Lưu ý
- Ngày xuất bản ban đầu: Ngày 19 tháng 3 năm 2026
- ID KB: 5085046
Trong bài viết này
- Tổng quan
- Cách hoạt động của dịch vụ bảo dưỡng chứng chỉ Khởi động an toàn
- Vị trí bắt đầu khi khắc phục sự cố
- Secure-Boot-Update tác vụ đã lên lịch
- Lý do sử dụng tác vụ đã lên lịch
- Bitmask sổ đăng ký AvailableUpdates
- Tích hợp với chương trình cơ sở OEM
- Các kịch bản lỗi phổ biến và cách giải quyết
- Tham chiếu và nội bộ
- Các bit AvailableUpdates được sử dụng để cung cấp dịch vụ chứng chỉ
- Tiến độ dự kiến (AvailableUpdates)
- Quy trình khắc phục
- Bật tính năng Khởi động an toàn trong vi chương trình
- Khởi động an toàn đã vô hiệu hóa hoặc xóa tác vụ đã lên lịch
Tổng quan
Trang này hướng dẫn quản trị viên và chuyên gia hỗ trợ trong việc chẩn đoán và giải quyết các sự cố liên quan đến Khởi động an toàn trên thiết bị Windows. Các chủ đề bao gồm lỗi cập nhật chứng chỉ Khởi động an toàn, trạng thái Khởi động an toàn không chính xác, lời nhắc khôi phục BitLocker không mong muốn và lỗi khởi động sau khi thay đổi cấu hình Khởi động an toàn.
Hướng dẫn giải thích cách xác minh cấu hình và dịch vụ Windows, xem xét các giá trị đăng ký và nhật ký sự kiện liên quan cũng như xác định thời điểm các giới hạn của vi chương trình hoặc nền tảng yêu cầu cập nhật OEM. Nội dung này nhằm mục đích chẩn đoán sự cố trên các thiết bị hiện có. Bài viết không dùng để lập kế hoạch triển khai mới. Tài liệu này sẽ được cập nhật khi các kịch bản khắc phục sự cố và hướng dẫn mới được xác định.
Cách hoạt động của dịch vụ bảo dưỡng chứng chỉ Khởi động an toàn
Dịch vụ chứng chỉ Khởi động an toàn trên Windows là một quy trình phối hợp giữa hệ điều hành và chương trình cơ sở UEFI của thiết bị. Mục tiêu là cập nhật các neo tin cậy quan trọng trong khi vẫn duy trì khả năng khởi động ở mỗi giai đoạn.
Quy trình này được điều khiển bởi tác vụ đã lên lịch của Windows, một chuỗi các hành động cập nhật dựa trên sổ đăng ký, và hành vi ghi nhật ký và thử lại tích hợp sẵn. Cùng với nhau, các cấu phần này đảm bảo rằng chứng chỉ Khởi động an toàn và trình quản lý khởi động Windows được cập nhật theo cách có kiểm soát, có thứ tự và chỉ sau khi các bước tiên quyết thành công.
Vị trí bắt đầu khi khắc phục sự cố
Khi thiết bị có vẻ không đạt tiến độ như mong đợi trong việc áp dụng các bản cập nhật chứng chỉ Khởi động an toàn, hãy bắt đầu bằng cách xác định danh mục sự cố. Hầu hết các sự cố đều thuộc một trong bốn khu vực: trạng thái dịch vụ Windows, cơ chế cập nhật Khởi động an toàn, hành vi vi chương trình hoặc giới hạn của nền tảng hoặc OEM.
Bắt đầu với các kiểm tra dưới đây, theo thứ tự. Trong nhiều trường hợp, các bước này là đủ để giải thích hành vi quan sát được và xác định hành động tiếp theo mà không cần điều tra sâu hơn.
Xác nhận tính đủ điều kiện tham gia nền tảng và dịch vụ Windows
- Xác minh xem thiết bị có đáp ứng các yêu cầu cơ bản để nhận bản cập nhật chứng chỉ Khởi động an toàn hay không:
- Thiết bị đang chạy phiên bản Windows được hỗ trợ.
- Các bản cập nhật bảo mật Windows bắt buộc mới nhất đã được cài đặt.
- Khởi động an toàn được bật trong chương trình cơ sở UEFI.
- Nếu bất kỳ điều kiện nào trong số này không được đáp ứng, hãy giải quyết trước khi tiếp tục khắc phục sự cố thêm.
Xác minh trạng thái tác vụ Secure-Boot-Update
- Xác nhận rằng cơ chế Windows chịu trách nhiệm áp dụng các bản cập nhật chứng chỉ Khởi động an toàn hiện diện và đang hoạt động:
- Tác vụ đã lên lịch Cập nhật Khởi động Bảo mật tồn tại.
- Tác vụ được kích hoạt và chạy như Hệ thống Cục bộ.
- Tác vụ đã chạy ít nhất một lần kể từ khi bản cập nhật bảo mật Windows gần đây nhất được cài đặt.
- Nếu tác vụ bị vô hiệu hóa, xóa hoặc không chạy, các bản cập nhật chứng chỉ Khởi động an toàn không thể được áp dụng. Việc khắc phục sự cố nên tập trung vào việc khôi phục tác vụ trước khi điều tra các nguyên nhân khác.
Kiểm tra cài đặt sổ đăng ký để biết tiến trình dự kiến
Xem lại trạng thái dịch vụ Khởi động an toàn của thiết bị trong sổ đăng ký:- Kiểm tra UEFICA2023Status, UEFICA2023Error và UEFICA2023ErrorEvent.
- Kiểm tra AvailableUpdates và so sánh nó với tiến trình dự kiến (xem Tham khảo và Nội bộ).
Cùng với nhau, các giá trị này cho biết việc bảo dưỡng đang tiến triển bình thường, thử lại một thao tác hay bị đình trệ ở một bước cụ thể.
Đưa ra trạng thái đăng ký với các sự kiện Khởi động an toàn
Xem lại các sự kiện liên quan đến Khởi động an toàn trong Nhật ký sự kiện hệ thống và liên hệ chúng với trạng thái sổ đăng ký. Dữ liệu sự kiện thường xác nhận liệu thiết bị đang tiến hành chuyển tiếp, thử lại do tình trạng tạm thời hay bị chặn do sự cố vi chương trình hoặc nền tảng.
Cùng với nhau, nhật ký đăng ký và sự kiện thường cho biết hành vi đó là dự kiến, tạm thời hay cần phải có hành động khắc phục.
Secure-Boot-Update tác vụ đã lên lịch
Dịch vụ chứng chỉ Khởi động An toàn được thực hiện thông qua tác vụ theo lịch trình của Windows có tên là Secure-Boot-Update. Tác vụ được đăng ký ở đường dẫn sau:
Lưu ý
\Microsoft\Windows\PI\Secure-Boot-Update
Tác vụ chạy như Hệ thống Cục bộ. Theo mặc định, nó chạy khi khởi động hệ thống và sau đó cứ 12 giờ một lần. Mỗi lần chạy, tính năng này sẽ kiểm tra xem các hành động cập nhật Khởi động an toàn có đang chờ xử lý hay không và cố gắng áp dụng chúng theo trình tự.
Nếu tác vụ này bị vô hiệu hóa hoặc bị thiếu, thì không thể áp dụng bản cập nhật chứng chỉ Khởi động an toàn. Phải vẫn bật tác vụ Cập nhật an toàn để bảo dưỡng Secure Boot hoạt động.
Lý do sử dụng tác vụ đã lên lịch
Các bản cập nhật chứng chỉ Khởi động an toàn yêu cầu sự phối hợp giữa chương trình cơ sở Windows và UEFI, bao gồm cả việc viết các biến UEFI lưu trữ các khóa và chứng chỉ Khởi động an toàn. Tác vụ đã lên lịch cho phép Windows thử các bản cập nhật này khi hệ thống ở trạng thái có thể sửa đổi các biến vi chương trình.
Lịch trình 12 giờ định kỳ cung cấp thêm cơ hội để thử lại bản cập nhật nếu lần thử trước đó không thành công hoặc nếu thiết bị vẫn bật nguồn mà không khởi động lại. Thiết kế này giúp đảm bảo tiến độ tiến lên mà không cần can thiệp thủ công.
Bitmask sổ đăng ký AvailableUpdates
Tác vụ Secure-Boot-Update được điều khiển bởi giá trị sổ đăng ký AvailableUpdates . Giá trị này là một bitmask 32 bit nằm tại:
Lưu ý
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Mỗi bit trong giá trị đại diện cho một hành động cập nhật Khởi động an toàn cụ thể. Quá trình cập nhật bắt đầu khi AvailableUpdates được đặt thành giá trị khác không, do Windows tự động hoặc rõ ràng bởi người quản trị. Ví dụ: một giá trị như 0x5944 chỉ ra rằng có nhiều hành động cập nhật đang chờ xử lý.
Khi tác vụ Cập nhật Khởi động Bảo mật chạy, tác vụ này sẽ hiểu các bit đã đặt là công việc đang chờ xử lý và xử lý chúng theo thứ tự xác định.
Cập nhật tuần tự, ghi nhật ký và hành vi dùng thử lại
Các bản cập nhật chứng chỉ Khởi động an toàn được áp dụng theo một thứ tự cố định. Mỗi hành động cập nhật được thiết kế để an toàn để thử lại và hoàn thành một cách độc lập. Tác vụ Secure-Boot-Update không chuyển sang bước tiếp theo cho đến khi hành động hiện tại thành công và bit tương ứng của tác vụ đó bị xóa khỏi AvailableUpdates.
Mỗi thao tác sử dụng giao diện UEFI tiêu chuẩn để cập nhật các biến Khởi động an toàn như DB và KEK hoặc để cài đặt trình quản lý khởi động Windows được cập nhật. Windows sẽ ghi lại kết quả của mỗi bước trong Nhật ký sự kiện Hệ thống. Các trường hợp thành công xác nhận tiến độ chuyển tiếp, trong khi các trường hợp thất bại cho biết tại sao không thể hoàn thành một hành động.
Nếu bước cập nhật không thành công, tác vụ sẽ ngừng xử lý, ghi nhật ký lỗi và rời khỏi tập hợp bit liên kết. Thao tác sẽ được thử lại vào lần chạy tác vụ tiếp theo. Hành vi dùng thử lại này cho phép thiết bị tự động khôi phục sau các tình huống tạm thời, chẳng hạn như thiếu hỗ trợ vi chương trình hoặc bản cập nhật OEM bị trì hoãn.
Người quản trị có thể theo dõi tiến độ bằng cách liên hệ trạng thái đăng ký với các mục nhật ký sự kiện. Các giá trị sổ đăng ký như UEFICA2023Status, UEFICA2023Error và UEFICA2023ErrorEvent, cùng với bitmask AvailableUpdates , cho biết bước nào đang hoạt động, đã hoàn thành hoặc bị chặn.
Tổ hợp này cho biết thiết bị đang tiến triển bình thường, thử lại một thao tác hay đã bị đình trệ.
Tích hợp với chương trình cơ sở OEM
Các bản cập nhật chứng chỉ Khởi động an toàn phụ thuộc vào hành vi chính xác và sự hỗ trợ trong chương trình cơ sở UEFI của thiết bị. Trong khi Windows điều phối quá trình cập nhật, vi chương trình chịu trách nhiệm thực thi chính sách Khởi động an toàn và duy trì cơ sở dữ liệu Khởi động an toàn.
OEM cung cấp hai yếu tố quan trọng để hỗ trợ bảo dưỡng chứng chỉ Khởi động an toàn:
- Khóa trao đổi khóa (KEK) được ký bằng khóa nền tảng ủy quyền cài đặt chứng chỉ Khởi động an toàn mới.
- Việc triển khai vi chương trình bảo toàn, gắn thêm và xác thực cơ sở dữ liệu Khởi động an toàn đúng cách trong khi cập nhật.
Nếu vi chương trình không hỗ trợ đầy đủ các hành vi này, các bản cập nhật Khởi động an toàn có thể bị đình trệ, thử lại vô thời hạn hoặc dẫn đến lỗi khởi động. Trong những trường hợp này, Windows không thể hoàn tất cập nhật nếu không có thay đổi vi chương trình.
Microsoft làm việc với OEM để xác định các sự cố vi chương trình và cung cấp các bản cập nhật đã sửa chữa. Khi khắc phục sự cố cho thấy giới hạn hoặc lỗi vi chương trình, quản trị viên có thể cần cài đặt bản cập nhật chương trình cơ sở UEFI mới nhất do nhà sản xuất thiết bị cung cấp trước khi các bản cập nhật chứng chỉ Khởi động an toàn có thể hoàn tất thành công.
Các kịch bản lỗi phổ biến và cách giải quyết
Các bản cập nhật Khởi động an toàn được áp dụng bởi tác vụ đã lên lịch Secure Boot-Update dựa trên trạng thái sổ đăng ký AvailableUpdates .
Trong điều kiện bình thường, các bước này diễn ra tự động và ghi lại các sự kiện thành công khi mỗi giai đoạn hoàn thành. Trong một số trường hợp, hành vi vi chương trình, cấu hình nền tảng hoặc điều kiện tiên quyết về dịch vụ có thể ngăn chặn tiến trình hoặc dẫn đến hành vi khởi động không mong muốn.
Các mục dưới đây mô tả các tình huống lỗi phổ biến nhất, cách nhận dạng, lý do xảy ra và các bước tiếp theo thích hợp để khôi phục hoạt động bình thường. Các tình huống được sắp xếp từ những trường hợp thường gặp nhất đến các trường hợp ảnh hưởng đến khởi động nghiêm trọng hơn.
Các bản cập nhật Khởi động an toàn không áp dụng (không có tiến độ)
Khi bản cập nhật Khởi động an toàn không hiển thị tiến độ nào, điều đó thường có nghĩa là quá trình cập nhật chưa bao giờ bắt đầu. Do đó, các giá trị sổ đăng ký Khởi động an toàn và nhật ký sự kiện dự kiến bị thiếu vì cơ chế cập nhật chưa bao giờ được kích hoạt.
Những điều đã xảy ra
Quá trình cập nhật Khởi động an toàn chưa bắt đầu, do đó không có chứng chỉ Khởi động an toàn hoặc trình quản lý khởi động cập nhật nào được áp dụng cho thiết bị.
Làm thế nào để nhận dạng nó
- Không có giá trị sổ đăng ký dịch vụ Khởi động an toàn, chẳng hạn như UEFICA2023Status.
- Các sự kiện Khởi động an toàn dự kiến (ví dụ: 1043, 1044, 1045, 1799, 1801) bị thiếu trong nhật ký sự kiện Hệ thống.
- Thiết bị tiếp tục sử dụng các chứng chỉ Khởi động an toàn và các cấu phần khởi động cũ hơn.
Tại sao lại có thông báo này
Kịch bản này thường xảy ra khi một hoặc nhiều điều kiện sau đây là đúng:
- Tác vụ đã lên lịch Cập nhật Khởi động Bảo mật bị vô hiệu hóa hoặc bị thiếu.
- Khởi động an toàn bị tắt trong phần mềm điều khiển UEFI.
- Thiết bị không đáp ứng các điều kiện tiên quyết về dịch vụ Windows, chẳng hạn như chạy phiên bản Windows được hỗ trợ hoặc cài đặt các bản cập nhật bắt buộc.
Việc cần làm tiếp theo
- Xác minh rằng thiết bị đáp ứng các yêu cầu đủ điều kiện về nền tảng và dịch vụ Windows.
- Xác nhận rằng Khởi động an toàn được bật trong chương trình cơ sở.
- Đảm bảo rằng tác vụ đã lên lịch SecureBootUpdate tồn tại và được bật.
Nếu tác vụ đã lên lịch bị vô hiệu hóa hoặc bị thiếu, hãy thực hiện theo hướng dẫn trong mục Khởi động an toàn Tác vụ đã lên lịch đã tắt hoặc bị xóa để khôi phục. Sau khi tác vụ được khôi phục, hãy khởi động lại thiết bị hoặc chạy tác vụ theo cách thủ công để khởi tạo dịch vụ Khởi động an toàn.
Thiết bị khởi động vào chức năng phục hồi BitLocker sau khi cập nhật Khởi động an toàn
Trong một số trường hợp, các bản cập nhật liên quan đến tính năng Khởi động an toàn có thể khiến thiết bị chuyển sang trạng thái khôi phục BitLocker. Hành vi này có thể nhất thời hoặc dai dẳng, tùy thuộc vào nguyên nhân cơ bản.
Kịch bản 1: Khôi phục BitLocker một lần sau khi cập nhật Khởi động an toàn
Điều gì sẽ xảy ra
Thiết bị sẽ vào lúc khôi phục BitLocker vào lần khởi động đầu tiên sau khi cập nhật Khởi động an toàn, nhưng khởi động bình thường vào lần khởi động lại tiếp theo.
Tại sao lại có thông báo này
Trong lần khởi động đầu tiên sau khi cập nhật, vi chương trình vẫn chưa báo cáo các giá trị Khởi động an toàn được cập nhật khi Windows cố gắng niêm phong lại BitLocker. Điều này gây ra sự không khớp tạm thời trong các giá trị khởi động được đo và kích hoạt khôi phục. Vào lần khởi động tiếp theo, vi chương trình báo cáo chính xác các giá trị được cập nhật, BitLocker niêm phong lại thành công và sự cố không tái diễn.
Làm thế nào để nhận dạng nó
- Khôi phục BitLocker xảy ra một lần.
- Sau khi nhập khóa khôi phục, các lần khởi động tiếp theo không nhắc khôi phục.
- Không có lệnh khởi động đang diễn ra hoặc sự tham gia của PXE.
Việc cần làm tiếp theo
- Nhập khóa khôi phục BitLocker để tiếp tục sử dụng Windows.
- Kiểm tra bản cập nhật vi chương trình.
Tình huống 2: Khôi phục BitLocker nhiều lần do cấu hình khởi động đầu tiên PXE
Điều gì sẽ xảy ra
Thiết bị sẽ vào phục hồi BitLocker trên mỗi lần khởi động.
Tại sao lại có thông báo này
Thiết bị được đặt cấu hình để thử khởi động PXE (mạng) trước. Nỗ lực khởi động PXE không thành công và vi chương trình sau đó dự phòng trở lại trình quản lý khởi động Windows trên đĩa.
Điều này dẫn đến việc đo lường hai thẩm quyền ký khác nhau trong một chu kỳ khởi động:
- Đường dẫn khởi động PXE được ký bởi Microsoft UEFI CA 2011.
- Trình quản lý khởi động Windows trên đĩa được ký bởi Windows UEFI CA 2023.
Vì BitLocker quan sát các chuỗi tin cậy Khởi động An toàn khác nhau trong quá trình khởi động, nên BitLocker không thể thiết lập một tập hợp các phép đo TPM ổn định để đóng lại. Do đó, BitLocker sẽ chuyển sang chế độ phục hồi trong mỗi lần khởi động.
Làm thế nào để nhận dạng nó
- Khôi phục BitLocker được kích hoạt mỗi khi khởi động lại.
- Nhập khóa khôi phục sẽ cho phép Windows khởi động nhưng lời nhắc sẽ trả về vào lần khởi động tiếp theo.
- PXE hoặc khởi động mạng được cấu hình trước đĩa cục bộ theo thứ tự khởi động chương trình cơ sở.
Việc cần làm tiếp theo
- Đặt cấu hình thứ tự khởi động vi chương trình để trình quản lý khởi động Windows trên đĩa là đầu tiên.
- Tắt khởi động PXE nếu không bắt buộc.
- Nếu cần PXE, hãy đảm bảo cơ sở hạ tầng PXE sử dụng bộ tải khởi động Windows được ký năm 2023.
Thiết bị không khởi động được sau khi đặt lại Khởi động an toàn
Những điều đã xảy ra
Điều này phản ánh sự thay đổi ở cấp độ chương trình cơ sở chứ không phải sự cố Windows. Bản cập nhật Khởi động an toàn đã hoàn tất thành công, nhưng sau khi khởi động lại sau, thiết bị không còn khởi động vào Windows nữa.
Làm thế nào để nhận dạng nó
- Thiết bị không khởi động được Windows và có thể hiển thị thông báo vi chương trình hoặc BIOS cho biết vi phạm Khởi động an toàn.
- Sự cố xảy ra sau khi đặt lại cài đặt Khởi động an toàn về mặc định của vi chương trình.
- Tắt Khởi động an toàn có thể cho phép thiết bị khởi động lại.
Tại sao lại có thông báo này
Việc đặt lại Khởi động an toàn về mặc định chương trình cơ sở sẽ xóa cơ sở dữ liệu Khởi động an toàn được lưu trữ trong vi chương trình. Trên các thiết bị đã chuyển sang trình quản lý khởi động được ký Windows UEFI CA 2023, việc đặt lại này sẽ loại bỏ các chứng chỉ cần để tin cậy trình quản lý khởi động đó.
Do đó, vi chương trình không còn nhận dạng trình quản lý khởi động Windows đã cài đặt là đáng tin cậy và chặn quá trình khởi động.
Tình huống này không phải do bản thân bản cập nhật Khởi động an toàn mà do hành động vi chương trình tiếp theo xóa neo tin cậy đã cập nhật.
Việc cần làm tiếp theo
- Sử dụng tiện ích khôi phục Khởi động an toàn để khôi phục chứng chỉ được yêu cầu để thiết bị có thể khởi động lại.
- Sau khi khôi phục, hãy đảm bảo thiết bị đã cài đặt vi chương trình mới nhất hiện có từ nhà sản xuất thiết bị.
- Tránh đặt lại Khởi động an toàn về mặc định của vi chương trình trừ khi chương trình cơ sở OEM bao gồm các mặc định Khởi động an toàn được cập nhật tin cậy các chứng chỉ 2023.
Tiện ích khôi phục Khởi động an toàn
Để khôi phục hệ thống:
- Trên PC chạy Windows thứ hai đã cài đặt bản cập nhật Windows tháng 7 năm 2024 hoặc mới hơn, hãy sao chép SecureBootRecovery.efi từ C:\Windows\Boot\EFI\.
- Đặt tệp trên ổ đĩa USB có định dạng FAT32 trong \EFI\BOOT\ và đổi tên thành bootx64.efi.
- Khởi động thiết bị bị ảnh hưởng từ ổ đĩa USB và cho phép tiện ích khôi phục chạy. Tiện ích sẽ thêm Windows UEFI CA 2023 vào DB.
Sau khi chứng chỉ được khôi phục và hệ thống khởi động lại, Windows sẽ khởi động bình thường.
Quan trọng: Quy trình này sẽ chỉ áp dụng lại một trong các chứng chỉ mới. Sau khi thiết bị được khôi phục, hãy đảm bảo rằng thiết bị đã được áp dụng lại các chứng chỉ mới nhất và cân nhắc cập nhật BIOS/UEFI của hệ thống lên phiên bản mới nhất hiện có. Điều này có thể giúp ngăn chặn sự cố tái diễn của thiết lập lại Khởi động an toàn vì nhiều OEM đã phát hành bản sửa lỗi vi chương trình cho sự cố cụ thể này.
Thiết bị không thể khởi động sau khi cập nhật Khởi động an toàn do vi chương trình ghi đè CSDL
Những điều đã xảy ra
Sau khi áp dụng bản cập nhật chứng chỉ Khởi động An toàn và khởi động lại, thiết bị không khởi động được và không truy cập được Windows.
Làm thế nào để nhận dạng nó
- Thiết bị bị lỗi ngay lập tức sau khi cập nhật Khởi động an toàn yêu cầu khởi động lại.
- Lỗi vi chương trình hoặc lỗi Khởi động an toàn có thể hiển thị hoặc hệ thống có thể dừng trước khi Windows tải.
- Tắt Khởi động an toàn có thể cho phép thiết bị khởi động.
Tại sao lại có thông báo này
Sự cố này có thể do lỗi trong quá trình triển khai chương trình cơ sở UEFI của thiết bị.
Khi Windows áp dụng các bản cập nhật chứng chỉ Khởi động an toàn, chương trình cơ sở sẽ gắn thêm các chứng chỉ mới vào cơ sở dữ liệu chữ ký (DB) cho phép Khởi động an toàn. Một số triển khai chương trình cơ sở ghi đè DB một cách không chính xác thay vì chắp thêm vào nó.
Khi điều này xảy ra,
- Các chứng chỉ được tin cậy trước đây, bao gồm cả chứng chỉ bộ tải khởi động Microsoft 2011, sẽ bị loại bỏ.
- Nếu hệ thống vẫn đang sử dụng trình quản lý khởi động được ký bằng chứng chỉ 2011 tại thời điểm đó, chương trình cơ sở không còn tin cậy nó nữa.
- Vi chương trình từ chối trình quản lý khởi động và chặn quá trình khởi động.
Trong một số trường hợp, DB cũng có thể bị hỏng thay vì bị ghi đè hoàn toàn, dẫn đến cùng một kết quả. Hành vi này đã được quan sát thấy trên các triển khai chương trình cơ sở cụ thể và không được mong đợi trên chương trình cơ sở tương thích.
Việc cần làm tiếp theo
- Vào menu thiết lập vi chương trình và thử đặt lại cài đặt Khởi động an toàn.
- Nếu thiết bị khởi động sau khi đặt lại, hãy kiểm tra trang web hỗ trợ của nhà sản xuất thiết bị để tìm bản cập nhật vi chương trình sửa lỗi xử lý CSDL khởi động an toàn.
- Nếu có bản cập nhật vi chương trình khả dụng, hãy cài đặt bản cập nhật đó trước khi bật lại tính năng Khởi động an toàn và áp dụng lại các bản cập nhật chứng chỉ Khởi động an toàn.
Nếu việc đặt lại Khởi động An toàn không khôi phục chức năng khởi động, quá trình khôi phục tiếp theo có thể yêu cầu hướng dẫn cụ thể của OEM.
Cập nhật Khởi động an toàn bị chặn do thiếu KEK được ký OEM
Những điều đã xảy ra
Quá trình cập nhật chứng chỉ Khởi động an toàn chưa hoàn tất và vẫn bị chặn ở giai đoạn cập nhật Khóa trao đổi khóa (KEK).
Làm thế nào để nhận dạng nó
- Giá trị sổ đăng ký AvailableUpdates vẫn được đặt với bit KEK (0x0004) và không bị xóa.
- UEFICA2023Trạng thái không chuyển sang trạng thái hoàn thành.
- Nhật ký sự kiện hệ thống nhiều lần ghi lại ID sự kiện 1803, cho biết không thể áp dụng bản cập nhật KEK.
- Thiết bị tiếp tục thử lại bản cập nhật mà không tiến hành tiến.
Tại sao lại có thông báo này
Việc cập nhật KEK khởi động an toàn cần có sự ủy quyền từ Khóa nền tảng (PK) của thiết bị, do OEM sở hữu.
Để bản cập nhật thành công, nhà sản xuất thiết bị phải cung cấp cho Microsoft KEK được ký PK cho nền tảng cụ thể đó. KEK được ký OEM này được bao gồm trong các bản cập nhật Windows và cho phép Windows cập nhật biến KEK của vi chương trình.
Nếu OEM chưa cung cấp KEK được ký PK cho thiết bị, Windows không thể hoàn tất bản cập nhật KEK. Ở trạng thái này:
- Các bản cập nhật Khởi động an toàn bị chặn theo thiết kế.
- Windows không thể xử lý việc ủy quyền bị thiếu.
- Thiết bị có thể vẫn vĩnh viễn không thể hoàn tất dịch vụ chứng chỉ Khởi động an toàn.
Điều này có thể xảy ra trên các thiết bị cũ hơn hoặc không được hỗ trợ khi OEM không còn cung cấp các bản cập nhật chương trình cơ sở hoặc thiết bị chính. Không có đường dẫn khôi phục thủ công được hỗ trợ cho tình trạng này.
Các sự kiện cập nhật chứng chỉ Khởi động an toàn và chỉ báo lỗi
Khi các bản cập nhật chứng chỉ Khởi động an toàn không áp dụng, Windows sẽ ghi lại các sự kiện chẩn đoán giải thích lý do tại sao tiến trình bị chặn. Các sự kiện này được viết khi không thể hoàn tất cơ sở dữ liệu chữ ký Khởi động an toàn (DB) hoặc Khóa trao đổi khóa (KEK) do chương trình cơ sở dữ liệu, trạng thái nền tảng hoặc điều kiện cấu hình. Các kịch bản trong mục này tham chiếu các sự kiện này để xác định các mẫu lỗi thường gặp và xác định cách khắc phục sự cố thích hợp. Mục này nhằm hỗ trợ chẩn đoán và diễn giải các sự cố được mô tả trước đó, không phải để đưa ra các kịch bản lỗi mới.
Để biết danh sách đầy đủ ID sự kiện, mô tả và mục nhập mẫu, hãy xem các sự kiện cập nhật biến số DB và DBX (KB5016061) khởi động an toàn.
Cập nhật KEK không thành công (Cập nhật DB thành công, KEK không)
Thiết bị có thể cập nhật thành công các chứng chỉ trong Cơ sở dữ liệu Khởi động an toàn nhưng không thành công trong quá trình cập nhật KEK. Khi điều này xảy ra, bạn không thể hoàn tất quy trình cập nhật Khởi động an toàn.
Triệu chứng
- Các sự kiện chứng chỉ DB cho biết tiến độ nhưng giai đoạn KEK chưa hoàn thành.
- AvailableUpdates vẫn được đặt thành 0x4004 và bit 0x0004 không bị xóa sau khi chạy nhiều tác vụ.
- Sự kiện 1795 hoặc 1803 có thể xuất hiện.
Thông dịch
- 1795 thường chỉ ra lỗi vi chương trình khi cố gắng cập nhật biến Khởi động an toàn.
- 1803 chỉ ra rằng không thể ủy quyền cập nhật KEK vì tải trọng KEK được ký OEM PK bắt buộc không sẵn có cho nền tảng.
Các bước tiếp theo
- Đối với phiên bản 1795, hãy kiểm tra các bản cập nhật vi chương trình OEM và xác thực hỗ trợ vi chương trình cho các bản cập nhật biến thể Khởi động an toàn.
- Đối với 1803, hãy xác nhận xem OEM đã cung cấp cho Microsoft KEK ký PK cần thiết cho kiểu thiết bị hay chưa.
Lỗi cập nhật KEK trên Máy ảo Khách lưu trữ trên Hyper-V
Trên máy ảo Hyper-V, các bản cập nhật chứng chỉ Khởi động an toàn yêu cầu cài đặt các bản cập nhật Windows tháng 3 năm 2026 trên cả máy chủ Hyper-V và hệ điều hành khách.
Lỗi cập nhật được báo cáo từ bên trong khách nhưng sự kiện cho biết nơi cần khắc phục:
- Sự kiện 1795 (ví dụ: "Phương tiện được bảo vệ bằng cách ghi") được báo cáo trong khách cho biết máy chủ Hyper-V thiếu bản cập nhật tháng 3 năm 2026 và phải được cập nhật.
- Sự kiện 1803 được báo cáo trong khách cho biết chính máy ảo khách đang thiếu bản cập nhật tháng 3 năm 2026 và phải được cập nhật.
Tham chiếu và nội bộ
Phần này chứa các thông tin tham khảo nâng cao dành cho việc khắc phục sự cố và hỗ trợ. Bài viết không dành cho việc lập kế hoạch triển khai. Bài viết mở rộng về cơ chế dịch vụ Khởi động An toàn đã tóm tắt trước đó và cung cấp tài liệu tham khảo chi tiết để diễn giải nhật ký sự kiện và trạng thái đăng ký.
Lưu ý (các triển khai do CNTT quản lý): Khi đặt cấu hình thông qua Chính sách nhóm hoặc Microsoft Intune, không nên nhầm lẫn hai cài đặt tương tự. Giá trị AvailableUpdatesPolicy thể hiện trạng thái chính sách được đặt cấu hình. Trong khi đó, AvailableUpdates phản ánh trạng thái công việc đang được xử lý, đang xóa bit. Cả hai đều có thể mang lại cùng một kết quả, nhưng chúng hoạt động khác nhau vì chính sách được áp dụng lại theo thời gian.
Các bit AvailableUpdates được sử dụng để cung cấp dịch vụ chứng chỉ
Các bit dưới đây được dùng cho chứng chỉ và hành động trình quản lý khởi động được mô tả trong tài liệu này. Cột Thứ tự phản ánh trình tự tác vụ Cập nhật Khởi động Bảo mật xử lý từng bit.
| Order | Thiết đặt bit | Cách sử dụng |
|---|---|---|
| 1 | 0x0040 | Bit này cho biết tác vụ đã lên lịch để thêm chứng chỉ Windows UEFI CA 2023 vào DB Khởi động an toàn. Điều này cho phép Windows tin cậy các trình quản lý khởi động được ký bởi chứng chỉ này. |
| 2 | 0x0800 | Bit này yêu cầu tác vụ đã lên lịch để áp dụng Microsoft Option ROM UEFI CA 2023 cho DB. Hành vi có điều kiện: Khi cờ 0x4000 được đặt, tác vụ đã lên lịch trước tiên sẽ kiểm tra cơ sở dữ liệu cho chứng chỉ UEFI CA 2011 của Microsoft Corporation . Nó sẽ áp dụng chứng chỉ Microsoft Option ROM UEFI CA 2023chỉ khi chứng chỉ 2011 được hiện. |
| 3 | 0x1000 | Bit này yêu cầu tác vụ đã lên lịch áp dụng Microsoft UEFI CA 2023 cho DB. Hành vi có điều kiện: Khi cờ 0x4000 được đặt, tác vụ đã lên lịch trước tiên sẽ kiểm tra cơ sở dữ liệu cho chứng chỉ UEFI CA 2011 của Microsoft Corporation . Nó sẽ chỉ áp dụng chứng chỉ Microsoft UEFI CA 2023nếu chứng chỉ 2011 có mặt. |
| Modifier (cờ hành vi) | 0x4000 | Bit này sửa đổi hành vi của các bit 0x0800 và 0x1000 để Microsoft UEFI CA 2023 và Microsoft Option ROM UEFI CA 2023 chỉ được áp dụng nếu DB đã chứa Microsoft Corporation UEFI CA 2011. Để giúp đảm bảo rằng hồ sơ bảo mật của thiết bị vẫn giữ nguyên, bit này chỉ áp dụng các chứng chỉ mới này nếu thiết bị tin cậy chứng chỉ UEFI CA 2011 của Microsoft Corporation. Không phải tất cả các thiết bị Windows đều tin cậy chứng chỉ này. |
| 4 | 0x0004 | Bit này yêu cầu tác vụ đã lên lịch tìm Khóa trao đổi Khóa được ký bằng Khóa Nền tảng (PK) của thiết bị. PK được quản lý bởi OEM. OEM ký Microsoft KEK với PK của họ và giao cho Microsoft, tại đây nó sẽ được đưa vào các bản cập nhật tích lũy hàng tháng. |
| 5 | 0x0100 | Bit này cho biết tác vụ đã lên lịch để áp dụng trình quản lý khởi động, được ký bởi Windows UEFI CA 2023, vào phân vùng khởi động. Điều này sẽ thay thế trình quản lý khởi động được ký của Microsoft Windows Production PCA 2011 . |
Lưu ý:
- Bit 0x4000 sẽ vẫn được đặt sau khi tất cả các bit khác được xử lý.
- Mỗi bit được xử lý bởi tác vụ đã lên lịch Cập nhật Khởi động Bảo mật theo thứ tự được hiển thị ở trên.
- Nếu không thể xử lý bit 0x0004 do thiếu KEK được ký bằng PK, tác vụ đã lên lịch vẫn sẽ áp dụng bản cập nhật trình quản lý khởi động được biểu thị bằng bit 0x0100.
Tiến độ dự kiến (AvailableUpdates)
Khi một thao tác hoàn tất thành công, Windows sẽ xóa bit được liên kết khỏi AvailableUpdates. Nếu thao tác không thành công, Windows sẽ ghi nhật ký sự kiện và thử lại khi tác vụ chạy lại.
Bảng dưới đây hiển thị tiến trình dự kiến của các giá trị AvailableUpdates khi mỗi hành động cập nhật Khởi động an toàn hoàn tất.
| Bước | Bit đã xử lý | Cập nhật sẵn có | Mô tả | Sự kiện thành công đã được ghi nhật ký | Mã sự kiện lỗi có thể có |
|---|---|---|---|---|---|
| Bắt đầu | 0x5944 | Trạng thái ban đầu trước khi bắt đầu bảo hành chứng chỉ Khởi động an toàn. | - | - | |
| 1 | 0x0040 | 0x5944 → 0x5904 | Windows UEFI CA 2023 được thêm vào cơ sở dữ liệu Khởi động an toàn. | 1036 | 1032, 1795, 1796, 1802 |
| 2 | 0x0800 | 0x5904 → 0x5104 | Thêm Microsoft Option ROM UEFI CA 2023 vào CSDL nếu trước đây thiết bị đã tin cậy Microsoft UEFI CA 2011. | 1044 | 1032, 1795, 1796, 1802 |
| 3 | 0x1000 | 0x5104 → 0x4104 | Microsoft UEFI CA 2023 được thêm vào cơ sở dữ liệu nếu trước đây thiết bị đã tin cậy Microsoft UEFI CA 2011. | 1045 | 1032, 1795, 1796, 1802 |
| 4 | 0x0004 | 0x4104 → 0x4100 | Microsoft KEK 2K CA 2023 mới đã ký bằng khóa nền tảng OEM được áp dụng. | 1043 | 1032, 1795, 1796, 1802, 1803 |
| 5 | 0x0100 | 0x4100 → 0x4000 | Trình quản lý khởi động được ký bởi Windows UEFI CA 2023 được cài đặt. | 1799 | 1797 |
Ghi chú
- Sau khi thao tác liên kết với một bit hoàn tất thành công, bit đó sẽ bị xóa khỏi AvailableUpdates.
- Nếu một trong các thao tác này không thành công, một sự kiện sẽ được ghi nhật ký và thử lại vào lần chạy tác vụ đã lên lịch tiếp theo.
- Bit 0x4000 là một công cụ bổ sung và không bị xóa. Giá trị cuối cùng của AvailableUpdates là 0x4000 cho biết đã hoàn thành thành công tất cả các hành động cập nhật hiện hành.
- Các sự kiện 1032, 1795, 1796, 1802 thường cho biết các giới hạn của vi chương trình hoặc nền tảng.
- Sự kiện 1803 cho biết thiếu KEK được OEM PK ký.
Quy trình khắc phục
Phần này cung cấp các quy trình từng bước để khắc phục các sự cố cụ thể về Khởi động an toàn. Mỗi quy trình đều được giới hạn trong một tình trạng được xác định rõ ràng và chỉ được thực hiện sau khi chẩn đoán ban đầu xác nhận rằng vấn đề đó áp dụng. Sử dụng các quy trình này để khôi phục hành vi Khởi động an toàn dự kiến và cho phép các bản cập nhật chứng chỉ tiếp tục một cách an toàn. Không áp dụng các thủ tục này một cách rộng rãi hoặc phủ đầu.
Bật tính năng Khởi động an toàn trong vi chương trình
Nếu Khởi động an toàn bị tắt trong vi chương trình của thiết bị, hãy xem Windows 11 và Khởi động an toàn để biết chi tiết về cách bật tính năng Khởi động an toàn.
Khởi động an toàn đã vô hiệu hóa hoặc xóa tác vụ đã lên lịch
Bắt buộc phải có tác vụ Cập nhật an toàn theo lịch trình đối với Windows để áp dụng các bản cập nhật chứng chỉ Khởi động an toàn. Nếu tác vụ bị vô hiệu hóa hoặc bị thiếu, việc cung cấp dịch vụ chứng chỉ Khởi động an toàn sẽ không tiến triển.
Chi tiết tác vụ
| Tên Nhiệm vụ | Cập nhật khởi động an toàn |
|---|---|
| Đường dẫn nhiệm vụ | \Microsoft\Windows\PI\ |
| Đường dẫn đầy đủ | \Microsoft\Windows\PI\Secure-Boot-Update |
| Chạy như | SYSTEM (Hệ thống cục bộ) |
| Yếu tố kích hoạt | Khi khởi động và 12 giờ một lần |
| Trạng thái bắt buộc | Bật |
Cách kiểm tra trạng thái tác vụ
Chạy từ lời nhắc PowerShell nâng cao:
schtasks.exe /Query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V
Tìm trường Trạng thái :
| Trạng thái | Ý nghĩa |
|---|---|
| Sẵn sàng | Tác vụ tồn tại và được bật. |
| Bị vô hiệu hóa | Tác vụ đã tồn tại nhưng phải được kích hoạt. |
| Lỗi / Không tìm thấy | Thiếu nhiệm vụ và phải được tạo lại. |
Cách bật hoặc tạo lại tác vụ
Nếu trường trạng thái cho Secure-Boot-Update bị vô hiệu hóa, Lỗi hoặc Không tìm thấy, hãy sử dụng tập lệnh mẫu để kích hoạt tác vụ: Mẫu Enable-SecureBootUpdateTask.ps1
Lưu ý: Đây là tập lệnh mẫu và không được Microsoft hỗ trợ. Người quản trị nên xem lại và điều chỉnh nó cho phù hợp với môi trường của họ.
Ví dụ:
Lưu ý
.\Enable-SecureBootUpdateTask.ps1 -Yên tĩnh
Hướng dẫn chạy
- Nếu bạn thấy Truy nhập bị từ chối, hãy chạy lại PowerShell với tư cách Người quản trị.
- Nếu tập lệnh sẽ không chạy do chính sách thực thi, hãy sử dụng bỏ qua vòng phạm vi quy trình:
Lưu ý
Set-ExecutionPolicy -Scope Process-ExecutionPolicy Bypass