[Commercial PC] Thông báo về cập nhật chứng chỉ Khởi động an toàn Windows
Microsoft dự kiến sẽ thay thế dần dần các chứng chỉ “Khởi động an toàn” được sử dụng trên hệ thống Windows bắt đầu từ 2026. Chứng chỉ Khởi động an toàn được thiết kế để ngăn phần mềm độc hại—chẳng hạn như bootkit—gắn trình tải vào quá trình khởi động, qua đó đảm bảo tính toàn vẹn của môi trường khởi động.
Các chứng chỉ hiện đang được triển khai—“Microsoft Corporation KEK CA 2011” và “Microsoft Windows Production PCA 2011”—đang đến gần thời điểm hết hạn. Nếu không được cập nhật sang chứng chỉ mới—“Microsoft Corporation KEK 2K CA 2023” và “Windows UEFI CA 2023”—thiết bị sẽ không thể nhận được cập nhật cho Windows Boot Manager và các thành phần bảo mật quan trọng khác.
Để đảm bảo máy tính thương mại của bạn tiếp tục được bảo vệ bởi Khởi động an toàn và nhận các bản cập nhật hệ thống, vui lòng thực hiện theo hướng dẫn dưới đây để kiểm tra trạng thái thiết bị của bạn.
Mục 2. Thiết bị của tôi có bị ảnh hưởng không?
2.1 Không bị ảnh hưởng (Chứng chỉ mới được hỗ trợ mặc định)
Tất cả máy tính thương mại được xuất xưởng từ 2024 trở đi, cùng với các mẫu mới trong tương lai, đều đã được tích hợp sẵn chứng chỉ Khởi động an toàn mới. Không cần cập nhật thủ công.
Laptop (NB): Các mẫu dưới đây, cũng như tất cả dòng sản phẩm ra mắt sau 2024.
| Tên mẫu |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
Máy tính để bàn: Các mẫu sau đây, cũng như tất cả các dòng ra mắt sau năm 2024.
| Tên mẫu |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S501MC |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
Tất cả trong một (AIO): Các mẫu dưới đây, cũng như tất cả các dòng được ra mắt sau năm 2024.
| Tên mẫu |
| PM640KA |
| PM670KA |
2.2 Các mẫu cần cập nhật
Nếu mẫu thiết bị của bạn không được liệt kê ở trên, điều đó có nghĩa là thiết bị hiện đang sử dụng chứng chỉ cũ và sẽ cần được cập nhật.
Làm thế nào để tôi nhận được bản cập nhật?
Đối với các mẫu bị ảnh hưởng, ASUS đã hoàn tất việc gửi chứng chỉ mới. Bản cập nhật sẽ được Microsoft tự động phân phối qua Windows Update.
Hành động đề xuất: Vào Cài đặt > Windows Update và đảm bảo rằng cập nhật tự động đã được bật.
Cài đặt tự động: Hệ thống sẽ tự động tải xuống và cài đặt chứng chỉ bảo mật mới nhất—không cần công cụ hoặc tải xuống thủ công.
Mục 3. Chứng chỉ Secure Boot bên thứ ba của Microsoft: Chức năng và sự cần thiết
Mục này giải thích về chứng chỉ Secure Boot bên thứ ba của Microsoft. Nếu thiết bị của bạn cần chạy môi trường không phải Windows [ví dụ: Linux] hoặc phần cứng bên thứ ba [ví dụ: GPU ngoài], vui lòng xem qua những thông tin sau.
3.1 Tổng quan về chứng chỉ bên thứ ba của Microsoft
| Chứng chỉ gốc | Chứng chỉ đã cập nhật | Mô tả |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | Đây là chứng chỉ tùy chọn được sử dụng [trong quá trình boot] để ký ứng dụng hoặc hệ điều hành của bên thứ ba (chẳng hạn như Linux) được thực thi ngoài môi trường Windows. Không cần thiết nếu các trường hợp sử dụng này không áp dụng. |
| Microsoft Option ROM UEFI CA 2023 | Đây là chứng chỉ tùy chọn được sử dụng [trong quá trình boot] để ký Option ROMs của phần cứng bên ngoài. Nếu phần cứng bên thứ ba (chẳng hạn như GPU bên ngoài) không cần thiết trong quá trình boot hệ thống, chứng chỉ này không áp dụng. |
3.2 Nếu cần thiết sử dụng chứng chỉ bên thứ ba của Microsoft, vui lòng tham khảo hướng dẫn sau
Lưu ý: Nếu máy tính thương mại của bạn đang bật Windows BitLocker, hãy tạm ngưng nó trước bằng cách làm theo hướng dẫn dưới đây trước khi thực hiện bất kỳ thao tác Secure Boot nào.

Mục 4. Kiểm tra trạng thái chứng chỉ BIOS và quyết định cập nhật
Các thiết bị được xuất xưởng vào năm 2026 đã bao gồm các chứng chỉ này. Bạn có thể vào Cài đặt BIOS (nhấn F2 khi khởi động) để kiểm tra hoặc cấu hình các tùy chọn chứng chỉ bên thứ ba.

Bên cạnh đó, bạn có thể tham khảo [Mục 8.3] để kiểm tra xem các chứng chỉ bên thứ ba đã xuất hiện chưa. Nếu chúng chưa được bao gồm, vui lòng cập nhật BIOS lên phiên bản mới nhất và làm theo [Mục 5. SOP 1: Cập nhật Chứng chỉ Secure Boot].
Nếu các chứng chỉ bên thứ ba cần thiết vẫn chưa xuất hiện, vui lòng tiếp tục đến [Mục 6. SOP 2: Thêm Chứng chỉ Secure Boot].
Trong trường hợp việc đặt lại khóa Secure Boot dẫn đến màn hình sau xuất hiện khi khởi động vào Windows, vui lòng làm theo [Mục 7. SOP 3: Khôi phục Chứng chỉ Secure Boot].

Tài liệu tham khảo
- https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
- https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
Mục 5. SOP 1: Cập nhật chứng chỉ Secure Boot
Ghi chú trước khi thao tác:
- Rất khuyến nghị sao lưu toàn bộ dữ liệu trên máy tính của bạn trước để phòng tránh mất dữ liệu tiềm ẩn trong quá trình cập nhật thủ công.
- Nếu BitLocker đang được kích hoạt, vui lòng đảm bảo nó đã được tạm dừng trước khi tiếp tục các bước dưới đây. Khi quá trình hoàn tất, BitLocker có thể được kích hoạt lại.
- Không tạm dừng BitLocker có thể dẫn đến tình trạng bị khóa. Trong trường hợp BitLocker không thể tự động mở khóa ổ Windows đã mã hóa, bạn sẽ cần một khóa khôi phục. Khóa này là một mã số gồm 48 chữ số cho phép bạn lấy lại quyền truy cập vào ổ cứng. Nếu bạn không quen với các quy trình bên dưới, vui lòng liên hệ với chúng tôi để được hỗ trợ.
Nếu bạn cần lấy lại khóa khôi phục BitLocker, vui lòng tham khảo bài viết: Cách lấy lại Khóa khôi phục BitLocker.
Các bước thực hiện
- Bật nguồn hoặc khởi động lại hệ thống, sau đó nhấn F2 để vào thiết lập BIOS.
Nhấn F7 để chuyển sang Chế độ nâng cao, sau đó đi đến Bảo mật > Khởi động an toàn (hoặc trực tiếp Bảo mật > Khởi động an toàn).
- Chọn Quản lý khóa.

- Chọn Chữ ký được phép (db).

- Chọn Cập nhật.

- Chọn Có.
Lưu ý: Chọn "Có" sẽ khôi phục chứng chỉ tương ứng về trạng thái mặc định của nhà máy. Bất kỳ chứng chỉ nào được thêm bởi hệ thống hoặc người dùng trước đó sẽ bị xóa. - Chọn Chi tiết để xác minh rằng các chứng chỉ Chữ ký được phép (db) đã được cập nhật thành công.

- Nhấn F10 để Lưu & Thoát.
- Nếu BitLocker đã được tạm ngưng trước đó, hãy đảm bảo nó được kích hoạt lại.
Mục 6. SOP 2: Thêm chứng chỉ Secure Boot
6.1 Thêm Microsoft UEFI CA 2023
- Tải xuống Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, và lưu vào thư mục gốc của USB (ví dụ: “D:\microsoft uefi ca 2023.crt”).
- Bật nguồn hoặc khởi động lại hệ thống, sau đó nhấn F2 để vào cài đặt BIOS.
Nhấn F7 để chuyển sang Chế độ Nâng cao, sau đó điều hướng đến Bảo mật > Secure Boot (hoặc trực tiếp Bảo mật > Secure Boot).
- Chọn Quản lý Key.

- Chọn Chữ ký được ủy quyền (db).

- Chọn Thêm vào.

- Chọn Không.

- Chọn ổ USB.

- Xác định vị trí và chọn tệp trong thư mục gốc: “microsoft uefi ca 2023.crt”.
- Chọn Chứng chỉ Khóa Công khai, sau đó nhấn Enter ở màn hình xác nhận GUID.

- Chọn Có.

- Xác minh rằng Microsoft UEFI CA 2023 được liệt kê dưới Chữ ký được ủy quyền (db).

- Nhấn F10 để Lưu & Thoát.
- Nếu BitLocker từng bị tạm dừng trước đó, vui lòng đảm bảo rằng nó đã được kích hoạt lại.
6.2 Thêm Microsoft Option ROM UEFI CA 2023
- Tải xuống Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009, và lưu vào thư mục gốc của ổ USB (ví dụ, "D:\microsoft option rom uefi ca 2023.crt").
- Bật nguồn hoặc khởi động lại hệ thống, sau đó nhấn F2 để vào thiết lập BIOS.
Nhấn F7 để chuyển sang Chế Độ Nâng Cao, sau đó điều hướng đến Bảo mật > Khởi động an toàn (hoặc trực tiếp Bảo mật > Khởi động an toàn).
- Chọn Quản lý chìa khóa.

- Chọn Chữ ký được ủy quyền (db).

- Chọn Thêm.

- Chọn số.

- Chọn USB Drive.
- Xác định và chọn file lưu ở thư mục gốc: “microsoft option rom uefi ca 2023.crt”.
- Chọn Chứng chỉ Khóa Công khai, sau đó nhấn Enter tại màn hình xác nhận GUID.

- Chọn Có.

- Xác minh rằng Microsoft Option ROM UEFI CA 2023 hiện được liệt kê dưới phần Chữ ký Được Ủy quyền (db).

- Nhấn F10 để Lưu & Thoát.
- Nếu BitLocker đã bị tạm dừng trước đó, vui lòng đảm bảo nó được kích hoạt lại.
Mục 7. SOP 3: Khôi phục Chứng chỉ Secure Boot
- Tải xuống Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, và lưu vào thư mục gốc của USB (ví dụ, “D:\windows uefi ca 2023.crt”).
- Bật nguồn hoặc khởi động lại hệ thống, sau đó nhấn F2 để vào thiết lập BIOS.
Nhấn F7 để chuyển sang Chế độ Nâng cao, sau đó điều hướng đến Bảo mật > Secure Boot (hoặc trực tiếp Bảo mật > Secure Boot).
- Chọn Quản lý khóa.

- Chọn Chữ ký được ủy quyền (db).

- Chọn Thêm vào.

- Chọn Không.

- Chọn ổ USB.
- Xác định vị trí và chọn tệp được lưu trong thư mục gốc: “windows uefi ca 2023.crt”.
- Chọn Chứng chỉ Khóa Công khai, sau đó nhấn Enter trên màn hình xác nhận GUID.

- Chọn Có.

- Xác minh rằng Windows UEFI CA 2023 hiện đã được liệt kê trong Chữ ký được ủy quyền (db).

- Nhấn F10 để Lưu & Thoát.
- Nếu BitLocker được bật, hãy đảm bảo rằng bạn có sẵn khóa phục hồi BitLocker.
Mục 8. Phương pháp xác minh chứng chỉ PowerShell
Làm thế nào để xác minh trạng thái Khóa UEFI Secure Boot? Các bước sau sẽ không ảnh hưởng đến trạng thái BitLocker của Windows.
8.1 Các bước sơ bộ
Nhập PowerShell vào thanh tìm kiếm của Windows.
Từ kết quả tìm kiếm, nhấp chuột phải vào Windows PowerShell và chọn Chạy với quyền quản trị viên.

8.2 Xác minh chứng chỉ Secure Boot của Microsoft Windows
- Xác nhận rằng Key Exchange Key (KEK) bao gồm “Microsoft Corporation KEK 2K CA 2023”.
Thực thi: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Kết quả là True cho biết rằng chứng chỉ "Microsoft Corporation KEK 2K CA 2023" đã có mặt.
- Xác nhận rằng Cơ sở dữ liệu chữ ký (DB) bao gồm "Windows UEFI CA 2023".
Thực thi: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Kết quả là True cho biết rằng chứng chỉ "Windows UEFI CA 2023" đã có mặt.
8.3 Xác minh chứng chỉ Secure Boot bên thứ 3 của Microsoft
- Xác nhận rằng Cơ sở dữ liệu chữ ký (DB) bao gồm "Microsoft UEFI CA 2023".
Thực thi: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Kết quả là True cho biết rằng chứng chỉ "Microsoft UEFI CA 2023" đã có mặt.
- Xác nhận rằng Cơ sở dữ liệu chữ ký (DB) bao gồm "Microsoft Option ROM UEFI CA 2023".
Thực thi: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft Option ROM UEFI CA 2023'
Kết quả là True cho biết rằng chứng chỉ "Microsoft Option ROM UEFI CA 2023" đang có mặt.