Áp dụng cho
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Ngày phát hành ban đầu: Ngày 14 tháng 10 năm 2025

ID KB: 5068197

Thay đổi ngày

Thay đổi mô tả

Ngày 16 tháng 4. 2026

  • Đã loại bỏ mục "Tính khả dụng của hỗ trợ này" vì thông tin này có trong mục "Các nền tảng được WinCS hỗ trợ".

Ngày 10 tháng 4 năm 2026

  • Đã cập nhật ngày Windows 10 1607 / Windows Server 2016 trong phần " Các nền tảng được hỗ trợ WinCS".

  • Đã thêm hỗ trợ nền tảng mới cho Windows Server 2012và Windows Server 2012 R2 (ESU) trong phần " Các nền tảng được hỗ trợ của WinCS".

Ngày 20 tháng 2 năm 2026

  • Đã thêm mục mới "Trước tiên kiểm tra xem chứng chỉ Khởi động An toàn có được cập nhật trong nền tảng của bạn hay không"

Ngày 16 tháng 12 năm 2025

  • Sửa chữa dòng lệnh trong phần "Làm thế nào để áp dụng cấu hình an toàn khởi động" như nó bao gồm ký tự không chính xác.Đến: WinCsFlags.exe /apply –-key "F33E0C8E002"

  • Sửa chữa dòng lệnh trong phần "Làm thế nào để kiểm tra cấu hình an toàn khởi động" vì nó bao gồm một không gian ở cuối dòng.Đến: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  • Trong mục "Tính khả dụng của hỗ trợ này", đã thêm Windows 10, phiên bản 21H2 và 22H2 và Windows Server 2022 vào các bản phát hành ngày và sau ngày 11 tháng 11 năm 2025. Ngoài ra, hỗ trợ dành cho các phiên bản khác của Windows sẽ được bao gồm trong các bản cập nhật được phát hành trong quý một năm 2026.

Ngày 11 tháng 12 năm 2025

  • Đã thay đổi Bước 3 trong mục "Cách kiểm tra cấu hình Khởi động An toàn":Từ: Để xác minh rằng cập nhật Khởi động An toàn DB đã thành công, hãy mở lời nhắc PowerShell với tư cách người quản trị, rồi chạy lệnh sau: Đến: Để kiểm tra nhanh xem cập nhật Secure Boot DB có thành công hay không, hãy mở lời nhắc PowerShell với tư cách người quản trị, rồi chạy lệnh sau:

  • Đã thêm Bước 4 vào mục "Cách kiểm tra cấu hình Khởi động An toàn": Để xác minh rằng tất cả các chứng chỉ đều được cập nhật, vui lòng tham khảo cập nhật Chứng chỉ Khởi động An toàn: Hướng dẫn dành cho các chuyên gia CNTT và tổ chức và làm theo hướng dẫn trong phần "Theo dõi Nhật ký Sự kiện". Phần này liệt kê ID Sự kiện: 1801 và ID Sự kiện : 1808 là một cách hoàn chỉnh để kiểm tra chứng chỉ đã được cập nhật.

Khởi động AN TOÀN CLI bằng Hệ thống Cấu hình Windows (WinCS)

Mục tiêu: Người quản trị miền có thể sử dụng Hệ thống Cấu hình Windows (WinCS) được phát hành cùng với các bản cập nhật HĐH Windows để triển khai các bản cập nhật Khởi động An toàn trên các máy khách và máy chủ Windows đã tham gia miền. Nó bao gồm một tiện ích giao diện dòng lệnh (CLI) để truy vấn và áp dụng cấu hình Khởi động An toàn cục bộ cho một máy tính.  

WinCS hoạt động tắt một khóa cấu hình có thể được sử dụng với tiện ích dòng lệnh để sửa đổi trạng thái cấu hình Khởi động an toàn trên máy tính. Sau khi được áp dụng, Khởi động An toàn theo lịch tiếp theo sẽ thực hiện các hành động theo khóa. 

Trước tiên kiểm tra xem chứng chỉ Khởi động An toàn có được cập nhật trên nền tảng của bạn không 

Bạn có thể kiểm tra trạng thái Khởi động An toàn bằng cách sử dụng lệnh Powershell:

(Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing' -Name 'UEFICA2023Status'). UEFICA2023Status

Nếu Trạng thái hiển thị "Đã cập nhật", thì bạn không cần chạy WinCS và có thể bỏ qua các bước dưới đây.

Nếu Chứng chỉ không được cập nhật lên phiên bản 2023 thì các bước bổ sung dưới đây sẽ áp dụng.

Các nền tảng được WinCS hỗ trợ

Tiện ích dòng lệnh WinCS được hỗ trợ trong Windows 10, phiên bản 21H2, Windows 10, phiên bản 22H2, Windows 10 1607, Windows Server 2022, Windows Server 2019, Windows Server 2016, Windows 11, phiên bản 23H2, Windows 11, phiên bản 24H2, Windows 11, phiên bản 25H2.

Tiện ích này có sẵn trong các bản cập nhật Windows được phát hành vào và sau ngày 28 tháng 10 năm 2025, cho Windows 11, phiên bản 24H2 và Windows 11, phiên bản 23H2.

Tiện ích này cũng có sẵn trong các bản cập nhật Windows được phát hành vào và sau ngày 11 tháng 11 năm 2025, cho Windows 10, phiên bản 21H2, Windows 10, phiên bản 22H2 và Windows Server 2022.

Ví Windows Server 2019, tiện ích này được cung cấp trong các bản cập nhật Windows được phát hành vào và sau ngày 13 tháng 1 năm 2026. 

Ví Windows Server 2016, Windows 10 1607, tiện ích này được cung cấp trong các bản cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026.

Và đối với Windows Server 2012 và Windows Server 2012 R2 (ESU), tiện ích này được cung cấp trong các bản cập nhật Windows được phát hành vào và sau ngày 14 tháng 4 năm 2026.

Đây là khóa tính năng cấu hình Khởi động An toàn mà người quản trị miền sẽ truy vấn và áp dụng cho các thiết bị thông qua WinCS. 

Tên tính năng

Khóa WinCS

Mô tả

Feature_AllKeysAndBootMgrByWinCS

F33E0C8E002

Bật khóa này cho phép cài đặt các chứng chỉ mới Khởi động An toàn do Microsoft cung cấp sau đây trên thiết bị của bạn. 

  • Microsoft Corporation KEK 2K CA 2023

  • Windows UEFI CA 2023

  • Microsoft UEFI CA 2023

  • Microsoft Option UEFI ROM CA 2023

Giá trị khóa WinCS: 

  • F33E0C8E002 – Trạng thái cấu hình Khởi động An toàn = Đã bật

Cách truy vấn cấu hình Khởi động An toàn 

Cấu hình Khởi động An toàn có thể được truy vấn bằng cách mở dấu nhắc lệnh với tư cách người quản trị và chạy lệnh này:

WinCsFlags.exe /query --key F33E0C8E002

Thao tác này sẽ trả về các thông tin sau (trên máy sạch): 

Cờ: F33E0C8E 

  Cấu hình Hiện tại: F33E0C8E001

  Trạng thái: Đã vô hiệu hóa

  Cấu hình Đang chờ xử lý: Không có 

  Hành động Đang chờ xử lý: Không có  

  FwLink: Https://aka.ms/getsecureboot 

  Cấu hình Sẵn dùng: 

    F33E0C8E002 

    F33E0C8E001 

Lưu ý rằng cấu hình hiện tại trên thiết bị F33E0C8E001, điều này có nghĩa là phím Khởi động An toàn đang ở trạng thái Tắt .  

Cách áp dụng cấu hình Khởi động An toàn  

Cấu hình Khởi động An toàn có thể được áp dụng bằng cách mở dấu nhắc lệnh với tư cách người quản trị và chạy lệnh này:

WinCsFlags.exe /apply --key "F33E0C8E002"

Việc áp dụng khóa thành công sẽ trả về các thông tin sau: 

Cờ: F33E0C8E 

  Cấu hình Hiện tại: F33E0C8E002

  Trạng thái: Đã bật

  Cấu hình Đang chờ xử lý: Không có 

  Hành động Đang chờ xử lý: Không có

  FwLink: Https://aka.ms/getsecureboot 

 Cấu hình Sẵn dùng: 

    F33E0C8E002 

    F33E0C8E001  

Cách kiểm tra cấu hình Khởi động An toàn  

Để xác định trạng thái của cấu hình Khởi động An toàn sau này, bạn có thể chạy lại lệnh truy vấn ban đầu bằng cách mở dấu nhắc lệnh với tư cách người quản trị:

WinCsFlags.exe /query --key F33E0C8E002

Thông tin được trả về sẽ tương tự như sau, tùy thuộc vào trạng thái cờ: 

Cờ: F33E0C8E 

  Cấu hình Hiện tại: F33E0C8E002

  Trạng thái: Đã bật

  Cấu hình Đang chờ xử lý: Không có 

  Hành động Đang chờ xử lý: Không có

  FwLink: Https://aka.ms/getsecureboot 

  Cấu hình Sẵn dùng: 

    F33E0C8E002 

    F33E0C8E001  

Lưu ý rằng trạng thái của khóa hiện đã Được bật và cấu hình hiện tại sẽ được F33E0C8E002. 

Lưu ý: Việc áp dụng khóa Khởi động An toàn thông qua WinCS không có nghĩa là quá trình cài đặt chứng chỉ Khởi động An toàn đã bắt đầu hoặc hoàn tất.  Nó chỉ đơn thuần chỉ ra rằng máy sẽ tiến hành các bản cập nhật Khởi động An toàn khi tác vụ dịch vụ An toàn Khởi động (TPMTasks) chạy trên máy đó ở cơ hội khả dụng tiếp theo. Khi TPMTasks chạy trên máy đó, nó sẽ phát hiện 0x5944 và thực hiện cập nhật. Theo thiết kế, tác vụ đã lên lịch Khởi động An toàn sẽ chạy cứ 12 giờ một lần để xử lý các cờ cập nhật Khởi động An toàn như vậy. Người quản trị cũng có thể đẩy nhanh tiến độ bằng cách chạy tác vụ theo cách thủ công hoặc khởi động lại, nếu muốn.  

Bạn cũng có thể kích hoạt tác vụ dịch vụ Khởi động An toàn theo cách thủ công bằng cách làm theo các bước sau: 

  1. Mở lời nhắc PowerShell với tư cách người quản trị, rồi chạy lệnh sau:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

  2. Khởi động lại thiết bị hai lần sau khi chạy lệnh để xác nhận rằng thiết bị đang bắt đầu với cơ sở dữ liệu cập nhật của chữ ký tin cậy (DB).

  3. Để kiểm tra nhanh xem cập nhật Khởi động An toàn DB có thành công hay không, hãy mở lời nhắc PowerShell với tư cách người quản trị, rồi chạy lệnh sau: 

    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'

    Khởi động An toàn

    Nếu lệnh trả về True thì quá trình cập nhật đã thành công.Trong trường hợp có lỗi trong khi áp dụng bản cập nhật DB, hãy xem bài viết KB5016061: Khắc phục người quản lý Khởi động dễ bị tấn công và bị thu hồi.

    Lưu ý: Điều này là kiểm tra chỉ có một CA và không phải tất cả các CAs.

  4. Để xác minh rằng tất cả các chứng chỉ đều được cập nhật, vui lòng tham khảo cập nhật Chứng chỉ Khởi động An toàn : Hướng dẫn dành cho các chuyên gia CNTT và tổ chức và làm theo hướng dẫn trong phần "Theo dõi Nhật ký Sự kiện". Phần này liệt kê ID Sự kiện: 1801 và ID Sự kiện : 1808 là cách hoàn chỉnh hơn để kiểm tra chứng chỉ đã được cập nhật.

Bạn cần thêm trợ giúp?

Bạn muốn xem các tùy chọn khác?

Khám phá các lợi ích của gói đăng ký, xem qua các khóa đào tạo, tìm hiểu cách bảo mật thiết bị của bạn và hơn thế nữa.