Hết hạn chứng chỉ Khởi động an toàn Windows và các bản cập nhật CA

Áp dụng cho
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 26 tháng 6 năm 2025
  • ID KB: 5062710
Nhật ký Thay đổi
Thay đổi Ngày Thay đổi mô tả
Ngày 18 tháng 5 năm 2026
  • Đã cập nhật bảng chứng chỉ trong phần "Chứng chỉ Khởi động an toàn của Windows hết hạn vào năm 2026" để bao gồm ngày của tháng.
Ngày 5 tháng 5 năm 2026
  • Đã thêm một mục mới, "Tài nguyên Hỗ trợ Khách hàng của Microsoft".
Ngày 3 tháng 2 năm 2026
  • Đã thêm mục mới "Tác động của việc hết hạn chứng chỉ Khởi động an toàn".
  • Loại bỏ các ghi chú được đánh dấu là "Quan trọng" bên trên và dưới phần " Kêu gọi hành động".
Ngày 10 tháng 11 năm 2025 Đã sửa hai lỗi đánh máy trong "Chứng chỉ Mới":
  • từ Microsoft Corporation KEK CA 2023" thành "Microsoft Corporation KEK 2K CA 2023"
  • và từ "Microsoft Option ROM CA 2023" đến "Microsoft Option ROM UEFI CA 2023"

Khởi động an toàn là gì?

Khởi động an toàn là một tính năng bảo mật trong chương trình cơ sở dựa trên Giao diện chương trình mở rộng hợp nhất (UEFI) giúp đảm bảo rằng chỉ phần mềm đáng tin cậy mới chạy trong trình tự khởi động (bắt đầu) thiết bị. Tính năng này hoạt động bằng cách xác minh chữ ký số của phần mềm khởi động trước với một tập hợp các chứng chỉ số đáng tin cậy (còn được gọi là cơ quan cấp chứng chỉ hoặc CA) được lưu trữ trong chương trình cơ sở của thiết bị. Là một tiêu chuẩn ngành, UEFI Secure Boot xác định cách vi chương trình nền tảng quản lý các chứng chỉ, xác thực chương trình cơ sở và cách hệ điều hành (HĐH) giao diện với quy trình này. Để biết thêm chi tiết về UEFI và Khởi động an toàn, vui lòng xem Khởi động an toàn.

Khởi động an toàn được giới thiệu lần đầu tiên trong Windows 8 để bảo vệ khỏi mối đe dọa phần mềm độc hại trước khi khởi động (còn được gọi là bộ khởi động) mới xuất hiện vào thời điểm đó. Là một phần của quá trình khởi tạo nền tảng, Secure Boot sẽ xác thực các mô-đun chương trình cơ sở trước khi thực thi. Các mô-đun này bao gồm trình điều khiển chương trình cơ sở UEFI (chẳng hạn như ROM tùy chọn), bộ tải khởi động và các ứng dụng. Là bước cuối cùng của quy trình Khởi động an toàn, chương trình cơ sở sẽ xác minh xem liệu Khởi động an toàn có tin tưởng bộ nạp khởi động hay không. Sau đó, chương trình cơ sở chuyển quyền điều khiển cho bộ tải khởi động, đến lượt xác minh, tải vào bộ nhớ và khởi động hệ điều hành Windows.

Khởi động an toàn xác định mã đáng tin cậy thông qua chính sách vi chương trình được đặt trong quá trình sản xuất. Các thay đổi đối với chính sách này, chẳng hạn như thêm hoặc thu hồi chứng chỉ, được kiểm soát bởi cấu trúc phân cấp khóa. Phân cấp này bắt đầu với Khóa Nền tảng (PK), thường do nhà sản xuất phần cứng sở hữu, tiếp theo là Khóa Đăng ký Khóa (KEK) (còn được gọi là Khóa trao đổi khóa), trong đó có thể bao gồm Microsoft KEK và các KEK OEM khác. Cơ sở dữ liệu chữ ký được phép (DB) và Cơ sở dữ liệu chữ ký không được phép (DBX) xác định mã nào có thể chạy trong môi trường UEFI trước khi hệ điều hành khởi động. DB bao gồm các chứng chỉ do Microsoft và OEM quản lý, trong khi DBX được Microsoft cập nhật với các lần thu hồi mới nhất. Bất kỳ thực thể nào có KEK đều có thể cập nhật DB và DBX.

Ảnh hưởng của việc hết hạn chứng chỉ Khởi động an toàn

Microsoft đang cập nhật chứng chỉ Khởi động an toàn ban đầu được cấp vào năm 2011 để đảm bảo các thiết bị Windows tiếp tục xác minh phần mềm khởi động đáng tin cậy. Các chứng chỉ cũ hơn này bắt đầu hết hạn vào tháng 6 năm 2026. Các thiết bị chưa nhận được chứng chỉ 2023 mới hơn sẽ tiếp tục khởi động và hoạt động bình thường, đồng thời các bản cập nhật Windows tiêu chuẩn sẽ tiếp tục cài đặt. Tuy nhiên, các thiết bị này sẽ không còn có thể nhận được các biện pháp bảo vệ bảo mật mới cho quá trình khởi động sớm, bao gồm các bản cập nhật cho Windows Boot Manager, cơ sở dữ liệu Khởi động an toàn, danh sách thu hồi hoặc các biện pháp giảm nhẹ cho các lỗ hổng ở cấp độ khởi động mới được phát hiện.

Theo thời gian, điều này sẽ giới hạn khả năng bảo vệ của thiết bị trước các mối đe dọa mới xuất hiện và có thể ảnh hưởng đến các tình huống dựa vào độ tin cậy của Secure Boot, chẳng hạn như tính năng tăng cường BitLocker hoặc bộ nạp khởi động của bên thứ ba. Hầu hết các thiết bị Windows sẽ tự động nhận được các chứng chỉ đã cập nhật và nhiều OEM cung cấp các bản cập nhật vi chương trình khi cần. Duy trì cập nhật cho thiết bị của bạn với các bản cập nhật này sẽ giúp đảm bảo thiết bị có thể tiếp tục nhận được toàn bộ bảo vệ bảo mật mà Khởi động an toàn được thiết kế để cung cấp.

Chứng chỉ Khởi động an toàn của Windows sẽ hết hạn vào năm 2026

Kể từ khi Windows giới thiệu hỗ trợ Khởi động an toàn, tất cả các thiết bị chạy Windows đều mang cùng một bộ chứng chỉ Microsoft trong KEK và DB. Các chứng chỉ gốc này sắp đến ngày hết hạn và thiết bị của bạn sẽ bị ảnh hưởng nếu có bất kỳ phiên bản chứng chỉ được liệt kê nào. Để tiếp tục chạy Windows và nhận các bản cập nhật thường xuyên cho cấu hình Khởi động an toàn, bạn cần cập nhật các chứng chỉ này.

Thuật ngữ

  • KEK: Khóa Đăng ký Khóa
  • CA: Cơ quan cấp Chứng chỉ
  • DB: Cơ sở dữ liệu chữ ký khởi động an toàn
  • DBX: Cơ sở dữ liệu chữ ký đã thu hồi khởi động an toàn
Chứng chỉ Hết hạn Ngày hết hạn Chứng chỉ Mới Vị trí lưu trữ Mục đích
Microsoft Corporation KEK CA 2011 Ngày 24 tháng 6 năm 2026 Microsoft Corporation KEK 2K CA 2023 Được lưu trữ trong KEK Ký cập nhật cho DB và DBX.
Microsoft Windows Production PCA 2011 Ngày 19 tháng 10 năm 2026 Windows UEFI CA 2023 Được lưu trữ trong DB Được sử dụng để ký bộ tải khởi động Windows.
Microsoft UEFI CA 2011*** Ngày 27 tháng 6 năm 2026 Microsoft UEFI CA 2023 Được lưu trữ trong DB Ký bộ tải khởi động và ứng dụng EFI của bên thứ ba.
Microsoft UEFI CA 2011*** Ngày 27 tháng 6 năm 2026 Microsoft Option ROM UEFI CA 2023 Được lưu trữ trong DB Ký ROM tùy chọn của bên thứ ba

Lưu ý

*Trong quá trình gia hạn chứng chỉ UEFI CA 2011 của Microsoft Corporation, hai chứng chỉ tách biệt việc ký bộ tải khởi động khỏi việc ký tùy chọn ROM. Điều này cho phép kiểm soát tốt hơn độ tin cậy của hệ thống. Ví dụ: các hệ thống cần tin cậy ROM tùy chọn có thể thêm Microsoft Option ROM UEFI CA 2023 mà không cần thêm độ tin cậy cho bộ tải khởi động của bên thứ ba.

Microsoft đã cấp các chứng chỉ cập nhật để đảm bảo tính liên tục của tính năng bảo vệ Khởi động an toàn trên các thiết bị Windows. Microsoft sẽ quản lý quy trình cập nhật cho các chứng chỉ mới này trên một phần đáng kể các thiết bị Windows. Ngoài ra, chúng tôi sẽ cung cấp hướng dẫn chi tiết cho các tổ chức quản lý các bản cập nhật thiết bị của riêng họ.

Gọi hành động

Bạn có thể cần thực hiện hành động để đảm bảo rằng thiết bị Windows của mình vẫn an toàn khi chứng chỉ hết hạn vào năm 2026. Cả UEFI Secure Boot DB và KEK đều cần được cập nhật các phiên bản chứng chỉ 2023 mới tương ứng. Để biết thêm thông tin về các chứng chỉ mới, hãy xem Hướng dẫn Quản lý và Khởi tạo Khóa Khởi động An toàn của Windows.

Các hành động của bạn sẽ thay đổi tùy thuộc vào loại thiết bị Windows mà bạn có. Chọn loại thiết bị và hành động cụ thể mà bạn cần thực hiện trong menu ở bên trái.

Tài nguyên Hỗ trợ Khách hàng của Microsoft

Để liên hệ với bộ phận Hỗ trợ của Microsoft, hãy xem: