Lưu ý
- Ngày xuất bản ban đầu: Ngày 4 tháng 12 năm 2025
- ID KB: 5073196
Bài viết này có hướng dẫn về:
- Các tổ chức có bộ phận CNTT riêng quản lý các thiết bị và bản cập nhật Windows.
Lưu ý: Nếu bạn là cá nhân sở hữu thiết bị Windows cá nhân, vui lòng xem bài viết Thiết bị Windows dành cho người dùng gia đình, doanh nghiệp và trường học có bản cập nhật do Microsoft quản lý.
Lưu ý
Tính khả dụng của hỗ trợ này
- Ngày 11 tháng 11 năm 2025: Đối với các phiên bản Windows 11 và Windows 10 vẫn đang được hỗ trợ.
Nhật ký Thay đổi
| Thay đổi Ngày | Thay đổi mô tả |
|---|---|
| Ngày 23 tháng 3 năm 2026 | Đã cập nhật sự cố đã biết cho Mã Lỗi 65000 của Microsoft Intune. |
| Ngày 9 tháng 3 năm 2026 | Đã loại bỏ các phiên bản không được hỗ trợ của Windows 10 khỏi mục "Áp dụng cho". |
| Ngày 4 tháng 3 năm 2026 | Đã thêm Windows 11, phiên bản 25H2 vào danh sách "Áp dụng cho" |
| Ngày 4 tháng 2 năm 2026 | Đã giải quyết sự cố đã biết |
| Ngày 17 tháng 12 năm 2025 | Mục Sự cố Đã biết đã được thêm vào |
Trong bài viết này:
Giới thiệu
Tài liệu này mô tả hỗ trợ triển khai, quản lý và giám sát các bản cập nhật chứng chỉ Khởi động An toàn bằng cách sử dụng Microsoft Intune. Các thiết đặt này bao gồm:
- Khả năng kích hoạt triển khai trên thiết bị
- Cài đặt để chọn tham gia/chọn không tham gia bộ chứa độ tin cậy cao
- Cài đặt để chọn tham gia/chọn không tham gia quản lý bản cập nhật của Microsoft
Phương pháp cấu hình Microsoft Intune
Phương pháp này cung cấp cài đặt Khởi động an toàn bằng cách sử dụng Microsoft Intune mà người quản trị miền có thể đặt để triển khai các bản cập nhật Khởi động an toàn cho tất cả các máy khách Windows đã tham gia miền. Ngoài ra, bạn có thể quản lý hai tùy chọn hỗ trợ Khởi động an toàn bằng cài đặt chọn tham gia/chọn không tham gia.
Trong Microsoft Intune,
Trong mục Thiết bị>Quản lý thiết bị, chọn Cấu hình.
Chọn Tạo và chọn Chính sách mới.
- Đi đến Tạo hồ sơ trong ngăn bên phải.
- Điền vào Nền tảng với Windows 10 trở lên.
Chọn Danh mục cài đặt bên dưới Loại hồ sơ.
Bắt đầu tạo hồ sơ bằng cách đặt tên cho hồ sơ. Trong ví dụ này, chúng tôi sẽ dùng "Khởi động an toàn" làm tên. Nhấn Tiếp theo.
Trong Cài đặt cấu hình, chọn Thêm cài đặt và sử dụng bộ chọn Cài đặt để tìm cài đặt Khởi động an toàn bằng cách tìm kiếm Khởi động an toàn. Bạn sẽ thấy ba cài đặt trong danh mục Khởi động an toàn. Đây là các cài đặt giống như được mô tả trong Cập nhật khóa đăng ký cho tính năng Khởi động an toàn: Thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý và phương pháp Đối tượng chính sách nhóm (GPO) của tính năng Khởi động an toàn cho các thiết bị Windows với tài liệu cập nhật do bộ phận CNTT quản lý.
Bật Cập nhật chứng chỉ Secureboot được chọn theo mặc định và được bật.
Bạn có thể đặt cấu hình các cài đặt chọn tham gia và chọn không tham gia được mô tả bên dưới sao cho phù hợp với môi trường và nhu cầu triển khai của bạn.
Hoàn tất hồ sơ cho các thiết bị sẽ sử dụng các cài đặt này.
Mô tả thiết đặt
Đặt cấu hình chọn tham gia do Microsoft Update quản lý
Tên thiết đặt Microsoft Intune: Đặt cấu hình Microsoft Update Managed Opt Join
Sự miêu tả:
Chính sách này cho phép các doanh nghiệp tham gia triển khai Tính năng có kiểm soát của bản cập nhật chứng chỉ Khởi động an toàn do Microsoft quản lý.
- Đã bật: Microsoft hỗ trợ triển khai chứng chỉ cho các thiết bị đã đăng ký triển khai.
- Đã tắt (mặc định): Không tham gia vào triển khai có kiểm soát.
Yêu cầu:
- Thiết bị phải gửi dữ liệu chẩn đoán bắt buộc đến Microsoft. Để biết chi tiết, hãy xem Cấu hình dữ liệu chẩn đoán Windows trong tổ chức của bạn - Quyền riêng tư của Windows | Microsoft Learn.
- Tương ứng với khóa đăng ký MicrosoftUpdateManagedOptIn.
Đặt cấu hình chọn không tham gia với độ tin cậy cao
Tên thiết đặt Microsoft Intune: Đặt cấu hình Opt-Out có độ tin cậy cao
Sự miêu tả:
Chính sách này kiểm soát việc các bản cập nhật chứng chỉ Khởi động an toàn có được áp dụng tự động thông qua các bản cập nhật bảo mật và không liên quan đến bảo mật hàng tháng của Windows hay không. Các thiết bị mà Microsoft đã xác thực là có khả năng xử lý các bản cập nhật biến thể Khởi động an toàn sẽ nhận được các bản cập nhật này trong bản cập nhật tích lũy hàng tháng và tự động áp dụng chúng. Vì không phải tất cả các kết hợp phần cứng và vi chương trình đều có thể được xác thực một cách đầy đủ, Microsoft dựa vào dữ liệu chẩn đoán và thử nghiệm có mục tiêu để xác định mức độ sẵn sàng của thiết bị.
Chỉ những thiết bị có đủ dữ liệu chẩn đoán mới có thể được coi trọng với độ tin cậy cao; nếu không có dữ liệu chẩn đoán cho một thiết bị nhất định, thì không thể phân loại thiết bị đó với độ tin cậy cao.
- Đã bật: Việc triển khai tự động thông qua các bản cập nhật hàng tháng bị chặn.
- Đã tắt (mặc định): Các thiết bị đã xác thực kết quả cập nhật sẽ tự động nhận được các bản cập nhật chứng chỉ như một phần của các bản cập nhật hàng tháng.
Lưu ý:
- Các thiết bị đã định định được xác nhận để xử lý bản cập nhật thành công.
- Đặt cấu hình cho chính sách này để quản lý triển khai tự động thông qua các bản cập nhật hàng tháng.
- Tương ứng với khóa đăng ký HighConfidenceOptOut.
Bật Cập nhật chứng chỉ Secureboot
Tên thiết đặt Microsoft Intune: Bật Cập nhật Chứng chỉ SecureBoot
Sự miêu tả:
Chính sách này kiểm soát việc Windows có khởi tạo quy trình triển khai chứng chỉ Khởi động An toàn trên thiết bị hay không.
- Đã bật: Windows tự động bắt đầu triển khai chứng chỉ Khởi động an toàn cập nhật.
- Tắt (mặc định): Windows không tự động triển khai chứng chỉ.
Lưu ý:
- Tác vụ xử lý thiết đặt này chạy 12 giờ một lần. Một số bản cập nhật có thể yêu cầu khởi động lại để hoàn tất an toàn.
- Sau khi các chứng chỉ được áp dụng cho vi chương trình, chúng không thể bị xóa khỏi Windows. Việc xóa chứng chỉ phải được thực hiện thông qua giao diện vi chương trình.
- Tương ứng với khóa đăng ký AvailableUpdates.
Sự cố Đã biết
Mã Lỗi Microsoft Intune 65000 trên các phiên bản Pro của Windows
Triệu chứng
Cài đặt cấu hình Khởi động an toàn được triển khai thông qua Quản lý thiết bị di động (MDM) của Microsoft Intune hiện bị chặn trên các phiên bản Pro của Windows 10 và Windows 11.
- Việc cố gắng áp dụng các chính sách này sẽ dẫn đến Mã Lỗi 65000 của Microsoft Intune.
- Nhật ký sự kiện có thể ghi lại POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, cho biết tính năng này không sẵn có trên phiên bản này.
Giải pháp
Dịch vụ cấp phép Microsoft Intune đã được cập nhật vào ngày 27 tháng 1 năm 2026, để cho phép triển khai cài đặt cấu hình Khởi động an toàn trên các phiên bản Pro của Windows 10 và Windows 11.
Lưu ý
Mã lỗi 65000 của Microsoft Intune vẫn có thể xuất hiện trên các phiên bản Pro của Windows 11, phiên bản 23H2. Giải pháp cho sự cố này dự kiến sẽ được đưa ra trong bản cập nhật Windows trong tương lai.
Các thiết bị đã nhận được giấy phép Microsoft Intune trước ngày này sẽ cần gia hạn giấy phép để giải quyết sự cố này. Giấy phép được tự động gia hạn hàng tháng, vì vậy sự cố này sẽ được giải quyết cho các thiết bị trước ngày 27 tháng 2 năm 2026 (không bao gồm một số thiết bị Windows 11, phiên bản 23H2, như đã lưu ý ở trên). Để gia hạn giấy phép trên thiết bị của bạn theo cách thủ công, hãy chạy các lệnh sau thay mặt cho người dùng đó (theo ngữ cảnh của người dùng):
- ClipDLS.exe RemoveSubscription
- ClipRenew.exe
Tài nguyên
Xem thêm Cập nhật khóa đăng ký cho tính năng Khởi động an toàn: Thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý để biết chi tiết về khóa đăng ký UEFICA2023Status và UEFICA2023Error để theo dõi kết quả thiết bị.
Xem các sự kiện cập nhật biến DB và DBX khởi động an toàn để biết các sự kiện hữu ích trong việc hiểu trạng thái của các thiết bị, thuộc tính thiết bị và ID bộ chứa thiết bị. Chú ý đặc biệt đến các sự kiện 1801 và 1808 được mô tả trên trang sự kiện.