Áp dụng cho
Windows 10 Windows 10, version 1607, all editions Windows 10 Enterprise LTSC 2019 Windows 10 IoT Enterprise LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Ngày phát hành ban đầu: ngày 30 tháng 10 năm 2025

ID KB: 5068198

Bài viết này có hướng dẫn về: 

  • Các tổ chức có bộ phận CNTT riêng của mình quản lý các thiết bị và bản cập nhật Windows.

Lưu ý: Nếu bạn là cá nhân sở hữu thiết bị Windows cá nhân, vui lòng xem bài viết Thiết bị Windows dành cho người dùng gia đình, doanh nghiệp và trường học có bản cập nhật do Microsoft quản lý

Tính khả dụng của hỗ trợ này

  • Ngày 14 tháng 10 năm 2025: Các phiên bản được hỗ trợ bao gồm Windows 10, phiên bản 22H2 và các phiên bản mới hơn (bao gồm cả 21H2 LTSC), tất cả các phiên bản được hỗ trợ của Windows 11 cũng như Windows Server 2022 trở lên.

  • Ngày 11 tháng 11 năm 2025: Đối với các phiên bản Windows vẫn được hỗ trợ.

Trong bài viết này:

  • Giới thiệu

  • chính sách nhóm phương pháp cấu hình Đối tượng (GPO)

Giới thiệu

Tài liệu này mô tả hỗ trợ cho việc triển khai, quản lý và giám sát các bản cập nhật chứng chỉ Khởi động An toàn bằng cách sử dụng đối tượng khởi chính sách nhóm mật. Cài đặt này bao gồm: 

  • Khả năng kích hoạt triển khai trên thiết bị

  • Cài đặt để chọn/chọn không sử dụng bộ chứa có độ tin cậy cao

  • Cài đặt để chọn tham gia/chọn không tham gia quản lý bản cập nhật của Microsoft

chính sách nhóm phương pháp cấu hình Đối tượng (GPO)

Phương pháp này cung cấp cài đặt khởi động an toàn chính sách nhóm mà người quản trị miền có thể đặt để triển khai các bản cập nhật Khởi động An toàn cho tất cả máy khách và máy chủ Windows đã tham gia miền. Ngoài ra, bạn có thể quản lý hai hỗ trợ Khởi động An toàn bằng cài đặt chọn tham gia/không tham gia. 

Để tải các bản cập nhật bao gồm chính sách triển khai các bản cập nhật chứng chỉ Khởi động An toàn , hãy tải xuống phiên bản mới nhất của Mẫu Quản trị được phát hành vào hoặc sau ngày 23 tháng 10 năm 2025. ​​​​​​​

Chính sách này có thể được tìm thấy dưới đường dẫn sau đây trong giao diện người chính sách nhóm của bạn: 

           Cấu hình Máy tính >Quản trị->phần Windows->khởi động an toàn 

Cài đặt Cấu hình Sẵn dùng 

Ba thiết đặt sẵn dùng để triển khai chứng chỉ Khởi động An toàn được mô tả ở đây. Các cài đặt này tương ứng với các khóa đăng ký được mô tả trong Các bản cập nhật khóa đăng ký cho Khởi động An toàn: Các thiết bị Windows có các bản cập nhật do CNTT quản lý

Bật Triển khai Chứng chỉ Khởi động An toàn 

chính sách nhóm đặt này: Bật Triển khai Chứng chỉ Khởi động An toàn 

Mô tả: Chính sách này kiểm soát việc Windows có khởi tạo quy trình triển khai chứng chỉ Khởi động An toàn trên các thiết bị hay không. 

  • Đã bật: Windows tự động bắt đầu triển khai chứng chỉ Khởi động An toàn được cập nhật trong quá trình bảo trì theo lịch trình.

  • Đã tắt: Windows không tự động triển khai chứng chỉ.

  • Chưa đặt cấu hình: Hành vi mặc định áp dụng (không tự động triển khai).

Lưu ý: 

  • Tác vụ xử lý cài đặt này sẽ chạy 12 giờ một lần. Một số bản cập nhật có thể yêu cầu khởi động lại để hoàn tất an toàn.

  • Không thể loại bỏ chúng khỏi Windows sau khi chứng chỉ được áp dụng cho vi chương trình. Việc xóa chứng chỉ phải được thực hiện thông qua giao diện vi chương trình.

  • Cài đặt này được coi là tùy chọn; nếu GPO bị loại bỏ, giá trị đăng ký vẫn giữ nguyên.

  • Tương ứng với khóa đăng ký AvailableUpdates.

Tự động Triển khai Chứng chỉ thông qua Cập nhật 

chính sách nhóm đặt này: Tự động Triển khai Chứng chỉ thông qua Cập nhật 

Mô tả: Chính sách này kiểm soát việc các bản cập nhật chứng chỉ Khởi động An toàn có được áp dụng tự động thông qua các bản cập nhật bảo mật và không liên quan đến bảo mật hàng tháng của Windows hay không. Các thiết bị mà Microsoft đã xác thực là có khả năng xử lý các bản cập nhật biến Khởi động An toàn sẽ nhận được các bản cập nhật này như một phần của dịch vụ tích lũy và tự động áp dụng các bản cập nhật đó. 

  • Đã bật: Các thiết bị có kết quả cập nhật đã xác thực sẽ tự động nhận được các bản cập nhật chứng chỉ trong quá trình cung cấp dịch vụ.

  • Đã tắt: Triển khai tự động bị chặn; bản cập nhật phải được quản lý theo cách thủ công.

  • Chưa đặt cấu hình: Triển khai tự động diễn ra theo mặc định.

Lưu ý

  • Dành cho các thiết bị được xác nhận để xử lý bản cập nhật thành công.

  • Đặt cấu hình chính sách này để chọn không tham gia triển khai tự động.

  • Tương ứng với khóa đăng ký HighConfidenceOptOut.

Triển khai Chứng chỉ thông qua Triển khai Tính năng có Kiểm soát 

chính sách nhóm thiết đặt: Triển khai Chứng chỉ thông qua Triển khai Tính năng được Kiểm soát 

Mô tả: Chính sách này cho phép các doanh nghiệp tham gia vào việc triển khai Tính năng có Kiểm soát các bản cập nhật chứng chỉ Khởi động An toàn do Microsoft quản lý.

  • Đã bật: Microsoft hỗ trợ triển khai chứng chỉ cho các thiết bị đã đăng ký triển khai.

  • Đã tắt hoặc Chưa được Đặt cấu hình: Không tham gia vào triển khai có kiểm soát.

Yêu cầu

Tổng quan về cấu hình GPO

  • Tên chính sách (dự kiến): "Bật Triển khai Phím Khởi động An toàn" (trong Cấu hình Máy tính).

  • Đường dẫn chính sách: Một nút mới trong Cấu hình Máy tính > Mẫu Quản >phần Windows >Khởi động An toàn. Để làm rõ, một thể loại con như "Khởi động An toàn Cập nhật" sẽ được tạo để lưu trữ chính sách này.

  • Phạm vi: Máy tính (cài đặt trên toàn máy): Mục tiêu của HKEY_LOCAL_MACHINE và ảnh hưởng đến trạng thái UEFI của thiết bị.

  • Hành động chính sách: Khi được bật, chính sách sẽ đặt khóa phụ của sổ đăng ký sau đây.

    Vị trí đăng ký

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecureBoot\Servicing

    Tên DWORD

    AvailableUpdatesPolicy

    Giá trị DWORD

    0x5944

    Ý kiến

    Thao tác này sẽ gắn cờ cho thiết bị cài đặt tất cả các bản cập nhật khóa Khởi động An toàn có sẵn trong cơ hội tiếp theo.

    Lưu ý: Do tính chất của chính sách nhóm, chính sách sẽ được áp dụng lại theo thời gian và các bit của AvailableUpdates sẽ bị xóa khi chúng được xử lý. Do đó, cần phải có một khóa đăng ký riêng biệt có tên là AvailableUpdatesPolicy để lô-gic cơ sở có thể theo dõi xem các khóa đã được triển khai hay chưa. Khi AvailableUpdatesPolicy được đặt thành 0x5944, TPMTasks sẽ đặt AvailableUpdates thành 0x5944 và lưu ý rằng điều này đã được thực hiện để ngăn áp dụng lại cho AvailableUpdates nhiều lần. Việc đặt AvailableUpdatesPolicy thành Diabled sẽ khiến cho TPMTasks xóa hoặc đặt thành 0 AvailableUpdates và lưu ý rằng thao tác này đã được hoàn tất.

  • Đã tắt/Không được Đặt cấu hình: Khi được đặt thành Không được Đặt cấu hình, chính sách sẽ không thực hiện thay đổi nào (Các bản cập nhật Khởi động An toàn vẫn là lựa chọn tham gia và sẽ không chạy trừ khi được kích hoạt bằng các phương tiện khác). Nếu được đặt là Tắt, chính sách nên đặt AvailableUpdates thành 0, để đảm bảo rõ ràng thiết bị không cố gắng cuộn phím Khởi động An toàn hoặc ngừng triển khai nếu xảy ra sự cố.

  • Có thể bật hoặc tắt HighConfidenceOptOut . Bật sẽ đặt phím này thành 1 và thao tác vô hiệu hóa sẽ đặt thành 0.

Triển khai ADMX: Chính sách này sẽ được thực hiện bằng cách sử dụng mẫu quản trị tiêu chuẩn (ADMX). Nó sử dụng cơ chế chính sách đăng ký để viết giá trị. Ví dụ: định nghĩa ADMX sẽ chỉ định:

  • Khóa đăng ký: Software\Policies\... Lưu ý: chính sách nhóm thường viết vào chi nhánh Chính sách, nhưng trong trường hợp này, chúng tôi cần phải ảnh hưởng đến tổ HKEY_LOCAL_MACHINE\SYSTEM của bạn. Chúng tôi sẽ sử chính sách nhóm năng viết trực tiếp vào tổ hợp HKEY_LOCAL_MACHINE chính sách máy. ADMX có thể sử dụng phần tử với đường dẫn đích thực sự.

  • Tên: AvailableUpdatesPolicy

  • Giá trị DWORD: 0x5944

Khi GPO được áp dụng, dịch vụ máy khách chính sách nhóm từng máy được nhắm mục tiêu sẽ tạo hoặc cập nhật giá trị sổ đăng ký này. Vào lần tiếp theo khi tác vụ cung cấp dịch vụ Khởi động An toàn (TPMTasks) chạy trên máy đó, nó sẽ phát hiện 0x5944 và thực hiện cập nhật.

Lưu ý: Theo thiết kế, trên Windows, tác vụ đã lập lịch "TPMTask" sẽ chạy 12 giờ một lần để xử lý các cờ cập nhật Khởi động An toàn như vậy. Người quản trị cũng có thể đẩy nhanh tiến độ bằng cách chạy tác vụ theo cách thủ công hoặc khởi động lại, nếu muốn.

Giao diện người dùng chính sách ví dụ

  • Khung cảnh Bật Triển khai Phím Khởi động An toàn: Khi được bật, thiết bị sẽ cài đặt chứng chỉ Khởi động An toàn được cập nhật (CAs 2023) và bản cập nhật trình quản lý khởi động có liên quan. Các khóa và cấu hình Khởi động An toàn của vi chương trình của thiết bị sẽ được cập nhật trong cửa sổ bảo trì tiếp theo. Bạn có thể theo dõi trạng thái qua sổ đăng ký (UEFICA2023Status và UEFICA2023Error) hoặc Nhật ký Sự kiện Windows.

  • Tùy chọn Đã bật / Tắt / Chưa Được cấu hình

Phương pháp cài đặt đơn này giúp mọi khách hàng dễ dàng sử dụng (luôn sử dụng giá 0x5944 được đề xuất).

Quan trọng: Nếu trong tương lai cần kiểm soát chi tiết hơn, các chính sách hoặc tùy chọn bổ sung có thể được giới thiệu. Tuy nhiên, hướng dẫn hiện tại là tất cả các phím Khởi động An toàn mới và trình quản lý khởi động mới nên được triển khai cùng nhau trong hầu hết các trường hợp, vì vậy việc triển khai một nút gạt là phù hợp.

Quyền & mật: Viết thư cho tổHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet yêu cầu đặc quyền quản trị. chính sách nhóm chạy như Hệ thống Cục bộ trên máy khách, có các quyền cần thiết. GPO tự nó có thể được chỉnh sửa bởi người quản trị với quyền chính sách nhóm quản lý. Standard mật GPO mới có thể ngăn người không phải người quản trị thay đổi chính sách.

Văn bản tiếng Anh được sử dụng khi đặt cấu hình chính sách là như sau.

Text element

Description

Node in Group Policy Hierarchy

Secure Boot

AvailableUpdates/AvailableUpdatesPolicy

Setting name

Enable Secure Boot certificate deployment

Options

Options

<no options needed – just “Not Configured”, “Enabled”, and “Disabled”>

Description

This policy setting allows you to enable or disable the Secure Boot certificate deployment process on devices. When enabled, Windows will automatically begin the certificate deployment process to devices where this policy has been applied.

Note: This registry setting is not stored in a policy key, and this is considered a preference. Therefore, if the Group Policy Object that implements this setting is ever removed, this registry setting will remain.

Note: The Windows task that runs and processes this setting, runs every 12 hours. In some cases, the updates will be held until the system restarts to safely sequence the updates.

Note: Once the certificates are applied to the firmware, you cannot undo them from Windows. If clearing the certificates is necessary, it must be done from the firmware menu interface.

For more information, see https://aka.ms/GetSecureBoot.

HighConfidenceOptOut

Setting name

Automatic Certificate Deployment via Updates

Options

<no options needed – just “Not Configured”, “Enabled”, and “Disabled”>

Description

For devices where test results are available that indicate that the device can process the certificate updates successfully, the updates will be initiated automatically as part of the servicing updates. This policy is enabled by default. For enterprises that desire managing automatic update, use this policy to explicitly enable or disable the feature.

For more information, see https://aka.ms/GetSecureBoot.

Bạn cần thêm trợ giúp?

Bạn muốn xem các tùy chọn khác?

Khám phá các lợi ích của gói đăng ký, xem qua các khóa đào tạo, tìm hiểu cách bảo mật thiết bị của bạn và hơn thế nữa.