Phương pháp Microsoft Intune của Secure Boot dành cho các thiết bị Windows có bản cập nhật do CNTT quản lý

Áp dụng cho
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Lưu ý

  • Ngày xuất bản ban đầu: Ngày 4 tháng 12 năm 2025
  • ID KB: 5073196

Bài viết này có hướng dẫn về:

  • Các tổ chức có bộ phận CNTT riêng quản lý các thiết bị và bản cập nhật Windows.

Lưu ý: Nếu bạn là cá nhân sở hữu thiết bị Windows cá nhân, vui lòng xem bài viết Thiết bị Windows dành cho người dùng gia đình, doanh nghiệp và trường học có bản cập nhật do Microsoft quản lý.

Lưu ý

Tính khả dụng của hỗ trợ này

  • Ngày 11 tháng 11 năm 2025: Đối với các phiên bản Windows 11 và Windows 10 vẫn đang được hỗ trợ.
Nhật ký Thay đổi
Thay đổi Ngày Thay đổi mô tả
Ngày 23 tháng 3 năm 2026 Đã cập nhật sự cố đã biết cho Mã Lỗi 65000 của Microsoft Intune.
Ngày 9 tháng 3 năm 2026 Đã loại bỏ các phiên bản không được hỗ trợ của Windows 10 khỏi mục "Áp dụng cho".
Ngày 4 tháng 3 năm 2026 Đã thêm Windows 11, phiên bản 25H2 vào danh sách "Áp dụng cho"
Ngày 4 tháng 2 năm 2026 Đã giải quyết sự cố đã biết
Ngày 17 tháng 12 năm 2025 Mục Sự cố Đã biết đã được thêm vào

Trong bài viết này:

Giới thiệu

Tài liệu này mô tả hỗ trợ triển khai, quản lý và giám sát các bản cập nhật chứng chỉ Khởi động An toàn bằng cách sử dụng Microsoft Intune. Các thiết đặt này bao gồm:

  • Khả năng kích hoạt triển khai trên thiết bị
  • Cài đặt để chọn tham gia/chọn không tham gia bộ chứa độ tin cậy cao
  • Cài đặt để chọn tham gia/chọn không tham gia quản lý bản cập nhật của Microsoft

Phương pháp cấu hình Microsoft Intune

Phương pháp này cung cấp cài đặt Khởi động an toàn bằng cách sử dụng Microsoft Intune mà người quản trị miền có thể đặt để triển khai các bản cập nhật Khởi động an toàn cho tất cả các máy khách Windows đã tham gia miền. Ngoài ra, bạn có thể quản lý hai tùy chọn hỗ trợ Khởi động an toàn bằng cài đặt chọn tham gia/chọn không tham gia.

Trong Microsoft Intune,

  1. Trong mục Thiết bị>Quản lý thiết bị, chọn Cấu hình.

  2. Chọn Tạo và chọn Chính sách mới.

    • Đi đến Tạo hồ sơ trong ngăn bên phải.
    • Điền vào Nền tảng với Windows 10 trở lên.
  3. Chọn Danh mục cài đặt bên dưới Loại hồ sơ

    Hình ảnh được thêm

  4. Bắt đầu tạo hồ sơ bằng cách đặt tên cho hồ sơ. Trong ví dụ này, chúng tôi sẽ dùng "Khởi động an toàn" làm tên. Nhấn Tiếp theo.
    ảnh

  5. Trong Cài đặt cấu hình, chọn Thêm cài đặt và sử dụng bộ chọn Cài đặt để tìm cài đặt Khởi động an toàn bằng cách tìm kiếm Khởi động an toàn. Bạn sẽ thấy ba cài đặt trong danh mục Khởi động an toàn. Đây là các cài đặt giống như được mô tả trong Cập nhật khóa đăng ký cho tính năng Khởi động an toàn: Thiết bị Windows có bản cập nhật do bộ phận CNTT quản lýphương pháp Đối tượng chính sách nhóm (GPO) của tính năng Khởi động an toàn cho các thiết bị Windows với tài liệu cập nhật do bộ phận CNTT quản lý.

    • Bật Cập nhật chứng chỉ Secureboot được chọn theo mặc định và được bật.

    • Bạn có thể đặt cấu hình các cài đặt chọn tham gia và chọn không tham gia được mô tả bên dưới sao cho phù hợp với môi trường và nhu cầu triển khai của bạn. 

      đã thêm

  6. Hoàn tất hồ sơ cho các thiết bị sẽ sử dụng các cài đặt này.

Mô tả thiết đặt

Đặt cấu hình chọn tham gia do Microsoft Update quản lý

Tên thiết đặt Microsoft Intune: Đặt cấu hình Microsoft Update Managed Opt Join

Sự miêu tả:
Chính sách này cho phép các doanh nghiệp tham gia triển khai Tính năng có kiểm soát của bản cập nhật chứng chỉ Khởi động an toàn do Microsoft quản lý.

  • Đã bật: Microsoft hỗ trợ triển khai chứng chỉ cho các thiết bị đã đăng ký triển khai.
  • Đã tắt (mặc định): Không tham gia vào triển khai có kiểm soát.

Yêu cầu:

Đặt cấu hình chọn không tham gia với độ tin cậy cao

Tên thiết đặt Microsoft Intune: Đặt cấu hình Opt-Out có độ tin cậy cao

Sự miêu tả:
Chính sách này kiểm soát việc các bản cập nhật chứng chỉ Khởi động an toàn có được áp dụng tự động thông qua các bản cập nhật bảo mật và không liên quan đến bảo mật hàng tháng của Windows hay không. Các thiết bị mà Microsoft đã xác thực là có khả năng xử lý các bản cập nhật biến thể Khởi động an toàn sẽ nhận được các bản cập nhật này trong bản cập nhật tích lũy hàng tháng và tự động áp dụng chúng. Vì không phải tất cả các kết hợp phần cứng và vi chương trình đều có thể được xác thực một cách đầy đủ, Microsoft dựa vào dữ liệu chẩn đoán và thử nghiệm có mục tiêu để xác định mức độ sẵn sàng của thiết bị. Chỉ những thiết bị có đủ dữ liệu chẩn đoán mới có thể được coi trọng với độ tin cậy cao; nếu không có dữ liệu chẩn đoán cho một thiết bị nhất định, thì không thể phân loại thiết bị đó với độ tin cậy cao.

  • Đã bật: Việc triển khai tự động thông qua các bản cập nhật hàng tháng bị chặn.
  • Đã tắt (mặc định): Các thiết bị đã xác thực kết quả cập nhật sẽ tự động nhận được các bản cập nhật chứng chỉ như một phần của các bản cập nhật hàng tháng.

Lưu ý:

  • Các thiết bị đã định định được xác nhận để xử lý bản cập nhật thành công.
  • Đặt cấu hình cho chính sách này để quản lý triển khai tự động thông qua các bản cập nhật hàng tháng.
  • Tương ứng với khóa đăng ký HighConfidenceOptOut.

Bật Cập nhật chứng chỉ Secureboot

Tên thiết đặt Microsoft Intune: Bật Cập nhật Chứng chỉ SecureBoot

Sự miêu tả:
Chính sách này kiểm soát việc Windows có khởi tạo quy trình triển khai chứng chỉ Khởi động An toàn trên thiết bị hay không.

  • Đã bật: Windows tự động bắt đầu triển khai chứng chỉ Khởi động an toàn cập nhật.
  • Tắt (mặc định): Windows không tự động triển khai chứng chỉ.

Lưu ý:

  • Tác vụ xử lý thiết đặt này chạy 12 giờ một lần. Một số bản cập nhật có thể yêu cầu khởi động lại để hoàn tất an toàn.
  • Sau khi các chứng chỉ được áp dụng cho vi chương trình, chúng không thể bị xóa khỏi Windows. Việc xóa chứng chỉ phải được thực hiện thông qua giao diện vi chương trình.
  • Tương ứng với khóa đăng ký AvailableUpdates.

Sự cố Đã biết

Mã Lỗi Microsoft Intune 65000 trên các phiên bản Pro của Windows

Triệu chứng

Cài đặt cấu hình Khởi động an toàn được triển khai thông qua Quản lý thiết bị di động (MDM) của Microsoft Intune hiện bị chặn trên các phiên bản Pro của Windows 10 và Windows 11.

  • Việc cố gắng áp dụng các chính sách này sẽ dẫn đến Mã Lỗi 65000 của Microsoft Intune.
  • Nhật ký sự kiện có thể ghi lại POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, cho biết tính năng này không sẵn có trên phiên bản này.

Giải pháp

Dịch vụ cấp phép Microsoft Intune đã được cập nhật vào ngày 27 tháng 1 năm 2026, để cho phép triển khai cài đặt cấu hình Khởi động an toàn trên các phiên bản Pro của Windows 10 và Windows 11.

Lưu ý

Mã lỗi 65000 của Microsoft Intune vẫn có thể xuất hiện trên các phiên bản Pro của Windows 11, phiên bản 23H2. Giải pháp cho sự cố này dự kiến sẽ được đưa ra trong bản cập nhật Windows trong tương lai.

Các thiết bị đã nhận được giấy phép Microsoft Intune trước ngày này sẽ cần gia hạn giấy phép để giải quyết sự cố này.  Giấy phép được tự động gia hạn hàng tháng, vì vậy sự cố này sẽ được giải quyết cho các thiết bị trước ngày 27 tháng 2 năm 2026 (không bao gồm một số thiết bị Windows 11, phiên bản 23H2, như đã lưu ý ở trên). Để gia hạn giấy phép trên thiết bị của bạn theo cách thủ công, hãy chạy các lệnh sau thay mặt cho người dùng đó (theo ngữ cảnh của người dùng):

  • ClipDLS.exe RemoveSubscription
  • ClipRenew.exe

Tài nguyên

Xem thêm Cập nhật khóa đăng ký cho tính năng Khởi động an toàn: Thiết bị Windows có bản cập nhật do bộ phận CNTT quản lý để biết chi tiết về khóa đăng ký UEFICA2023StatusUEFICA2023Error để theo dõi kết quả thiết bị.

Xem các sự kiện cập nhật biến DB và DBX khởi động an toàn để biết các sự kiện hữu ích trong việc hiểu trạng thái của các thiết bị, thuộc tính thiết bị và ID bộ chứa thiết bị. Chú ý đặc biệt đến các sự kiện 1801 và 1808 được mô tả trên trang sự kiện.