Как я понял, сбросились настройки (fTPM тоже потерял). При первом включении было UEFI/CSM без Secure. Поменял сначала на UEFI Only, так же определяет оффтопик без граба.
Есть нюанс. По умолчанию хранилище ключей (PK, KEK, db, dbx) пустое, и для активации Secure Boot нужно заполнить его "дефолтными" ключами, которые где-то в закромах 32МиБ UEFI лежат. Так и сделал, перезагрузился — нет линукса и всё тут. Раньше предлагало загрузиться, но ругалось на несекьюрность и от ворот поворот.