 必要なもの | メリット | つまずきやすい点 |
|---|---|---|---|
| Windows上でexeを実行して更新 | Windowsが起動すること | 成功率が高い/自動で適切な手順を踏む | 今回のようにBSODで起動できないと不可 |
| 別PCで「BIOS更新用USB(復旧USB)」を作成 | 別のWindows PC、USBメモリ | Windowsが壊れていても更新できる可能性 | exeをただUSBに入れるだけではダメ(専用の作成手順が必要) |
| BIOS Recovery(キー操作で復旧モード起動) | 復旧用USB、電源が安定していること | BIOSが壊れ気味でも復旧できることがある | 機種で手順が異なる/反応がないこともある |
Windowsが起動できない前提なら、現実的には「別のWindows PCでHP公式手順に沿ってBIOS更新用USBを作る」のが近道です。HPのBIOS更新exeは、実行すると内部でBIOSイメージを展開できることが多く、「USBに書き込む(Create Recovery USBなど)」選択肢が用意されている場合があります。
また、HPの多くの機種ではUSBの中に特定のフォルダー構成(例:Hewlett-Packard\BIOS\New 等)を作り、その中にBIOSイメージを置く方式が採用されています。BIOS画面の更新機能が失敗する場合は、USBがNTFSになっている、フォルダー構成が違う、対応していない拡張子のままなどが原因になりがちです。
作成したUSBでの更新・復旧は、次の流れで試すのが一般的です。
- 別PCでHPのBIOS更新ツール(exe)を起動し、指示に従ってBIOS更新用USBを作成(FAT32指定になることが多い)
- 対象PCの電源を切り、作成したUSBを挿す
Esc→F9でUSBを選んで起動できるか確認- 起動しない場合は、HPでよく使われるBIOS Recoveryキー操作(例:
Windowsキー +B、またはWindowsキー +Vを押しながら電源投入)を試す
BIOS更新中に電源が落ちると致命的になり得るため、可能ならAC電源で安定した状態で行い、途中で操作を中断しないのが鉄則です。USBは容量が小さめで素性の良いもの(8〜32GB程度)を使うと相性問題が減ることがあります。
それでも起動しない時の深掘りチェック
Secure Bootを無効化してもVentoyやLinuxが起動できない、あるいはSecure Bootを有効のままで最新ISOでもダメ、という場合は、次のチェックで原因を切り分けます。
Boot Menuでの選択ミス(UEFI/Legacyの取り違え)
Boot Menuには同じUSBでも「UEFI: USB…」と「USB…」のように2つ候補が出ることがあります。LinuxをUEFIで起動したいならUEFI: 〜の方を選びます。逆にLegacyで回避したいならUEFI表記のない方を選ぶ、という使い分けです。
USBメディアの相性(ポート、規格、容量)
- USB 3.0ポートよりもUSB 2.0ポートの方が起動が安定する機種がある
- 無名の大容量USBより、8〜32GB程度の定番USBの方が相性問題が少ないことがある
- USBハブ経由は避け、直接本体へ挿す
切り分けのコツ(Ventoy経由か、直書きUSBか)
Ventoyは便利な反面、ブートチェーンが増えるため、最初の切り分けでは「ISO直書きUSB」を作って起動テストするのがおすすめです。
- ISO直書きUSBで起動できる → Ventoy側のバージョン/設定/鍵登録の問題が濃厚
- ISO直書きUSBでもSBATで止まる → ISOの世代(shim/GRUB)かUEFI側の失効判定が濃厚
UEFI設定の初期化(設定を戻す)
設定変更を重ねるほど迷子になりやすいので、状況によっては「Load Setup Defaults(設定の初期化)」で一度まっさらに戻してから、必要最小限(USB起動許可、Secure Bootのオン/オフ)だけ設定し直す方が早く解決することがあります。
作業の目的別:おすすめのゴール設定
同じ症状でも、最終的に何をしたいかで“正解”が変わります。目的別に、現実的な落としどころをまとめます。
| 目的 | おすすめの方針 | 理由 |
|---|---|---|
| とにかくLinuxを起動してデータ救出したい | Secure Bootを一時的に無効化→Linux起動→救出後に元へ戻す | 最短で成功しやすく、SBAT問題を回避できる |
| Secure Bootを維持したまま運用したい | 最新ISO/最新Ventoy+鍵登録、Secure Bootキー初期化を試す | 署名チェーンを維持しつつ互換性を上げられる |
| 根本的に互換性を改善したい | BIOS更新(可能なら)+UEFI設定の整理 | 古いUEFI実装や不具合が改善する可能性がある |
再発防止のために押さえておきたいこと
- 「起動USBは作ったら終わり」ではなく、Secure Boot環境ではISOやVentoyを定期的に更新する
- Secure Bootを切り替える可能性があるPCは、BitLockerの回復キーなど復旧情報を控えておく
- 復旧用途のUSBは、Ventoy一本化よりも「直書きUSB」と併用すると切り分けが早い
よくある質問
Secure Bootを無効にすると、危険ですか?
一般論としては、Secure Bootを無効にすると「悪意のある起動プログラムが入り込む余地」が増えます。ただし、復旧作業のために短時間だけ無効化し、信頼できるUSBしか使わない運用であれば、現実的にはよく行われる方法です。作業が終わったら元に戻す、という流れにしておくと安心です。
「SBAT data failed」が出るUSBと出ないUSBがあるのはなぜ?
USBの作り方というより、USBに入っているEFIブートローダー(shim/GRUBなど)の世代と、UEFI側の失効リスト(dbx)やSBATポリシーの組み合わせで決まります。Windows回復USBはMicrosoft系署名で整備されているため通りやすく、古いLinux起動USBは失効扱いになりやすい、という差が出ます。
Ventoyは便利だけど、結局は使わない方がいい?
用途次第です。複数ISOを持ち歩いて頻繁に起動テストするならVentoyは非常に便利です。一方で、Secure Boot環境では「鍵登録」「バージョン管理」が必要になり、トラブル時の切り分けが難しくなります。問題が切り分けられるまでは、まずはISO直書きUSBで起動できるか試し、その後にVentoyへ戻すと迷子になりにくいです。
まとめ
- Windows回復USBだけ起動できて、Ventoy/Linux USBがSBAT data failedで止まる場合、原因はUEFI Secure BootとSBAT失効が第一候補
- 最短で確認するなら、まずはSecure Bootを無効化してUSB起動できるかテストする
- Secure Bootを維持したい場合は、最新ISOと最新Ventoy、必要なら鍵登録やSecure Bootキーの初期化を試す
- BIOS更新は互換性改善に効くことがあるが、HPではexeをただUSBに置いても更新できないことが多い。公式手順でBIOS更新用USBを作るのが現実的

コメント