
Microsoft đã tổ chức sự kiện Giờ khởi động an toàn OEM vào ngày 15 tháng 7, quy tụ các kỹ sư của Microsoft cùng với đại diện của Acer, Asus, Cisco, Clevo, Dell, Fsas/Fujitsu, Honor, HP, Lenovo, LG, Surface và Xiaomi để trả lời trực tiếp các câu hỏi của quản trị viên CNTT về việc triển khai chứng chỉ Windows 11 Secure Boot 2023.
Windows mới nhất đã tạo một bài viết chi tiết bao gồm tất cả các bản sửa lỗi và câu trả lời kỹ thuật có được từ phiên đó, từ khóa đăng ký AvailableUpdates cho đến cách xếp hạng độ tin cậy hoạt động trên nhóm doanh nghiệp.
Tuy nhiên, không phải mọi thứ đều được giải quyết. Một phần hay của cùng một chuỗi giờ làm việc là quản trị viên mô tả các lỗi chứng chỉ Khởi động an toàn mà Microsoft và OEM không thể giải thích hoặc các bản sửa lỗi được cho là hoạt động theo tài liệu chính thức nhưng không hoạt động khi áp dụng cho phần cứng của họ.

Trở lại vào tháng 3, Ed Tittel của Windows mới nhất đã viết về cuộc chiến của anh ấy để có được một nhóm nhỏ từ 10 đến 15 PC tuân thủ chứng chỉ CA-2023 và những gì anh ấy nhận thấy không phải là vấn đề của Microsoft mà là vấn đề của toàn ngành.
Các bo mạch ASUS trong thử nghiệm của anh đôi khi từ chối áp dụng danh sách thu hồi trừ khi Secure Boot tạm thời bị tắt. Bo mạch MSI đã bỏ qua các bản cập nhật trên một số kiểu máy trong khi hiển thị Khởi động an toàn khi được bật trong giao diện người dùng. ASRock cần đặt lại khóa thủ công và đăng ký lại trên hầu hết mọi hệ thống mà anh ấy đã kiểm tra và tài liệu về cách thực hiện bất kỳ thao tác nào trong số đó đều rất ít hoặc gần như không có. Các thiết bị Dell, HP và Lenovo hoạt động tốt hơn về tổng thể (điều này hoàn toàn trái ngược với những gì bạn sẽ thấy ở phần sau của bài viết này), nhưng ngay cả những thiết bị đó cũng có các bản cập nhật BIOS và triển khai so le nên cần nhiều lần khởi động lại.

Máy tính để bàn ASRock B550 Extreme4 của Tittel bị kẹt trong tình trạng mỗi lần khởi động lại đều đưa ra cảnh báo thay đổi CPU sai liên quan đến bản cập nhật Secure Boot. Cuối cùng anh ấy đã từ bỏ việc cố gắng sửa nó trong phần sụn và thay vào đó thay thế bo mạch chủ.
Đã bốn tháng kể từ khi…
Nếu PC hoặc nhóm chạy Windows 11 của bạn bị kẹt do lỗi chứng chỉ Khởi động an toàn, vòng lặp khôi phục BitLocker hoặc KEK không được cập nhật thì danh sách các sự cố chưa được giải quyết này từ sự kiện OEM Secure Boot Office giờ sẽ cho bạn biết liệu bạn đang xử lý vấn đề mà Microsoft đã biết hay chưa có ai báo cáo.
Trường hợp việc triển khai chứng chỉ Khởi động an toàn Windows 11 vẫn gặp khó khăn đối với quản trị viên CNTT
Một số quản trị viên đã mô tả các sự cố mà Microsoft hoặc OEM có liên quan không thể giải thích đầy đủ hoặc lỗi mà bản sửa lỗi lẽ ra phải hoạt động theo tài liệu chính thức lại không hoạt động trên PC của họ.

Vòng lặp khôi phục BitLocker của HP vẫn tồn tại ngay cả trên BIOS mới nhất
Nhận xét đáng lo ngại nhất trong sự kiện OEM Secure Boot Office Hours đến từ kỷ nguyên71người quản lý hơn 7.000 HP EliteBooks và ZBooks trải rộng trên G7 thông qua các mẫu hiện tại. Buộc cài đặt chứng chỉ thông qua Có sẵnCập nhật khóa đăng ký đã kích hoạt khôi phục BitLocker trong thử nghiệm. Tương tự, hãy làm theo hướng dẫn đã xuất bản của HP để chuyển đổi thủ công bốn cài đặt BIOS khởi động an toàn mà nhà sản xuất PC Mỹ ghi lại trong bài viết hỗ trợ của họ.
Windows mới nhất đã báo cáo vào tháng 5 khi HP lần đầu tiên thừa nhận rằng một loạt bản cập nhật BIOS tháng 4 năm 2026 có thể làm hỏng các phép đo PCR7. BitLocker niêm phong khóa của nó, buộc phải đưa ra lời nhắc khôi phục mỗi lần khởi động lại cho đến khi quá trình chuyển giao chứng chỉ kết thúc.

Juergen_Bayer của HP ban đầu khuyên epoch71 đảm bảo cài đặt BIOS mới nhất và giữ nguyên các cài đặt BIOS liên quan đến chứng chỉ mới, để Windows Update tự xử lý các bổ sung chứng chỉ.
epoch71 phản bác lại, nói rằng nhóm của anh ấy đã chạy BIOS mới nhất được cung cấp thông qua HP Image Assistant và quá trình khôi phục BitLocker vẫn được kích hoạt mà không thêm bất kỳ cài đặt chứng chỉ nào mà HP đã cảnh báo không nên thay đổi.
Khi anh buộc các chứng chỉ thông qua khóa đăng ký trong EliteBook 640 G10 chạy BIOS V75 01.12.01, nó luôn chuyển sang chế độ khôi phục. Việc hoàn nguyên về BIOS V75 01.11.00 cũ hơn đã khiến vấn đề được giải quyết, nhưng việc khôi phục các phiên bản BIOS trên hàng nghìn thiết bị đã triển khai không phải là điều mà hầu hết các nhóm CNTT có thể thực hiện mà không bị gián đoạn đáng kể. Cả HP và Microsoft đều không có câu trả lời tiếp theo cho vấn đề này vào thời điểm phiên họp kết thúc.
Lập trường về thiết bị cũ của HP bị chỉ trích trực tiếp
Một người dùng đăng bài như Shapalapa đã sử dụng AMA để đưa ra khiếu nại chi tiết về việc triển khai của HP. Trên EliteBook 840 G6, họ mô tả việc bị kẹt trong Đang được theo dõi – Cần thêm dữ liệu trong một thời gian dài, chỉ tiến triển sau khi cài đặt BIOS 01.35.01, sau đó quay trở lại vòng lặp khôi phục BitLocker tương tự như mô tả, điều này chỉ được giải quyết khi họ phát hiện ra ba nút bật/tắt BIOS cụ thể bị tắt theo mặc định và cần được bật theo cách thủ công.

Họ cũng chỉ ra một sự thay đổi trong danh sách thiết bị được ghi lại của HP. Trang hỗ trợ của HP ban đầu liệt kê các thiết bị 2018 trở lên là được hỗ trợ, bao gồm các mẫu như ZBook 14u G5 và ProBook 650 G4, trước khi các mục đó bị xóa một cách lặng lẽ sau khi HP xác định NVRAM trên phần cứng đó không thể phù hợp với chứng chỉ mới. Theo cách nói của họ, gói cập nhật thủ công của HP dành cho các thiết bị không còn hoạt động là sự thay thế không đủ cho một bản sửa lỗi BIOS thích hợp. Cả HP và Microsoft đều không trả lời bài đăng này.
Thiết bị vẫn bị kẹt ở Trạng thái khởi động an toàn = Không xác định
Câu hỏi ban đầu của Salmankhan1, về báo cáo thiết bị Trạng thái khởi động an toàn = Không xác định mặc dù có chứng chỉ 2023, cờ Khởi động an toàn được bật và TPM đang hoạt động nhưng chỉ nhận được một phần câu trả lời.
Prabhakar của Microsoft đã phản hồi bằng cách khuyến nghị chạy Nhận-SecureBootRolloutStatus.ps1 để có bức tranh đầy đủ hơn nhưng không xác định được nguyên nhân cốt lõi khiến báo cáo trạng thái sai trên các thiết bị đáp ứng mọi điều kiện tiên quyết.
Nhóm HP của Checker-KP vẫn không thể cập nhật KEK
Checker-KP mô tả khoảng 700 thiết bị HP EliteBook G9 và G10 có chứng chỉ DB được cập nhật thành công sau khi đặt khóa đăng ký thành 0x5944, nhưng KEK đặc biệt sẽ không cập nhậtliên tục quay trở lại Chưa bắt đầu sau mỗi lần khởi động lại.
Duane_Gatlin và Juergen_Bayer của HP đều phản hồi bằng các bước khắc phục sự cố, bao gồm cả việc thử 0x4 trong sổ đăng ký để buộc cập nhật KEK một cách rõ ràng và xác nhận các phiên bản BIOS mới nhất hiện có cho cả hai kiểu máy.
Nhưng khi Checker-KP theo dõi sau khi cập nhật một máy thử nghiệm lên BIOS mới nhất, KEK vẫn chưa cập nhật. Chuỗi kết thúc ở đó mà không có bản sửa lỗi được xác nhận và Checker-KP vẫn tự hỏi liệu các đơn vị cụ thể của họ có nằm trong số những đơn vị bị ảnh hưởng bởi Khối vấn đề đã biết của Microsoft trên một số nhóm chương trình cơ sở nhất địnhđiều mà Windows mới nhất đã báo cáo chi tiết vào đầu tháng này, khi Microsoft bắt đầu tạm dừng triển khai trên các kết hợp thiết bị và chương trình cơ sở cụ thể thay vì để tiến hành một bản cập nhật đã biết bị hỏng.
Hai câu hỏi của Dell và HP chưa được trả lời
Quản trị viên CNTT có tên người dùng pbormet đã mô tả các chứng chỉ cập nhật thành công hợp lý trên nhóm Dell, với một ngoại lệ: Optiplex 5000 các đơn vị từ chối cập nhật khóa đăng ký khi lệnh được đưa ra. Không có đại diện Dell trả lời trong phiên họp.
Shapalapa đã gửi câu hỏi cho HP về lý do tại sao quá trình chuyển đổi chứng chỉ lại khó khăn đến vậy đối với khách hàng của HP, bao gồm cùng một vấn đề về dung lượng NVRAM và vòng lặp BitLocker, cũng không có phản hồi từ công ty.

Các sự cố Khởi động an toàn là vấn đề phổ biến ở các OEM, không chỉ một nhà cung cấp
Khách hàng của HP và Dell đã báo cáo trải nghiệm khó khăn nhất với Secure Boot so với bất kỳ OEM nào được đại diện, theo dõi những gì chúng tôi đã ghi lại kể từ tháng 3. Báo cáo ban đầu của chúng tôi về vấn đề phần sụn rộng hơn đằng sau Secure Boot 2023 cho thấy việc triển khai phần sụn không nhất quán trong toàn ngành PC (không phải lỗi của bất kỳ nhà cung cấp nào) là nguyên nhân khiến việc thay đổi chứng chỉ định kỳ thành một bài kiểm tra căng thẳng cho UEFI.
Hướng dẫn so sánh OEM Windows Mới nhất được xuất bản vào tháng 6 cho thấy Dell đã thực hiện cách tiếp cận thận trọng nhất, vận chuyển cả chứng chỉ 2011 và 2023 trên phần cứng mới kể từ cuối năm 2024. Bằng cách so sánh, việc triển khai của HP hiện đã tạo ra hai đợt khiếu nại BitLocker riêng biệt kéo dài ba tháng, lần đầu tiên vào tháng 4 và một lần nữa trong phiên làm việc vào tháng 7 này, với đợt thứ hai hiển thị trên các phiên bản BIOS được cho là đã khắc phục sự cố ban đầu.

Windows mới nhất cũng theo dõi cách các sự cố phần sụn của HP và Dell dẫn đến các khiếu nại rộng hơn về độ tin cậy của Windows 11 và sau đó phát hiện các thiết bị HP trong số các PC gặp phải lời nhắc khôi phục BitLocker và lỗi khởi động đi kèm với bản cập nhật Patch Tuesday tháng 6 năm 2026.
Nếu bạn là quản trị viên CNTT vẫn đang thực hiện quá trình triển khai này thì cách tiếp cận an toàn nhất mà chúng tôi khuyên bạn nên thử nghiệm trên phần cứng đại diện trước khi triển khai rộng rãi, xác nhận các khóa khôi phục BitLocker được sao lưu trước khi thay đổi bất kỳ khóa đăng ký hoặc cài đặt BIOS nào và nếu thiết bị bị kẹt ở trạng thái không khớp với trạng thái chứng chỉ của nó, hãy chạy Phát hiện-SecureBootCertUpdateStatus.ps1 từ %systemroot%\SecureBoot\ExampleRolloutScripts trước khi cho rằng có thứ gì đó bị hỏng.
Phải làm gì nếu sự cố chứng chỉ Khởi động an toàn Windows 11 của bạn vẫn chưa được khắc phục
Các trường hợp chưa được giải quyết trong chuỗi này không hẳn là những trường hợp đặc biệt mà bạn khó có thể gặp phải. Các vòng khôi phục BitLocker, các bản cập nhật KEK bị kẹt và thông tin đọc trạng thái Khởi động an toàn không khớp với trạng thái chứng chỉ của thiết bị hiện đã xuất hiện trên HP, Dell và các nhóm doanh nghiệp hỗn hợp, trên cả phiên bản phần cứng và BIOS cũ hơn được phát hành trong năm nay.
Nếu bạn nhìn thấy bất kỳ vấn đề nào trong số này trên PC hoặc nhóm của riêng mình thì tức là bạn đang xem một tập hợp các vấn đề được ghi lại, có thể tạo cảm hứng tự tin hoặc không tùy thuộc vào cách bạn nhìn nhận nó.
Dù sao đi nữa, điều bạn cần biết từ chủ đề này là coi các bản cập nhật BIOS và triển khai chứng chỉ Khởi động an toàn là những rủi ro riêng biệt đang xảy ra chồng chéo ngay bây giờ. Một thiết bị vượt qua quá trình kiểm tra chứng chỉ không đảm bảo BIOS đằng sau thiết bị đó là an toàn để cập nhật và BIOS mới không đảm bảo quá trình cập nhật chứng chỉ sẽ hoàn tất một cách sạch sẽ, vì cả epoch71 và Checker-KP đều đã phát hiện ra điều đó một cách khó khăn.
Trước khi can thiệp vào một trong hai trên quy mô lớn, hãy sao lưu khóa khôi phục BitLocker và kiểm tra lời khuyên cụ thể của OEM thay vì chỉ phụ thuộc vào hướng dẫn chung của Microsoft.

Hướng dẫn Khởi động an toàn OEM của Windows mới nhất là nơi tốt nhất để kiểm tra những gì nhà sản xuất của bạn đã xuất bản và nếu bạn chưa xác nhận vị trí của nhóm của mình, hướng dẫn của Windows mới nhất để xác minh trạng thái Khởi động an toàn và những việc cần làm nếu PC bỏ lỡ bản cập nhật sẽ hướng dẫn từng bước kiểm tra.
Đối với các bản sửa lỗi mà Microsoft và OEM đã xác nhận trong cùng phiên làm việc này, bao gồm khóa đăng ký chính xác để sử dụng, cách các bản cập nhật chương trình cơ sở ảnh hưởng đến xếp hạng độ tin cậy và điều gì xảy ra với các thiết bị bị trễ thời hạn, bài viết đồng hành về Windows Mới nhất sẽ đề cập đến tất cả những vấn đề đó.
Cuối cùng, nếu thiết bị của bạn bị ảnh hưởng bởi một khối chương trình cơ sở đã biết, Microsoft đã xác nhận việc triển khai bị tạm dừng trên các kết hợp chương trình cơ sở và thiết bị cụ thể, đồng thời điều đó có thể giải thích lý do tại sao PC của bạn bị cố tình giữ lại trong khi công ty và các OEM tìm cách khắc phục.


