Cách bật Khởi động an toàn sau khi cập nhật BIOS

Cập nhật lần cuối: 25 de noviembre de 2025
  • Khởi động an toàn yêu cầu phân vùng UEFI, GPT và khóa khởi động hợp lệ.
  • msinfo32 cho phép bạn kiểm tra chế độ BIOS và trạng thái Khởi động an toàn.
  • Tắt CSM và chọn Windows UEFI sẽ kích hoạt xác minh chữ ký.
  • Quản lý khóa (khôi phục cài đặt gốc) sẽ giải quyết trạng thái "Không hoạt động".

Kích hoạt Khởi động an toàn trong UEFI BIOS

Sau khi cập nhật BIOS/UEFI, việc Secure Boot bị vô hiệu hóa, thay đổi trạng thái hoặc hiển thị là "Không hoạt động" là khá phổ biến. Do đó, bạn nên kiểm tra lại các thiết lập để khôi phục chức năng này hoạt động bình thường. Trong bài viết này, tôi sẽ giải thích chi tiết cách kích hoạt lại Secure Boot một cách an toàn mà không bỏ qua các khía cạnh quan trọng như UEFI, GPT, CSM, khóa khởi động, TPM 2.0 và BitLocker.

Trước khi động chạm vào bất cứ thứ gì, bạn nên kiểm tra nhanh một vài thứ trong Windows và firmware. Điều này sẽ giúp bạn tránh các lỗi thường gặp như lỗi "Legacy UEFI" hoặc khóa mã hóa. Hãy chuẩn bị sẵn khóa phục hồi nếu bạn đang sử dụng BitLocker , và tham khảo hướng dẫn của nhà sản xuất nếu có, vì mỗi bo mạch chủ (ASUS, MSI, Gigabyte, Lenovo, Dell, HP, v.v.) có thể hiển thị các menu khác nhau.

Safe Start là gì và tại sao bạn nên bật tính năng này?

Khởi động an toàn (Secure Boot) là một lớp bảo vệ phần mềm giúp xác thực chữ ký mã hóa của phần mềm được tải khi hệ thống khởi động, đảm bảo chỉ phần mềm đã được ký và đáng tin cậy mới được thực thi. Nói cách khác, nó ngăn chặn việc thực thi các bộ nạp khởi động hoặc trình điều khiển trái phép và giúp ngăn chặn phần mềm độc hại cố gắng xâm nhập vào quá trình khởi động.

Ngoài vấn đề bảo mật, việc cấu hình đúng cách cũng ảnh hưởng đến tính ổn định và khả năng tương thích với các hệ thống hiện đại. Nếu bạn cần khởi động các công cụ hoặc hệ điều hành không hỗ trợ xác thực này, bạn có thể tạm thời tắt nó đi, mặc dù các nhà sản xuất khuyên nên bật Secure Boot vĩnh viễn trừ những trường hợp rất đặc biệt.

Kiểm tra ban đầu trong Windows: Chế độ BIOS và trạng thái Khởi động an toàn

Bước đầu tiên là xác nhận trạng thái hiện tại của máy tính. Windows cung cấp bản xem trước nhanh để xem bạn đang ở chế độ UEFI hay Legacy (CSM) và liệu Secure Boot có được bật hay không. Kiểm tra ở đây giúp tiết kiệm thời gian vì nếu nó đã hiển thị "Đã bật", bạn không cần phải làm gì thêm.

  1. báo chí Windows + RViết msinfo32 và xác nhận bằng phím Enter. Thông tin hệ thống sẽ mở ra.
  2. Xác định vị trí các trường Chế độ BIOS y Trạng thái khởi động an toàn.
  3. Nếu Chế độ BIOS hiển thị UEFI và Trạng thái Khởi động An toàn được Bật, bạn không cần thực hiện bất kỳ thay đổi nào. Nếu hiển thị Tắt, bạn có thể bật. Nếu hiển thị Không tương thíchBo mạch chủ của bạn không hỗ trợ chức năng này.
  4. Nếu Chế độ BIOS hiển thị Kế thừa/CSMBạn sẽ cần chuyển sang UEFI trước khi có thể sử dụng Secure Boot.

MBR so với GPT: Chuyển đổi đĩa hệ thống nếu cần thiết

Để Secure Boot hoạt động, hệ điều hành Windows của bạn phải được cài đặt trên ổ đĩa được phân vùng theo định dạng GPT (GUID Partition Table). Nếu ổ đĩa hệ thống của bạn ở định dạng MBR, bạn nên chuyển đổi nó sang GPT bằng công cụ tích hợp sẵn của Microsoft. Trước khi thực hiện, hãy sao lưu dữ liệu quan trọng của bạn.

Kiểm tra kiểu phân vùng bằng Trình quản lý đĩa: Nhấn Windows + X, mở Trình quản lý đĩa, nhấp chuột phải vào ổ đĩa hệ thống (không chỉ ổ C:), và mở Thuộc tính > Khối lượng. Trong mục Kiểu phân vùng, bạn sẽ thấy đó là GPT hay MBR.

Nếu bạn cần chuyển đổi, hãy mở Dấu nhắc lệnh dưới dạng người quản lý (đảm bảo cửa sổ chỉ ra mức độ quyền đó) và xác thực với mbr2gpt /validate /disk:0 /allowFullOS (Thay thế 0 bằng số đĩa chính xác nếu không khớp). Nếu mọi thứ đều chính xác, hãy chạy mbr2gpt /convert /disk:0 /allowFullOSSau khi chuyển đổi, có thể cần thiết Thay đổi chế độ khởi động trong phần mềm thành UEFI.

Kiểm tra trước khi thực hiện là rất quan trọng vì nó kiểm tra, trong số những thứ khác, xem có đủ dung lượng cho các bảng GPT và cấu trúc phân vùng có tương thích hay không. Mặc dù công cụ được thiết kế để chuyển đổi tại chỗ, nhưng bất kỳ thay đổi nào về phân vùng đều tiềm ẩn rủi ro, vì vậy nên sao lưu dữ liệu trước đó.

  Hướng dẫn đầy đủ về Syncthing để đồng bộ hóa PC và thiết bị di động

TPM 2.0 và Windows 11: Xác minh nhanh

Mặc dù TPM 2.0 không bắt buộc để kích hoạt Secure Boot, nhưng nó lại cần thiết cho Windows 11. Nếu bạn đang sử dụng Windows 11, bạn nên xác nhận rằng chip này có mặt và đã được kích hoạt. Chạy tpm.msc và kiểm tra Trạng thái: nếu nó hiển thị "Ready to use" (Sẵn sàng sử dụng), mọi thứ đều ổn; nếu không, hãy kích hoạt nó trong BIOS/UEFI (tìm TPM, fTPM hoặc PTT, tùy thuộc vào nhà sản xuất, thường nằm trong Tùy chọn Bảo mật hoặc Tùy chọn Nâng cao).

Trên nhiều thiết bị hiện đại, TPM được bật mặc định, nhưng nó có thể bị tắt sau khi cập nhật phần mềm hoặc thiết lập lại hệ thống. Cách thông thường là vào Bảo mật > TPM/fTPM/PTT và chọn Đã bật , lưu thay đổi bằng phím F10 trước khi thoát để kích hoạt có hiệu lực.

Cách vào BIOS/UEFI: phím và đường dẫn từ Windows

Để truy cập Chế độ Khởi động An toàn (Secure Boot), bạn cần truy cập vào firmware. Cách phổ biến nhất là khởi động lại máy tính và nhấn liên tục một phím trong quá trình POST. Các phím thường dùng nhất là Delete, F2, F10, F12 hoặc Esc , mặc dù điều này còn tùy thuộc vào nhà sản xuất.

Nếu bạn muốn thực hiện việc này từ bên trong hệ thống, hãy sử dụng Khởi động Nâng cao. Trong Windows 10, hãy vào Cài đặt > Cập nhật & Bảo mật > Khôi phục và nhấp vào Khởi động lại ngay trong phần Khởi động Nâng cao. Trong Windows 11, hãy vào Cài đặt > Cập nhật Windows > Tùy chọn nâng cao > Khôi phục và, trong phần Khởi động Nâng cao, chọn Khởi động lại ngay. Sau khi khởi động lại, hãy vào Khắc phục sự cố > Tùy chọn nâng cao > Cài đặt phần mềm UEFI và xác nhận.

Trên một số máy tính xách tay (đặc biệt là máy tính xách tay chơi game), cách khởi động phổ biến là giữ phím F2 trong khi bật máy sau khi đã tắt . Trên một số máy tính xách tay chơi game nhất định, phương pháp này có thể bao gồm việc giữ nút giảm âm lượng và nhấn nút nguồn cùng lúc. Hãy tham khảo sách hướng dẫn sử dụng của máy nếu bạn không thể khởi động máy ngay lần đầu tiên.

Vị trí của Secure Boot trong chương trình cơ sở và những gì bạn cần tắt.

Sau khi vào BIOS/UEFI, hãy tìm tùy chọn Khởi động an toàn (Secure Boot). Tùy chọn này có thể nằm trong các tab như Bảo mật (Security), Khởi động (Boot), Nâng cao (Advanced) hoặc Xác thực (Authentication) , tùy thuộc vào việc giao diện là UEFI cổ điển, "MyASUS trong UEFI" hay giao diện của nhà sản xuất khác.

Trước khi bật Secure Boot, hãy tắt Mô-đun Hỗ trợ Tương thích (CSM) hoặc chế độ Legacy. Secure Boot chỉ hoạt động trong môi trường UEFI thuần túy, vì vậy nếu CSM được bật, hãy tắt nó đi. Tiếp theo, kiểm tra tùy chọn Loại hệ điều hành; nhiều firmware sẽ hiển thị "Chế độ Windows UEFI" thay vì "Hệ điều hành khác". Để bật Secure Boot, hãy chọn Windows UEFI.

Sau khi tắt CSM và chọn đúng loại hệ điều hành, hãy tìm công tắc Khởi động An toàn (nó có thể hiển thị là Điều khiển Khởi động An toàn). Chuyển nó từ Đã tắt sang Đã bật. Nếu phần mềm nhắc bạn quản lý khóa, hãy cài đặt lại các khóa mặc định của nhà sản xuất hoặc khôi phục các khóa mặc định; cơ sở dữ liệu này là thứ cho phép xác thực các bộ nạp khởi động được Microsoft ký.

Lưu thay đổi, thoát và xác minh trong Windows

Khi hoàn tất, hãy lưu và thoát. Thông thường, bạn thực hiện việc này bằng cách nhấn phím F10 và xác nhận (OK/Chấp nhận/Xác nhận), hoặc bằng cách vào tab Lưu và Thoát và chọn "Lưu thay đổi và thoát". Máy tính sẽ khởi động lại với các cài đặt mới được áp dụng.

Quay lại Windows, lặp lại truy vấn msinfo32 để xác nhận rằng trạng thái Khởi động An toàn hiện hiển thị là Đã bật. Nếu vẫn hiển thị "Không hoạt động" hoặc "Đã tắt", có thể do thiếu khóa hoặc CSM vẫn đang được bật ở đâu đó trong phần mềm.

Phải làm gì nếu xuất hiện "Không hoạt động": đặt lại phím và buộc chế độ thích hợp

Có những trường hợp, dù đã bật UEFI và Secure Boot, trạng thái vẫn hiển thị "Không hoạt động ". Trên các bo mạch chủ hiện đại, giải pháp thông thường là bật Secure Boot và khôi phục các khóa mặc định của nhà sản xuất, sau đó lưu lại các thay đổi.

Trên máy tính xách tay, máy tính All-in-One hoặc máy chơi game có UEFI cổ điển: Vào Bảo mật > Khởi động an toàn và bật Kiểm soát khởi động an toàn . Sau đó vào Quản lý khóa. Trước tiên, sử dụng "Đặt lại về Chế độ thiết lập" để xóa cơ sở dữ liệu, xác nhận bằng Có, rồi chọn Khôi phục khóa gốc . Lưu các thay đổi (F10) và khởi động lại.

  Những sai lầm cần tránh khi mua hàng trực tuyến, từng bước một

Trên các thiết bị có "MyASUS trong UEFI", quy trình tương tự: bật Secure Boot, vào Quản lý khóa, đặt lại về Chế độ thiết lập , sau đó khôi phục các khóa bằng "Khôi phục khóa gốc". Cuối cùng, lưu các thay đổi và khởi động lại để trạng thái được cập nhật.

Trên máy tính để bàn, một số phần mềm firmware yêu cầu thay đổi Chế độ Khởi động An toàn (Secure Boot Mode) thành Tùy chỉnh (Custom) để quản lý khóa: mở Quản lý Khóa (Key Management), chạy "Xóa Khóa Khởi động An toàn" (Clear Secure Boot Keys), xác nhận, rồi chọn "Cài đặt Khóa Khởi động An toàn Mặc định" (Install Default Secure Boot Keys). Đừng quên đóng bằng phím F10 hoặc "Lưu Thay đổi và Thoát" (Save Changes and Exit) để trạng thái chuyển sang Người dùng/Hoạt động (User/Active) khi thích hợp.

Ghi chú giao diện cụ thể: chế độ nâng cao và điều hướng

Nhiều BIOS UEFI có chế độ cơ bản và chế độ nâng cao. Nếu bạn không thấy các tùy chọn ở trên, hãy nhấn F7 để vào Chế độ nâng cao , sau đó kiểm tra lại các tab Bảo mật và Khởi động. Bạn có thể điều hướng bằng các phím mũi tên và Enter, hoặc bằng chuột hoặc bàn di chuột, tùy thuộc vào hệ thống của bạn.

Giao diện có thể hơi khác nhau giữa các kiểu máy và phiên bản firmware. Đừng ngạc nhiên nếu thấy đường dẫn được liệt kê là Security > Secure Boot > Secure Boot Control hoặc Boot > Secure Boot > OS Type . Mục tiêu là như nhau: vô hiệu hóa CSM, chọn Windows UEFI và đảm bảo các khóa Secure Boot được tải.

BitLocker và mã hóa thiết bị: tránh những bất ngờ khi khởi động lại

Nếu bạn sử dụng BitLocker hoặc Mã hóa thiết bị, việc sửa đổi các tham số khởi động quan trọng (CSM, Khởi động an toàn, TPM) có thể khiến Windows yêu cầu khóa phục hồi của bạn ở lần khởi động tiếp theo. Hãy chuẩn bị sẵn khóa phục hồi trước khi thao tác với BIOS/UEFI để tránh bị khóa máy.

Nếu bạn muốn tạm thời vô hiệu hóa mã hóa, trước tiên hãy tham khảo hướng dẫn chính thức của Microsoft để tránh mất dữ liệu. Trên máy tính công ty, nên phối hợp với nhóm CNTT để tuân thủ chính sách và duy trì bảo mật.

Lộ trình thay thế để kích hoạt UEFI và chuyển đổi phân vùng mà không cần cài đặt lại

Nếu bạn đang sử dụng chế độ Legacy/CSM và ổ đĩa của bạn được định dạng là MBR, cách sạch nhất là chuyển đổi sang GPT bằng tiện ích mbr2gpt và sau đó chuyển sang UEFI trong BIOS. Nhớ xác thực trước với mbr2gpt /validate và sau đó chạy nó mbr2gpt /convert với mã định danh đĩa chính xác.

Một chi tiết thường bị bỏ qua: cửa sổ dòng lệnh phải hiển thị "Quản trị viên" . Nếu bạn không chạy bảng điều khiển với quyền quản trị, các lệnh có thể thất bại mà không có thông báo rõ ràng, buộc bạn phải lặp lại các bước.

Khi nào nên tạm thời tắt Secure Boot

Một số công cụ chẩn đoán, ảnh bảo trì và hệ điều hành không hoạt động khi bật xác thực chữ ký. Trong những trường hợp đó, bạn có thể tạm thời tắt Secure Boot, sử dụng những gì cần thiết, rồi bật lại khi hoàn tất.

Nếu bạn cài đặt Linux và đã chọn "Hệ điều hành khác" trong BIOS, bạn thường sẽ thấy các thông báo hoặc lỗi liên quan đến UEFI cũ. Giải pháp thường bao gồm cấu hình lại chế độ UEFI, tắt CSM và, nếu bạn vẫn giữ Windows, hãy xác minh rằng ổ đĩa hệ thống của bạn được định dạng GPT và các khóa Khởi động An toàn đã được tải. Một số trường hợp sử dụng Linux yêu cầu bộ nạp khởi động có chữ ký; nếu không, giải pháp tạm thời của bạn là khởi động với Khởi động An toàn bị tắt.

Ví dụ về các menu phổ biến theo loại thiết bị

Máy tính xách tay và máy tính All-in-one: Khi máy tính đã tắt nguồn, giữ phím F2 trong khi bật nguồn để vào thiết lập hệ thống. Sau khi vào, chuyển sang chế độ nâng cao bằng phím F7 , vào Bảo mật > Khởi động an toàn, và điều chỉnh Kiểm soát Khởi động An toàn. Nếu tùy chọn này không xuất hiện, hãy kiểm tra thêm tab Khởi động, đặc biệt là Loại hệ điều hành (Windows UEFI so với Hệ điều hành khác).

  Phần mềm diệt virus miễn phí tốt nhất cho Windows

MyASUS trong UEFI: Điều hướng rất giống nhau, chỉ khác về giao diện. Vào Cài đặt nâng cao, sau đó vào Bảo mật > Khởi động an toàn, và bật chức năng điều khiển và quản lý khóa từ Quản lý khóa nếu trạng thái vẫn là Không hoạt động. Nhớ lưu bằng phím F10.

Máy tính để bàn: Trên một số kiểu máy, phím cần dùng là Delete (Del) . Tìm Boot > Secure Boot và, nếu tính năng quản lý khóa được bật, hãy đặt chế độ thành Custom để xóa và cài đặt lại các khóa mặc định (Install Default Secure Boot Keys). Đồng thời, kiểm tra xem CSM có được đặt thành Disabled để kích hoạt nó hay không.

Kiểm tra cuối cùng và khắc phục sự cố

Sau mỗi lần thay đổi BIOS, hãy lưu lại và khởi động lại. Trong Windows, mở lại msinfo32 để xác nhận: Chế độ BIOS được đặt thành UEFI và Trạng thái Khởi động An toàn được đặt thành Đã bật. Nếu có sự cố xảy ra và máy tính không khởi động được, hãy khôi phục lại firmware và tạm thời tắt Khởi động An toàn hoặc khôi phục cài đặt cuối cùng để khôi phục chức năng.

Các lỗi thường gặp cho thấy vấn đề: nếu thông báo "Không hoạt động" vẫn hiển thị, tức là thiếu các khóa; nếu bạn không thấy nút chuyển đổi Khởi động An toàn, bạn đang ở chế độ xem cơ bản và cần chuyển sang chế độ nâng cao; nếu Windows không khởi động sau khi chuyển đổi sang GPT, phần mềm có thể vẫn đang ở chế độ CSM/Legacy thay vì UEFI. Khắc phục ba điểm này hầu như luôn giải quyết được vấn đề.

Luôn tham khảo tài liệu hướng dẫn của nhà sản xuất. Mặc dù mục tiêu là giống nhau ở tất cả các thương hiệu, nhưng thuật ngữ và quy trình cụ thể có thể khác nhau. Không hiếm trường hợp tùy chọn "Loại hệ điều hành" lại là tùy chọn cho phép hoặc vô hiệu hóa Khởi động an toàn (Windows UEFI = hoạt động, Hệ điều hành khác = không hoạt động).

• Kiểm tra trong msinfo32 xem bạn có đang ở chế độ UEFI hay không và kiểm tra trạng thái Khởi động An toàn (Secure Boot). Nếu bạn đang ở chế độ Legacy, hãy chuyển sang GPT và thay đổi sang UEFI trong firmware.

• Vô hiệu hóa CSM trong BIOS. Đặt Loại hệ điều hành thành Windows UEFI và bật Khởi động an toàn. Nếu được nhắc, hãy cài đặt các khóa mặc định hoặc khôi phục chúng từ Quản lý khóa.

• Nếu trạng thái hiển thị "Không hoạt động", hãy đặt lại về Chế độ thiết lập và cài đặt lại các khóa gốc. Trên máy tính để bàn, bạn có thể cần chuyển sang Chế độ tùy chỉnh để quản lý khóa. Nhớ lưu bằng phím F10.

• Hãy sử dụng TPM 2.0 nếu bạn đang dùng Windows 11 và lưu ý đến BitLocker: ghi lại khóa phục hồi trước khi chỉnh sửa firmware. Nếu có sự cố xảy ra, hãy hoàn tác thay đổi cuối cùng và thử lại.

Khi UEFI, GPT và CSM bị vô hiệu hóa, và các khóa gốc được tải, Secure Boot sẽ hoạt động và máy tính của bạn sẽ chỉ khởi động các phần mềm đáng tin cậy. Cài đặt này rất đáng kiểm tra, đặc biệt là sau khi cập nhật BIOS, vì đôi khi những thay đổi này sẽ đặt lại các tham số khởi động hoặc xóa cơ sở dữ liệu khóa. Sau khi bạn hiểu rõ quy trình (sử dụng msinfo32 để chẩn đoán, mbr2gpt nếu cần, các cài đặt trong Security/Boot và quản lý khóa), việc kích hoạt lại Secure Boot chỉ mất vài phút và cung cấp thêm tính bảo mật mà không làm giảm hiệu năng.

cách kích hoạt tính năng khởi động an toàn trong windows 11
Bài viết liên quan:
Cách bật Khởi động an toàn trong Windows 11: Hướng dẫn từng bước đầy đủ