Lưu ý
- Ngày xuất bản ban đầu: 26 tháng 6 năm 2025
- ID KB: 5062713
Lưu ý
- Bài viết này có hướng dẫn về:
- Các tổ chức (doanh nghiệp, doanh nghiệp nhỏ và giáo dục) có các thiết bị và bản cập nhật Windows do CNTT quản lý.
- Lưu ý: Nếu bạn là cá nhân sở hữu thiết bị Windows cá nhân, hãy đi đến bài viết Thiết bị Windows dành cho người dùng gia đình, doanh nghiệp và trường học có bản cập nhật do Microsoft quản lý.
Nhật ký Thay đổi
| Thay đổi Ngày | Thay đổi mô tả |
|---|---|
| Ngày 5 tháng 5 năm 2026 |
|
| Ngày 30 tháng 3 năm 2026 |
|
| 24 Tháng Ba, 2026 |
|
| Ngày 16 tháng 3 năm 2026 |
|
| Ngày 3 tháng 3 năm 2026 |
|
| Ngày 24 tháng 2 năm 2026 |
|
| Ngày 23 tháng 2 năm 2026 |
|
| Ngày 13 tháng 2 năm 2026 |
|
| Ngày 3 tháng 2 năm 2026 |
|
| Ngày 26 tháng 1 năm 2026 |
|
| Ngày 11 tháng 11 năm 2025 | Đã sửa hai lỗi đánh máy trong "Hỗ trợ triển khai chứng chỉ Khởi động an toàn".
|
| Ngày 10 tháng 11 năm 2025 |
|
Trong bài viết này:
Cẩm nang triển khai dành cho chuyên gia CNTT
- Xác minh trạng thái Khởi động an toàn trên nhóm của bạn: Khởi động an toàn có được bật không?
- Cách triển khai các bản cập nhật
- Các bước triển khai
- Chuẩn bị
- Những điều cần cân nhắc về vi chương trình
- Windows trong Môi trường ảo hóa
- Giám sát và triển khai
- Hỗ trợ Triển khai Tự động
- Các phương pháp triển khai không được đề cập trong hỗ trợ tự động
- Nhật ký sự kiện giám sát
- Chiến lược triển khai
Tổng quan
Bài viết này dành cho các tổ chức có chuyên gia CNTT tận tâm tích cực quản lý các bản cập nhật trên nhóm thiết bị của họ. Phần lớn bài viết này sẽ tập trung vào các hoạt động cần thiết để bộ phận CNTT của tổ chức có thể triển khai thành công chứng chỉ Khởi động an toàn mới. Các hoạt động này bao gồm kiểm tra chương trình cơ sở, giám sát các bản cập nhật thiết bị, khởi tạo triển khai và chẩn đoán các sự cố khi chúng phát sinh. Nhiều phương pháp triển khai và giám sát được trình bày. Ngoài các hoạt động cốt lõi này, chúng tôi còn cung cấp một số hỗ trợ triển khai, bao gồm tùy chọn chọn thiết bị máy khách tham gia Triển khai Tính năng có Kiểm soát (CFR) dành riêng cho việc triển khai chứng chỉ.
Cẩm nang triển khai dành cho chuyên gia CNTT
Lập kế hoạch và thực hiện cập nhật chứng chỉ Khởi động an toàn trên nhóm thiết bị của bạn thông qua quá trình chuẩn bị, giám sát, triển khai và khắc phục.
Xác minh trạng thái Khởi động an toàn trên nhóm của bạn: Khởi động an toàn có được bật không?
Hầu hết các thiết bị được sản xuất từ năm 2012 đều hỗ trợ tính năng Khởi động an toàn và được bật tính năng Khởi động an toàn. Để xác minh xem thiết bị đã bật tính năng Khởi động an toàn hay chưa, hãy thực hiện một trong các thao tác sau:
- Phương pháp GUI: Chuyển đếnCài đặt>Bắt đầu>,Quyền riêng tư & Bảo mật>Bảo mật Windows Bảo>mật Thiết bị. Trong Bảo mật thiết bị, phần Khởi động an toàn sẽ cho biết rằng Khởi động an toàn đang bật.
- Phương pháp dòng lệnh: Tại dấu nhắc lệnh nâng cao trong PowerShell, nhập Confirm-SecureBootUEFI rồi nhấn Enter. Lệnh phải trả về True, cho biết rằng Khởi động an toàn đang bật.
Trong các triển khai quy mô lớn cho một nhóm thiết bị, phần mềm quản lý đang được các chuyên gia CNTT sử dụng sẽ cần cung cấp kiểm tra để kích hoạt Khởi động an toàn.
Ví dụ: phương pháp kiểm tra trạng thái Khởi động an toàn trên các thiết bị do Microsoft Intune quản lý là tạo và triển khai tập lệnh tuân thủ tùy chỉnh Intune. Cài đặt tuân thủ Intune được đề cập trong mục Sử dụng cài đặt tuân thủ tùy chỉnh cho các thiết bị Linux và Windows với Microsoft Intune.
Lưu ý
- Tập lệnh Powershell ví dụ để kiểm tra xem Khởi động an toàn có được bật hay không:
# Initialize result object in preparation for checking Secure Boot state$result = [PSCustomObject]@{SecureBootEnabled = $null}try {$result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction StopWrite-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)"} catch {$result.SecureBootEnabled = $nullWrite-Warning "Unable to determine Secure Boot status: $_"}
Nếu chưa bật tính năng Khởi động an toàn, bạn có thể bỏ qua các bước cập nhật dưới đây vì chúng không áp dụng được.
Cách triển khai các bản cập nhật
Có nhiều cách để nhắm mục tiêu các thiết bị cho các bản cập nhật chứng chỉ Khởi động an toàn. Chi tiết triển khai, bao gồm các cài đặt và sự kiện, sẽ được thảo luận ở phần sau của tài liệu này. Khi bạn nhắm mục tiêu một thiết bị để nhận các bản cập nhật, một cài đặt sẽ được thực hiện trên thiết bị để chỉ báo rằng thiết bị sẽ bắt đầu quy trình áp dụng các chứng chỉ mới. Một tác vụ đã lên lịch sẽ chạy trên thiết bị 12 giờ một lần và phát hiện rằng thiết bị đã được nhắm mục tiêu để cập nhật. Đại cương về những gì tác vụ thực hiện như sau:
- Windows UEFI CA 2023 được áp dụng cho DB.
- Nếu thiết bị có Microsoft Corporation UEFI CA 2011 trong DB, thì tác vụ sẽ áp dụng Microsoft Option ROM UEFI CA 2023 và Microsoft UEFI CA 2023 cho DB.
- Sau đó, tác vụ sẽ thêm KEK 2K CA 2023 của Microsoft Corporation.
- Cuối cùng, tác vụ đã lên lịch sẽ cập nhật trình quản lý khởi động Windows thành trình quản lý do Windows UEFI CA 2023 ký. Windows sẽ phát hiện rằng cần khởi động lại trước khi có thể áp dụng trình quản lý khởi động. Bản cập nhật trình quản lý khởi động sẽ bị trì hoãn cho đến khi quá trình khởi động lại diễn ra một cách tự nhiên (chẳng hạn như khi các bản cập nhật hàng tháng được áp dụng), sau đó Windows sẽ lại cố gắng áp dụng bản cập nhật trình quản lý khởi động.
Mỗi bước trên phải được hoàn tất thành công trước khi tác vụ đã lên lịch chuyển sang bước tiếp theo. Trong suốt quy trình này, nhật ký sự kiện và các trạng thái khác sẽ sẵn dùng để hỗ trợ giám sát triển khai. Dưới đây là thông tin chi tiết về nhật ký theo dõi và sự kiện.
Việc cập nhật Chứng chỉ khởi động an toàn sẽ cho phép bản cập nhật trong tương lai cho Trình quản lý khởi động 2023, mang tính bảo mật hơn. Các bản cập nhật cụ thể trên Boot Manager sẽ có trong các bản phát hành trong tương lai.
Các bước triển khai
- Chuẩn bị: Thiết bị kiểm kê và kiểm tra.
- Những điều cần cân nhắc về vi chương trình
- Giám sát: Xác minh hoạt động giám sát và làm cơ sở cho đội xe của bạn.
- Triển khai: Nhắm mục tiêu các thiết bị để cập nhật, bắt đầu với các tập hợp con nhỏ và mở rộng dựa trên các bài kiểm tra thành công.
- Khắc phục: Điều tra và giải quyết mọi sự cố bằng nhật ký và hỗ trợ nhà cung cấp.
Chuẩn bị
Kiểm kê phần cứng và vi chương trình. Xây dựng mẫu tiêu biểu của các thiết bị dựa trên Nhà sản xuất Hệ thống, Kiểu hệ thống, Phiên bản/Ngày/BIOS Phiên bản Sản phẩm BaseBoard, v.v. và kiểm tra các bản cập nhật trên các thiết bị đó trước khi triển khai rộng rãi. Các tham số này thường có sẵn trong thông tin hệ thống (MSINFO32). Sử dụng các lệnh PowerShell mẫu được bao gồm để kiểm tra trạng thái cập nhật Khởi động an toàn và kiểm kê các thiết bị trong tổ chức của bạn.
Lưu ý
- Các lệnh này áp dụng nếu trạng thái Khởi động an toàn được bật.
- Nhiều lệnh trong số này cần có đặc quyền quản trị để hoạt động.
Tập lệnh Thu thập dữ liệu hàng tồn kho khởi động an toàn mẫu
Sao chép và dán tập lệnh mẫu này và sửa đổi nếu cần cho môi trường của bạn: Tập lệnh Thu thập dữ liệu kiểm kê khởi động an toàn mẫu.
Lưu ý
- Đầu ra mẫu:
- {"UEFICA2023Status":"Đã cập nhật","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
"AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
"CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
"HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
"Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
"Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
"OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
"Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
3P UEFI CA 2023 (DB), KEK 2023, Boot Manager(2023)","SkipReasonKnownIssue":null,
"Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
"Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
"Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
"10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
"Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
"SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}
Mức độ tin cậy của Secure Boot
| Mức độ tin cậy | Ý nghĩa | Cần hành động |
|---|---|---|
| Độ tin cậy cao | Microsoft đã xác thực lớp thiết bị này là an toàn để cập nhật | Triển khai an toàn khi triển khai các bản cập nhật chứng chỉ |
| Đang quan sát - cần thêm dữ liệu | Microsoft vẫn đang thu thập Khởi động an toàn Triển khai Dữ liệu chẩn đoán về các thiết bị này | Chờ phân loại từ Microsoft |
| Không có dữ liệu nào được quan sát - Cần hành động | Microsoft chưa biết lớp thiết bị | Doanh nghiệp phải kiểm tra và lên kế hoạch triển khai |
| Tạm dừng | Các sự cố về khả năng tương thích đã biết | Kiểm tra bản cập nhật BIOS OEM; Chờ Microsoft giải quyết |
| Không Hỗ trợ - Giới hạn Đã biết | Giới hạn về nền tảng hoặc phần cứng | Tài liệu dưới dạng ngoại lệ |
Bước đầu tiên nếu Khởi động an toàn được bật là kiểm tra xem có các sự kiện đang chờ xử lý đã được cập nhật gần đây hoặc đang trong quá trình cập nhật chứng chỉ Khởi động an toàn hay không. Điều đặc biệt đáng quan tâm là các sự kiện gần đây nhất vào năm 1801 và 1808. Các sự kiện này được mô tả chi tiết trong các sự kiện cập nhật biến DBX và DB khởi động an toàn. Vui lòng cũng kiểm tra phần Giám sát và triển khai để biết cách sự kiện có thể hiển thị trạng thái của các bản cập nhật đang chờ xử lý.
Bước tiếp theo là kiểm kê thiết bị trong toàn tổ chức của bạn. Thu thập các chi tiết sau với các lệnh PowerShell để xây dựng mẫu đại diện:
Lưu ý
- Mã định danh Cơ bản (2 giá trị)
- 1. HostName - $env: COMPUTERNAME
- 2. Thời gian Thu thập - Get-Date
- Sổ đăng ký: Khóa chính khởi động an toàn (3 giá trị)
- 3. SecureBootEnabled - Confirm-SecureBootUEFI lệnh ghép ngắn hoặc HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- 5. Bản cập nhật có sẵn - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
- Sổ đăng ký: Khóa Dịch vụ (3 giá trị)
- 6. UEFICA2023Trạng thái -HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- 8. UEFICA2023Error - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
- Sổ đăng ký: Thuộc tính Thiết bị (7 giá trị)
- 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 12. Phiên bản phần mềm - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
- Nhật ký sự kiện: Nhật ký hệ thống (5 giá trị)
- 16. LatestEventId - Sự kiện Khởi động an toàn gần đây nhất
- 17. BucketID - Được trích xuất từ Sự kiện 1801/1808
- 18. Độ tin cậy - Trích xuất từ Sự kiện 1801/1808
- 19. Event1801Count - Số sự kiện
- 20. Event1808Count - Số sự kiện
- Truy vấn WMI/CIM (4 giá trị)
- 21. OSVersion - Get-CimInstance Win32_OperatingSystem
- 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
- 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
- 24. Sản phẩm BaseBoard - Get-CimInstance Win32_BaseBoard
- 25. (Get-CIMInstance Win32_ComputerSystem). Nhà sản xuất
- 26. (Get-CIMInstance Win32_ComputerSystem). Mô hình
- 27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
- 28. (Get-CIMInstance Win32_BaseBoard). Sản phẩm
Những điều cần cân nhắc về vi chương trình
Việc triển khai chứng chỉ Khởi động an toàn mới cho nhóm thiết bị của bạn yêu cầu vi chương trình thiết bị đóng vai trò trong việc hoàn tất quá trình cập nhật. Mặc dù Microsoft hy vọng rằng hầu hết các chương trình cơ sở của thiết bị sẽ hoạt động như mong đợi, nhưng cần kiểm tra cẩn thận trước khi triển khai các chứng chỉ mới.
Kiểm tra kho phần cứng của bạn và xây dựng một mẫu thiết bị nhỏ, đại diện dựa trên các tiêu chí đặc biệt sau đây, chẳng hạn như:
- Nhà sản xuất
- Số mô hình
- Phiên bản vi chương trình
- Phiên bản Bảng chân tường OEM, v.v.
Trước khi triển khai rộng rãi cho các thiết bị trong nhóm của bạn, chúng tôi khuyên bạn nên kiểm tra các bản cập nhật chứng chỉ trên các thiết bị mẫu đại diện (như được xác định bởi các yếu tố như nhà sản xuất, kiểu máy, phiên bản vi chương trình) để đảm bảo rằng các bản cập nhật được xử lý thành công. Hướng dẫn được đề xuất về số lượng thiết bị mẫu để kiểm tra cho mỗi danh mục duy nhất là từ 4 trở lên.
Điều này sẽ giúp xây dựng sự tự tin trong quá trình triển khai của bạn và giúp tránh các tác động không lường trước được đến đội máy bay rộng lớn hơn của bạn.
Trong một số trường hợp, có thể cần cập nhật vi chương trình để cập nhật thành công chứng chỉ Khởi động an toàn. Trong những trường hợp này, chúng tôi khuyên bạn nên kiểm tra với OEM thiết bị của mình để xem liệu có chương trình cơ sở cập nhật hay không.
Windows trong các môi trường ảo hóa
Đối với Windows chạy trong môi trường ảo, có hai phương pháp để thêm chứng chỉ mới vào các biến vi chương trình Khởi động an toàn:
- Người tạo ra môi trường ảo (AWS, Azure, Hyper-V, VMware, v.v.) có thể cung cấp bản cập nhật cho môi trường và bao gồm các chứng chỉ mới trong chương trình cơ sở ảo hóa. Điều này sẽ hoạt động với các thiết bị ảo hóa mới.
- Đối với Windows chạy trong thời gian dài trong máy ảo, các bản cập nhật có thể được áp dụng thông qua Windows như bất kỳ thiết bị nào khác, nếu chương trình cơ sở ảo hóa hỗ trợ các bản cập nhật Khởi động an toàn.
Giám sát và triển khai
Chúng tôi khuyên bạn nên bắt đầu giám sát thiết bị trước khi triển khai để đảm bảo rằng tính năng giám sát đang hoạt động đúng cách và bạn đã biết trước trạng thái của nhóm. Các tùy chọn giám sát được thảo luận bên dưới.
Microsoft cung cấp nhiều phương pháp để triển khai và giám sát các bản cập nhật chứng chỉ Khởi động an toàn.
Hỗ trợ triển khai tự động
Microsoft đang cung cấp hai tùy chọn hỗ trợ triển khai. Những hỗ trợ này có thể tỏ ra hữu ích trong việc hỗ trợ triển khai các chứng chỉ mới cho đội của bạn. Chỉ hỗ trợ Triển khai Tính năng có Điều khiển mới yêu cầu dữ liệu chẩn đoán.
Tùy chọn cho các bản cập nhật tích lũy với bộ chứa tin cậy: Microsoft có thể tự động đưa vào các nhóm thiết bị có độ tin cậy cao trong các bản cập nhật hàng tháng dựa trên dữ liệu chẩn đoán được chia sẻ cho đến nay, để mang lại lợi ích cho các hệ thống và tổ chức không thể chia sẻ dữ liệu chẩn đoán. Bước này không yêu cầu bật dữ liệu chẩn đoán.
- Đối với các tổ chức và hệ thống có thể chia sẻ dữ liệu chẩn đoán, điều này mang lại cho Microsoft khả năng quan sát và sự tự tin rằng các thiết bị có thể triển khai thành công các chứng chỉ. Thông tin thêm về cách bật dữ liệu chẩn đoán có tại: Cấu hình dữ liệu chẩn đoán Windows trong tổ chức của bạn. Chúng tôi đang tạo "bộ chứa" cho từng thiết bị duy nhất (như được xác định bởi các thuộc tính bao gồm nhà sản xuất, phiên bản bo mạch chủ, nhà sản xuất vi chương trình, phiên bản vi chương trình và các điểm dữ liệu bổ sung). Đối với mỗi bộ chứa, chúng tôi đang theo dõi bằng chứng thành công trên nhiều thiết bị. Sau khi đã thấy đủ các bản cập nhật thành công và không có lỗi nào, chúng tôi sẽ coi bộ chứa này là "độ tin cậy cao" và đưa dữ liệu đó vào bản cập nhật tích lũy hàng tháng. Khi các bản cập nhật hàng tháng được áp dụng cho một thiết bị trong vùng chứa độ tin cậy cao, Windows sẽ tự động áp dụng các chứng chỉ cho các biến Khởi động an toàn UEFI trong chương trình cơ sở.
- Bộ chứa độ tin cậy cao bao gồm các thiết bị đang xử lý các bản cập nhật chính xác. Đương nhiên, không phải tất cả các thiết bị đều sẽ cung cấp dữ liệu chẩn đoán và điều này có thể hạn chế niềm tin của Microsoft vào khả năng xử lý chính xác các bản cập nhật của thiết bị.
- Hỗ trợ này được bật theo mặc định cho các thiết bị có độ tin cậy cao và có thể bị tắt bằng cài đặt dành riêng cho thiết bị. Thông tin nhiều hơn sẽ được chia sẻ trong các phiên bản Windows trong tương lai.
Triển khai Tính năng có Kiểm soát (CFR): Chọn thiết bị cho triển khai do Microsoft quản lý nếu dữ liệu chẩn đoán được bật.
Có thể sử dụng Triển khai Tính năng có Kiểm soát (CFR) với các thiết bị máy khách trong nhóm tổ chức. Điều này yêu cầu thiết bị phải gửi dữ liệu chẩn đoán bắt buộc đến Microsoft và đã báo hiệu rằng thiết bị chọn tham gia cho phép CFR trên thiết bị. Chi tiết về cách tham gia được mô tả bên dưới.
Microsoft sẽ quản lý quy trình cập nhật cho các chứng chỉ mới này trên các thiết bị Windows nơi có sẵn dữ liệu chẩn đoán và các thiết bị đang tham gia Triển khai Tính năng có Kiểm soát (CFR). Mặc dù CFR có thể hỗ trợ triển khai các chứng chỉ mới, nhưng các tổ chức sẽ không thể dựa vào CFR để khắc phục đội xe của họ - nó sẽ yêu cầu tuân theo các bước được nêu trong tài liệu này trong phần về Các phương pháp triển khai không được đề cập trong các hỗ trợ tự động.
Hạn chế: Có một số lý do khiến CFR có thể không hoạt động trong môi trường của bạn. Ví dụ:
- Không có dữ liệu chẩn đoán nào hoặc dữ liệu chẩn đoán không thể sử dụng được như một phần của việc triển khai CFR.
- Thiết bị không có trên các phiên bản máy khách được hỗ trợ của Windows 11 và Windows 10 với các bản cập nhật bảo mật mở rộng (ESU).
Các phương pháp triển khai không được đề cập trong hỗ trợ tự động
Chọn phương pháp phù hợp với môi trường của bạn. Tránh pha trộn các phương pháp trên cùng một thiết bị:
Khóa đăng ký: Kiểm soát triển khai và theo dõi kết quả.
Có nhiều khóa đăng ký sẵn dùng để kiểm soát hành vi triển khai chứng chỉ và theo dõi kết quả. Ngoài ra, có hai chìa khóa để chọn tham gia và không tham gia các công cụ hỗ trợ triển khai được mô tả ở trên. Để biết thêm thông tin về khóa đăng ký, hãy xem Cập nhật khóa sổ đăng ký cho Khởi động an toàn - thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý.Đối tượng chính sách nhóm (GPO): Quản lý cài đặt; giám sát thông qua đăng ký và nhật ký sự kiện.
Microsoft sẽ cung cấp hỗ trợ quản lý các bản cập nhật Khởi động an toàn bằng cách sử dụng Chính sách nhóm trong bản cập nhật trong tương lai. Lưu ý rằng vì chính sách nhóm dành cho cài đặt nên việc giám sát trạng thái thiết bị sẽ cần được thực hiện bằng các phương pháp thay thế bao gồm giám sát khóa đăng ký và mục nhập nhật ký sự kiện.WinCS (Hệ thống Cấu hình Windows) CLI: Dùng công cụ dòng lệnh cho máy khách kết nối theo miền.
Ngoài ra, quản trị viên miền có thể sử dụng Hệ thống cấu hình Windows (WinCS) có trong các bản cập nhật HĐH Windows để triển khai các bản cập nhật Khởi động an toàn trên máy khách và máy chủ Windows kết nối với miền. Phần này bao gồm một loạt các tiện ích dòng lệnh (cả tệp thực thi truyền thống và mô-đun PowerShell) để truy vấn và áp dụng cấu hình Khởi động an toàn cục bộ cho máy. Để biết thêm thông tin, hãy xem các bài viết sau đây:Microsoft Intune/Configuration Manager: Triển khai tập lệnh PowerShell. Nhà cung cấp Dịch vụ Cấu hình (CSP) sẽ được cung cấp trong bản cập nhật tương lai để cho phép triển khai bằng Intune.
Nhật ký sự kiện giám sát
Hai sự kiện mới đang được cung cấp để hỗ trợ việc triển khai các bản cập nhật chứng chỉ Khởi động an toàn. Các sự kiện này được mô tả chi tiết trong các sự kiện cập nhật biến đổi DBX và DB khởi động an toàn:
-
ID Sự kiện: 1801
Sự kiện này là một sự kiện lỗi cho biết rằng chứng chỉ cập nhật chưa được áp dụng cho thiết bị. Sự kiện này cung cấp một số chi tiết cụ thể cho thiết bị, bao gồm các thuộc tính thiết bị, sẽ giúp tương quan thiết bị nào vẫn cần cập nhật. -
ID sự kiện: 1808
Sự kiện này là một sự kiện thông tin cho biết thiết bị có chứng chỉ Khởi động an toàn mới được yêu cầu được áp dụng cho vi chương trình của thiết bị.
Chiến lược triển khai
Để giảm thiểu rủi ro, hãy triển khai các bản cập nhật Khởi động an toàn theo từng giai đoạn thay vì cùng lúc. Bắt đầu với một tập hợp con nhỏ các thiết bị, xác thực kết quả và sau đó mở rộng đến các nhóm bổ sung. Chúng tôi khuyên bạn nên bắt đầu với các tập hợp con của thiết bị và khi bạn tin tưởng vào những triển khai đó, hãy thêm các tập hợp con thiết bị bổ sung. Nhiều yếu tố có thể được sử dụng để xác định những gì đi vào một tập hợp con, bao gồm kết quả kiểm tra trên các thiết bị mẫu và cơ cấu tổ chức, v.v.
Bạn có thể quyết định triển khai thiết bị nào tùy thuộc vào bạn. Một số chiến lược khả thi được liệt kê ở đây.
- Nhóm thiết bị lớn: bắt đầu bằng cách dựa vào các ứng dụng hỗ trợ được mô tả ở trên cho các thiết bị phổ biến nhất mà bạn quản lý. Song song đó, hãy tập trung vào các thiết bị ít phổ biến hơn do tổ chức của bạn quản lý. Kiểm tra các thiết bị mẫu nhỏ và nếu kiểm tra thành công, hãy triển khai cho các thiết bị cùng loại còn lại. Nếu việc thử nghiệm tạo ra sự cố, hãy điều tra nguyên nhân của sự cố và xác định các bước khắc phục. Bạn cũng có thể muốn xem xét các lớp thiết bị có giá trị cao hơn trong nhóm của mình và bắt đầu thử nghiệm và triển khai để đảm bảo các thiết bị đó đã được cập nhật bảo vệ sớm.
- Đội xe nhỏ, đa dạng: Nếu đội xe bạn đang quản lý chứa nhiều loại máy mà việc kiểm tra các thiết bị riêng lẻ sẽ bị cấm, hãy cân nhắc dựa nhiều vào hai hỗ trợ được mô tả ở trên, đặc biệt là đối với các thiết bị có khả năng là thiết bị phổ biến trên thị trường. Ban đầu tập trung vào các thiết bị quan trọng đối với hoạt động hàng ngày, thử nghiệm và sau đó triển khai. Tiếp tục di chuyển xuống danh sách các thiết bị có mức ưu tiên cao, thử nghiệm và triển khai trong khi theo dõi đội xe để xác nhận rằng các thiết bị hỗ trợ đang giúp đỡ phần còn lại của thiết bị.
Ghi chú
- Chú ý đến các thiết bị cũ hơn, đặc biệt là các thiết bị không còn được nhà sản xuất hỗ trợ. Mặc dù vi chương trình có thể thực hiện các thao tác cập nhật chính xác, nhưng một số chương trình có thể không thực hiện được. Trong trường hợp vi chương trình không hoạt động bình thường và thiết bị không còn được hỗ trợ, hãy cân nhắc thay thế thiết bị để đảm bảo bảo vệ Khởi động an toàn trong toàn bộ đội máy bay của bạn.
- Các thiết bị mới được sản xuất trong 1-2 năm qua có thể đã có chứng chỉ cập nhật nhưng có thể chưa được áp dụng trình quản lý khởi động có chữ ký của Windows UEFI CA 2023 cho hệ thống. Áp dụng trình quản lý khởi động này là bước cuối cùng quan trọng trong quá trình triển khai cho từng thiết bị.
- Sau khi thiết bị đã được chọn để cập nhật, có thể mất một lúc trước khi các bản cập nhật hoàn tất. Ước tính 48 giờ và khởi động lại một hoặc nhiều lần để chứng chỉ được áp dụng.
Câu hỏi thường gặp (FAQ)
Để biết các câu hỏi thường gặp, hãy xem bài viết Câu hỏi thường gặp về Khởi động an toàn .
Khắc phục sự cố
Xem tài liệu Khắc phục sự cố để biết thêm chi tiết.
Các tài nguyên khác
Mẹo
Đánh dấu các tài nguyên bổ sung này.
- Trang đích triển khai chứng chỉ Khởi động an toàn
- Câu hỏi thường gặp về Khởi động an toàn
- Thiết bị Windows dành cho doanh nghiệp và tổ chức có bản cập nhật do CNTT quản lý
- Thiết bị Windows dành cho người dùng gia đình, doanh nghiệp và trường học có bản cập nhật do Microsoft quản lý
- Windows 11 và khởi động an toàn
- Sự kiện cập nhật biến DB và DBX của Khởi động An toàn
- Hướng dẫn tạo và quản lý khóa Secure Boot
- Khởi động an toàn
- Cập nhật khóa Khởi động an toàn
- Hướng dẫn triển khai doanh nghiệp cho CVE-2023-24932
- Cách quản lý việc thu hồi Windows Boot Manager đối với các thay đổi Secure Boot liên quan đến CVE-2023-24932