Chứng chỉ Secure Boot gốc của Windows sẽ hết hạn vào tháng 6 — đây là những việc bạn cần làm.

Tác giả dinhtri 13/02/2026 19 phút đọc

Các máy tính không có chứng chỉ mới cuối cùng có thể gặp sự cố khi khởi động hệ điều hành mới.

Một chiếc máy tính xách tay chạy hệ điều hành Windows 11 đặt cạnh một cốc cà phê.

Một máy tính chạy hệ điều hành Windows 11. 

Windows 8 được nhớ đến nhiều nhất với menu Start toàn màn hình tập trung vào màn hình cảm ứng khá lạ lẫm , nhưng nó cũng giới thiệu một số cải tiến bên trong hệ thống Windows. Một trong số đó là UEFI Secure Boot, một cơ chế để xác minh bộ nạp khởi động của PC nhằm đảm bảo rằng phần mềm chưa được xác minh không thể được tải khi khởi động. Secure Boot được bật nhưng về mặt kỹ thuật là tùy chọn đối với Windows 8 và Windows 10, nhưng nó đã trở thành yêu cầu hệ thống bắt buộc để cài đặt Windows bắt đầu từ Windows 11 vào năm 2021 .

Tính năng Khởi động An toàn (Secure Boot) đã dựa vào cùng một bộ chứng chỉ bảo mật để xác minh bộ nạp khởi động kể từ năm 2011, trong suốt chu kỳ phát triển của Windows 8. Nhưng những chứng chỉ ban đầu đó sẽ hết hạn vào tháng 6 và tháng 10 năm nay, điều mà Microsoft đang nhấn mạnh trong một bài đăng hôm nay.

Ngày hết hạn chứng chỉ này không phải là tin mới—Microsoft và hầu hết các nhà sản xuất PC lớn đã nói về điều này trong nhiều tháng hoặc nhiều năm, và công việc chuẩn bị cho hệ sinh thái Windows đã được tiến hành trong một thời gian. Và việc gia hạn chứng chỉ bảo mật là một việc thường xuyên mà hầu hết người dùng chỉ nhận thấy khi có sự cố xảy ra .

Tuy nhiên, nhược điểm là việc hết hạn chứng chỉ có thể gây ra sự cố cho các máy tính không tải xuống các bản vá trước thời hạn tháng 6 năm 2026. Mặc dù các máy tính này vẫn sẽ hoạt động, nhưng chứng chỉ hết hạn có thể ngăn Microsoft vá các lỗ hổng Secure Boot mới được phát hiện và cũng có thể khiến các máy tính đó không thể khởi động và cài đặt các phiên bản hệ điều hành mới hơn sử dụng chứng chỉ mới năm 2023.

“Nếu thiết bị không nhận được chứng chỉ Khởi động An toàn mới trước khi chứng chỉ năm 2011 hết hạn, máy tính sẽ tiếp tục hoạt động bình thường và phần mềm hiện có sẽ tiếp tục chạy,” Nuno Costa, quản lý chương trình tại bộ phận Dịch vụ và Phân phối Windows của Microsoft, viết .

“Tuy nhiên, thiết bị sẽ chuyển sang trạng thái bảo mật suy giảm, hạn chế khả năng nhận các biện pháp bảo vệ cấp độ khởi động trong tương lai. Khi các lỗ hổng bảo mật cấp độ khởi động mới được phát hiện, các hệ thống bị ảnh hưởng sẽ ngày càng dễ bị tấn công hơn vì chúng không còn khả năng cài đặt các biện pháp giảm thiểu rủi ro mới. Theo thời gian, điều này cũng có thể dẫn đến các vấn đề về khả năng tương thích, do các hệ điều hành, phần mềm nhúng, phần cứng hoặc phần mềm phụ thuộc vào Khởi động An toàn mới hơn có thể không tải được.”

Hãy đảm bảo bạn đã có các chứng chỉ mới.

Đối với hầu hết các hệ thống, bao gồm cả những hệ thống cũ hơn không còn được nhà sản xuất hỗ trợ tích cực, Microsoft dựa vào Windows Update để cung cấp các chứng chỉ được cập nhật. Đối với các máy tính đã được vá lỗi đầy đủ, hoạt động bình thường và chạy các phiên bản Windows được hỗ trợ với tính năng Khởi động An toàn (Secure Boot) được bật, quá trình chuyển đổi sẽ diễn ra liền mạch, và trên thực tế, bạn có thể đã sử dụng các chứng chỉ mới mà không hề hay biết.

Điều này có thể thực hiện được vì các hệ thống dựa trên UEFI có một lượng nhỏ NVRAM có thể được sử dụng để lưu trữ các biến giữa các lần khởi động; nói chung, các hệ điều hành Windows và Linux sử dụng LVFS để cập nhật firmware sẽ có thể cập nhật NVRAM của bất kỳ hệ thống nào với các chứng chỉ mới. Máy tính chỉ gặp sự cố khi triển khai các chứng chỉ mới nếu NVRAM bị đầy hoặc bị phân mảnh theo một cách nào đó, hoặc nếu nhà sản xuất máy tính đang cung cấp firmware bị lỗi không hỗ trợ loại cập nhật này.

Như đã được mô tả chi tiết trên trang hỗ trợ của Dell , cách dễ nhất để kiểm tra xem PC của bạn có chứng chỉ mới hay không là chạy lệnh PowerShell kiểm tra chứng chỉ được lưu trữ trong "cơ sở dữ liệu hoạt động", tức là chứng chỉ hiện đang được sử dụng để khởi động PC.

Screenshot-2026-02-10-at-11
Screenshot-2026-02-09-173959-1024x616

Ảnh chụp màn hình từ một máy tính Windows 11 đã sử dụng chứng chỉ Secure Boot 2023 mới để khởi động (lệnh đầu tiên trả về “true”) nhưng chưa tích hợp chứng chỉ mới này vào firmware UEFI (lệnh thứ hai trả về “false”). Đây là hiện tượng bình thường đối với các máy tính cũ; đối với các máy tính mới hơn, hãy kiểm tra xem có bản cập nhật BIOS nào khả dụng hay không.

Nếu lệnh thứ hai trả về “true”, điều đó có nghĩa là các chứng chỉ mới cũng đã được tích hợp vào phần mềm BIOS của máy tính. Các hệ thống mới hơn sẽ có các bản cập nhật BIOS với các chứng chỉ mới này.

Để kiểm tra điều này, hãy nhấp chuột phải vào ứng dụng PowerShell hoặc Terminal và chạy nó với quyền Quản trị viên, sau đó nhập lệnh `

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023').`. Nếu lệnh này trả về “true”, thì máy tính của bạn đang sử dụng chứng chỉ mới và bạn có thể tiếp tục sử dụng bình thường.

Nếu kết quả trả về là “false”, dưới đây là một số bước để cho phép Windows Update tự động cài đặt chứng chỉ mới.

  • Hãy đảm bảo bạn đang sử dụng phiên bản Windows được hỗ trợ. Đối với Windows 11, điều đó có nghĩa là phiên bản 24H2 hoặc 25H2. Đối với Windows 10, bạn cần đăng ký máy tính vào chương trình Cập nhật Bảo mật Mở rộng (ESU) , người dùng có thể thực hiện việc này miễn phí sau khi hoàn thành một vài bước đơn giản.
  • Hãy đảm bảo rằng Secure Boot đã được bật trong BIOS và hoạt động bình thường. Để kiểm tra từ trong Windows, nhấn tổ hợp phím Windows + R để mở cửa sổ Run, gõ msinfo32 và nhấn Enter. Trong ứng dụng msinfo32, hãy đảm bảo rằng Secure Boot State được đặt thành “on”.
  • Hãy kiểm tra xem có bản cập nhật phần mềm nào khả dụng cho máy tính của bạn không. Các bản cập nhật này có thể khắc phục các lỗi ngăn cản việc cài đặt chứng chỉ mới.
  • Đặc biệt đối với các máy tính cũ được cài đặt sẵn Windows 8 hoặc Windows 10, việc khôi phục cài đặt gốc các khóa Secure Boot từ BIOS của máy tính có thể hữu ích . Điều này giúp đảm bảo có đủ dung lượng trống trong NVRAM của máy tính để lưu trữ các chứng chỉ mới.

Điều thứ hai cần kiểm tra là “cơ sở dữ liệu mặc định”, cho biết liệu các chứng chỉ Khởi động An toàn mới đã được tích hợp vào phần mềm BIOS của máy tính hay chưa. Nếu đã được tích hợp, ngay cả khi bạn đặt lại cài đặt Khởi động An toàn về mặc định trong BIOS của máy tính, bạn vẫn có thể khởi động các hệ điều hành sử dụng các chứng chỉ mới.

Để kiểm tra điều này, hãy mở lại PowerShell hoặc Terminal và gõ lệnh sau

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI dbdefault).bytes) -match 'Windows UEFI CA 2023'). Nếu lệnh này trả về “true”, hệ thống của bạn đang chạy BIOS được cập nhật với các chứng chỉ Secure Boot mới được tích hợp sẵn. Các máy tính và hệ thống cũ hơn chưa cài đặt bản cập nhật BIOS sẽ trả về “false”.

Ông Costa của Microsoft cho biết rằng “nhiều máy tính cá nhân đời mới được sản xuất từ ​​năm 2024 trở đi, và hầu hết các thiết bị được xuất xưởng vào năm 2025, đều đã bao gồm các chứng chỉ này” và sẽ không cần phải cập nhật nữa. Còn những máy tính cá nhân cũ hơn vài năm có thể nhận được chứng chỉ thông qua bản cập nhật BIOS.

Tại Mỹ, Dell , HP , LenovoMicrosoft đều có danh sách các hệ thống và phiên bản firmware cụ thể, trong khi Asus cung cấp thông tin tổng quát hơn về cách nhận chứng chỉ mới thông qua Windows Update, ứng dụng MyAsus hoặc trang web của Asus. Các máy tính cũ nhất trong danh sách thường có niên đại từ năm 2019 hoặc 2020. Nếu máy tính của bạn được cài đặt sẵn Windows 11, sẽ có bản cập nhật BIOS với các chứng chỉ mới, mặc dù điều này có thể không đúng với mọi hệ thống đáp ứng yêu cầu nâng cấp lên Windows 11.

Microsoft khuyến khích  người dùng cá nhân không thể tự cài đặt chứng chỉ mới hãy liên hệ với  dịch vụ hỗ trợ khách hàng của hãng để được  trợ giúp. Tài liệu hướng dẫn chi tiết cũng có sẵn cho các trung tâm CNTT và các tổ chức lớn khác tự quản lý việc cập nhật của mình.

“Bản cập nhật chứng chỉ Khởi động An toàn đánh dấu sự làm mới nền tảng tin cậy mà các máy tính hiện đại dựa vào khi khởi động,” Costa viết. “Bằng cách gia hạn các chứng chỉ này, hệ sinh thái Windows đang đảm bảo rằng những cải tiến trong tương lai về phần cứng, phần mềm nhúng và hệ điều hành có thể tiếp tục được xây dựng trên một quy trình khởi động an toàn, phù hợp với ngành.”

Tác giả dinhtri Admin
Bài viết trước Thông báo quan trọng về nhà thông minh: “Kiến trúc mới” của Apple dành cho ứng dụng Home chính thức bắt buộc từ hôm nay.

Thông báo quan trọng về nhà thông minh: “Kiến trúc mới” của Apple dành cho ứng dụng Home chính thức bắt buộc từ hôm nay.

Bài viết tiếp theo

Netflix cho biết người dùng có thể hủy dịch vụ nếu việc sáp nhập HBO Max khiến chi phí trở nên quá cao.

Netflix cho biết người dùng có thể hủy dịch vụ nếu việc sáp nhập HBO Max khiến chi phí trở nên quá cao.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899