Lưu ý
- Ngày xuất bản ban đầu: 14 tháng 10 năm 2025
- ID KB: 5068202
Bài viết này có hướng dẫn về:
- Các tổ chức có các thiết bị và bản cập nhật Windows do bộ phận CNTT quản lý.
Lưu ý
Tính khả dụng của hỗ trợ này:
Khóa đăng ký được tích hợp trong các bản cập nhật được phát hành vào hoặc sau ngày sau:
Ngày 11 tháng 11 năm 2025: Đối với các phiên bản Windows vẫn đang được hỗ trợ.
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 20 tháng 3 năm 2026 |
|
| Ngày 20 tháng 2 năm 2026 |
|
| Ngày 4 tháng 11 năm 2025 |
|
| Ngày 11 tháng 11 năm 2025 |
|
| Ngày 16 tháng 11 năm 2025 | Đã cập nhật nội dung trong "Kiểm tra thiết bị bằng Khóa đăng ký". Giá trị Cập nhật khả dụng đã được thay đổi từ "0x0100" thành "0x4000". |
Trong bài viết này
Giới thiệu
Tài liệu này mô tả hỗ trợ triển khai, quản lý và giám sát các bản cập nhật chứng chỉ Khởi động an toàn bằng cách sử dụng khóa đăng ký Windows. Các phím bao gồm:
- Một khóa để kích hoạt triển khai chứng chỉ và trình quản lý khởi động trên thiết bị.
- Hai phím để giám sát trạng thái triển khai.
- Hai phím để quản lý các cài đặt chọn tham gia/chọn không tham gia cho hai hỗ trợ triển khai có sẵn.
Các khóa đăng ký này có thể được đặt thủ công trên thiết bị hoặc từ xa thông qua phần mềm quản lý đội xe có sẵn. Các phương pháp triển khai khác, như Chính sách nhóm, Microsoft Intune và WinCS được mô tả trong bài viết Thiết bị Windows dành cho doanh nghiệp và tổ chức có bản cập nhật do CNTT quản lý.
Khóa đăng ký Khởi động an toàn
Trong phần này
- Khóa đăng ký
- Cách các phím này hoạt động cùng nhau
- Triển khai sử dụng khóa đăng ký
- Kiểm tra thiết bị sử dụng khóa đăng ký
- Chọn tham gia và chọn không tham gia hỗ trợ
- Các phiên bản Windows được hỗ trợ
Khóa đăng ký
Tất cả khóa đăng ký Khởi động an toàn được mô tả bên dưới đều nằm trong đường dẫn sổ đăng ký này:
Lưu ý
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Bảng sau đây mô tả từng giá trị của sổ đăng ký:
| Giá trị Sổ đăng ký | Loại | Mô tả và Cách sử dụng |
|---|---|---|
| Bản cập nhật có sẵn | REG_DWORD (bitmask) | Cập nhật cờ kích hoạt. Các tùy chọn điều khiển để thực hiện hành động cập nhật Khởi động an toàn trên thiết bị. Việc đặt trường bit thích hợp ở đây sẽ khởi tạo triển khai chứng chỉ Khởi động an toàn mới và các bản cập nhật liên quan. Đối với việc triển khai doanh nghiệp, giá trị này phải được đặt thành 0x5944 (hệ 16) – một giá trị cho phép tất cả các bản cập nhật có liên quan (thêm chứng chỉ CA 2023 mới, cập nhật KEK và cài đặt trình quản lý khởi động mới). Cài đặt:
|
| HighConfidenceOptOut | REG_DWORD | Tùy chọn chọn không tham gia. Dành cho các doanh nghiệp muốn chọn không tham gia các nhóm có độ tin cậy cao sẽ tự động được áp dụng như một phần của LCU. Bạn có thể đặt khóa này thành giá trị khác không để chọn không tham gia bộ chứa độ tin cậy cao. Thiết đặt
|
| MicrosoftUpdateManagedOptIn | REG_DWORD | Tùy chọn chọn tham gia. Dành cho các doanh nghiệp muốn chọn tham gia dịch vụ Triển khai Tính năng có Kiểm soát (CFR), còn được gọi là Microsoft Managed. Ngoài việc đặt khóa này, hãy cho phép gửi dữ liệu chẩn đoán bắt buộc (xem Cấu hình dữ liệu chẩn đoán Windows trong tổ chức của bạn). Thiết đặt
|
| AvailableUpdatesPolicy | REG_DWORD (bitmask) |
Chỉ để tham khảo - không cập nhật khóa này thông qua sổ đăng ký. Khóa này được chính sách nhóm và Intune sử dụng để truyền đạt các hành động liên quan đến Khởi động an toàn với Windows. Chính sách này thể hiện chính sách do Intune hoặc chính sách nhóm đặt ra. |
Tất cả khóa đăng ký Khởi động an toàn được mô tả bên dưới đều nằm trong đường dẫn sổ đăng ký này:
Lưu ý
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
Bảng sau đây mô tả từng giá trị của sổ đăng ký:
| Giá trị Sổ đăng ký | Loại | Mô tả và Cách sử dụng |
|---|---|---|
| UEFICA2023Trạng thái | REG_SZ (chuỗi) | Chỉ báo trạng thái triển khai. Phản ánh trạng thái hiện tại của bản cập nhật khóa Khởi động an toàn trên thiết bị. Nó sẽ được đặt thành một trong các giá trị văn bản sau đây:
|
| Lỗi UEFICA2023 | REG_DWORD (mã) | Mã lỗi (nếu có). Giá trị này giữ nguyên bằng 0 khi thành công. Nếu quá trình cập nhật gặp lỗi, UEFICA2023Error sẽ được đặt thành mã lỗi khác không tương ứng với lỗi đầu tiên gặp phải. Lỗi ở đây ngụ ý rằng bản cập nhật Khởi động an toàn không hoàn toàn thành công và có thể cần điều tra hoặc khắc phục trên thiết bị đó. Ví dụ: nếu cập nhật DB (cơ sở dữ liệu chữ ký đáng tin cậy) không thành công do sự cố vi chương trình, khóa đăng ký này có thể hiển thị mã lỗi từ vi chương trình. Khi khóa này tồn tại và không phải là số không, chúng tôi khuyên bạn nên tìm các sự kiện Khởi động an toàn trong Nhật ký sự kiện Windows - xem các sự kiện cập nhật biến DBX và DB khởi động an toàn để biết thêm chi tiết. |
| UEFICA2023ErrorSự kiện | REG_DWORD (mã) | UEFICA2023ErrorEvent chỉ định ID sự kiện mà Windows đã sử dụng để báo cáo lỗi liên quan đến việc áp dụng các bản cập nhật Khởi động an toàn Windows UEFI CA 2023. Giá trị này có liên quan với khóa đăng ký UEFICA2023Error và được điền khi khóa đó được đặt, cho biết rằng Windows đã gặp lỗi trong khi cố gắng áp dụng bản cập nhật Khởi động an toàn. Khi điều này xảy ra, Windows sẽ ghi nhật ký sự kiện Khởi động an toàn tương ứng được ghi lại trên trang công khai Các sự kiện cập nhật biến số DB và DBX khởi động an toàn, cung cấp thêm thông tin chi tiết về lý do không thể hoàn tất cập nhật và hành động nào có thể cần thiết. |
| WindowsUEFICA2023Có khả năng | REG_DWORD (mã) | Chỉ dùng để tham khảo - không sử dụng khóa này khi nhận trạng thái trên các bản cập nhật Khởi động an toàn. Thay vào đó, hãy sử dụng khóa UEFICA2023Status. Khóa đăng ký này dành cho các kịch bản triển khai hạn chế và không được đề xuất để sử dụng chung. Các giá trị hợp lệ: 0 - hoặc khóa không tồn tại - Chứng chỉ "Windows UEFI CA 2023" không có trong DB 1 - Chứng chỉ "Windows UEFI CA 2023" nằm trong DB 2 - Chứng chỉ "Windows UEFI CA 2023" nằm trong DB và hệ thống đang bắt đầu từ trình quản lý khởi động đã ký năm 2023 |
| Băm Bucket(BucketHash) | REG_SZ (chuỗi) | BucketHash xác định bộ chứa triển khai mà một thiết bị được chỉ định như một phần của việc triển khai chứng chỉ Khởi động an toàn. Giá trị là một hàm băm được lấy từ các đặc tính của thiết bị và được sử dụng để nhóm các thiết bị có các thuộc tính nền tảng và vi chương trình tương tự để triển khai theo giai đoạn và quản lý rủi ro. Đây là cùng một hàm băm của bộ chứa xuất hiện trong các sự kiện dành riêng cho thiết bị được ghi lại trên trang sự kiện cập nhật biến DB và DBX khởi động an toàn , cho phép quản trị viên liên hệ trạng thái đăng ký với các mục nhật ký sự kiện và hiểu cách thiết bị đang bị nhắm mục tiêu trong quá trình cập nhật Khởi động an toàn. |
| Mức độ tin cậy | REG_SZ (chuỗi) | Mức độ tin cậy cho biết đánh giá độ tin cậy liên quan đến bộ chứa triển khai Khởi động an toàn của thiết bị. Giá trị này tương ứng với BucketConfidenceLevel mà Windows gán cho thiết bị dựa trên hành vi cập nhật quan sát được trên các cấu hình phần cứng và vi chương trình tương tự. Mức độ tin cậy tương tự được bao gồm trong các sự kiện dành riêng cho thiết bị được ghi lại trên trang sự kiện cập nhật biến DBX và DB khởi động an toàn , cho phép quản trị viên liên hệ giá trị sổ đăng ký với các mục nhật ký sự kiện. Để biết thêm chi tiết về các giá trị có thể có cho khóa này, hãy xem mô tả sự kiện nhật ký sự kiện cụ thể cho thiết bị. |
Cách các phím này hoạt động cùng nhau
Người quản trị CNTT đặt cấu hình giá trị sổ đăng ký AvailableUpdates thành 0x5944, báo hiệu này cho Windows thực thi cập nhật và cài đặt khóa Khởi động an toàn trên thiết bị.
Khi quy trình chạy, hệ thống sẽ cập nhật UEFICA2023Status từ NotStarted thành InProgress và cuối cùng thành Cập nhật khi thành công. Khi mỗi bit trong 0x5944 được xử lý thành công, nó sẽ bị xóa.
Nếu bất kỳ bước nào không thành công, mã lỗi sẽ được ghi lại trong UEFICA2023Error (và trạng thái vẫn đang Tiến hành).
Cơ chế này cung cấp cho người quản trị một cách rõ ràng để kích hoạt và theo dõi việc triển khai trên mỗi thiết bị.
Triển khai sử dụng khóa đăng ký
Việc triển khai lên một nhóm thiết bị bao gồm các bước sau:
- Đặt giá trị sổ đăng ký AvailableUpdates để 0x5944 trên từng thiết bị cần cập nhật.
- Theo dõi khóa đăng ký UEFICA2023Status và UEFICA2023Error để xem thiết bị đang tiến triển hay chưa. Tác vụ xử lý các bản cập nhật này chạy 12 giờ một lần. Lưu ý rằng cập nhật trình quản lý khởi động có thể không diễn ra cho đến khi khởi động lại.
- Điều tra vấn đề nếu chúng xảy ra. Nếu UEFICA2023Error không phải là 0 trên thiết bị, bạn có thể kiểm tra nhật ký sự kiện để biết các sự kiện liên quan đến sự cố này. Xem các sự kiện cập nhật biến DB và DBX khởi động an toàn để biết danh sách đầy đủ các sự kiện Khởi động an toàn.
Lưu ý về khởi động lại: Mặc dù có thể cần phải khởi động lại để hoàn tất quá trình này, nhưng việc khởi tạo triển khai các bản cập nhật Khởi động an toàn sẽ không gây ra khởi động lại. Nếu cần khởi động lại, việc triển khai Khởi động an toàn dựa vào việc khởi động lại như quá trình sử dụng thiết bị bình thường.
Kiểm tra thiết bị sử dụng khóa đăng ký
Khi kiểm tra từng thiết bị để đảm bảo rằng thiết bị sẽ xử lý các bản cập nhật chính xác, khóa đăng ký có thể là một cách kiểm tra đơn giản.
Để kiểm tra, hãy chạy riêng từng lệnh sau từ lời nhắc PowerShell của quản trị viên:
Lưu ý
- reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x5944 /f
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
- Khởi động lại hệ thống theo cách thủ công khi AvailableUpdates trở nên 0x4100
- Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Lệnh đầu tiên sẽ khởi tạo chứng chỉ và triển khai trình quản lý khởi động trên thiết bị. Lệnh thứ hai khiến tác vụ xử lý khóa đăng ký AvailableUpdates chạy ngay lập tức. Thường thì tác vụ chạy 12 giờ một lần. Khóa đăng ký sẽ nhanh chóng thay đổi thành 0x4100. Khởi động lại và chạy lại tác vụ sẽ khiến trình quản lý khởi động được cập nhật và các Bản cập nhật có sẵn 0x4000. Xem mục Khắc phục sự cố để biết thêm chi tiết về cách hoạt động của AvailableUpdates.
Bạn có thể tìm thấy kết quả bằng cách quan sát các khóa đăng ký UEFICA2023Status và UEFICA2023Error cũng như nhật ký sự kiện như được mô tả trong các sự kiện cập nhật biến DBX và DB khởi động an toàn.
Chọn tham gia và không tham gia hỗ trợ
Khóa đăng ký HighConfidenceOptOut và MicrosoftUpdateManagedOptIn có thể được sử dụng để quản lý hai "hỗ trợ" triển khai được mô tả trong các thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý.
- Khóa đăng ký HighConfidenceOptOut kiểm soát cập nhật tự động các thiết bị thông qua các bản cập nhật tích lũy. Đối với các thiết bị mà Microsoft đã quan sát thấy các thiết bị cụ thể cập nhật thành công, chúng sẽ được coi là thiết bị "có độ tin cậy cao" và các bản cập nhật chứng chỉ Khởi động an toàn sẽ diễn ra tự động. Cài đặt mặc định là chọn tham gia.
- Khóa đăng ký MicrosoftUpdateManagedOptIn cho phép bộ phận CNTT chọn tham gia triển khai tự động do Microsoft quản lý. Cài đặt này bị vô hiệu hóa theo mặc định và đặt thành 1 chọn tham gia. Cài đặt này cũng yêu cầu thiết bị phải gửi dữ liệu chẩn đoán tùy chọn.
Các phiên bản Windows được hỗ trợ
Bảng này chia nhỏ thêm về hỗ trợ dựa trên khóa đăng ký.
| Phím | Các phiên bản Windows được hỗ trợ |
|---|---|
|
Bản cập nhật có sẵn UEFICA2023Trạng thái Lỗi UEFICA2023 |
Tất cả các phiên bản Windows hỗ trợ Khởi động an toàn (Windows Server 2012 trở lên các phiên bản Windows). Lưu ý: Mặc dù dữ liệu về độ tin cậy được thu thập trên Windows 10, phiên bản LTSC, 22H2 và phiên bản Windows mới hơn, nhưng dữ liệu này có thể được áp dụng cho các thiết bị chạy trên phiên bản Windows trước đó.
|
| HighConfidenceOptOut | |
| MicrosoftUpdateManagedOptIn |
Các sự kiện lỗi Khởi động an toàn
Các sự kiện lỗi có chức năng báo cáo quan trọng để thông báo về Trạng thái và tiến độ Khởi động an toàn. Để biết thông tin về các sự kiện lỗi, hãy xem các sự kiện cập nhật biến đổi DBX và DB khởi động an toàn. Các sự kiện lỗi đang được cập nhật với thông tin sự kiện bổ sung cho Khởi động an toàn.