- Khởi động an toàn là tính năng bắt buộc khi cài đặt hoặc nâng cấp lên Windows 11 và bảo vệ PC của bạn khỏi quá trình khởi động.
- Trước khi bật Secure Boot, điều cần thiết là phải kiểm tra khả năng tương thích của máy tính và sao lưu.
- Quá trình này bao gồm cập nhật chương trình cơ sở, chuyển sang UEFI, chuyển đổi đĩa sang GPT và bật Khởi động an toàn từ BIOS/UEFI.

Nhiều người dùng muốn cài đặt hoặc nâng cấp lên Windows 11 gặp phải một yêu cầu thiết yếu: bật Secure Boot. Tính năng bảo mật này, dù rất quan trọng để bảo vệ máy tính của bạn khỏi các mối đe dọa, có thể gây khó hiểu nếu bạn chưa từng thao tác với cài đặt UEFI hoặc BIOS của máy tính. Nếu bạn đang gặp phải tình huống đó, đừng lo lắng, đây là hướng dẫn đầy đủ với mọi thứ bạn cần biết để bật Secure Boot trong Windows 11.
Khởi động an toàn (Secure Boot) là một bộ lọc đáng tin cậy giúp xác định phần mềm nào được phép tải trong quá trình khởi động hệ thống và ngăn chặn mã độc hại chạy. Tuy nhiên, việc kích hoạt nó có thể liên quan đến việc kiểm tra phần cứng, sửa đổi firmware, và trên hết là hiểu rõ quy trình để tránh những sai sót có thể làm phức tạp quá trình khởi động máy tính của bạn. Bài viết này sẽ hướng dẫn bạn từng bước, trả lời các câu hỏi thường gặp và đưa ra những khuyến nghị tốt nhất để giúp bạn hoàn thành quy trình một cách thành công và an toàn.
Secure Boot là gì và tại sao nó lại quan trọng trong Windows 11?

Khởi động an toàn (Secure Boot) là một tính năng được giới thiệu cùng với đặc tả UEFI (Unified Extensible Firmware Interface) nhằm thay thế BIOS truyền thống và cung cấp một lớp xác thực quan trọng khi máy tính được bật nguồn.
Khi được kích hoạt, Secure Boot đảm bảo rằng chỉ các trình điều khiển và hệ điều hành được nhà sản xuất hoặc Microsoft ký và xác minh mới được tải . Điều này ngăn chặn các cuộc tấn công rootkit hoặc phần mềm độc hại có thể được chèn vào trong quá trình khởi động hệ thống. Trong Windows 11, Secure Boot (cùng với chế độ UEFI) là bắt buộc phải được kích hoạt để đảm bảo tính bảo mật này ngay từ đầu.
Khuyến nghị trước khi kích hoạt Secure Boot
- Sao lưu dữ liệu quan trọng của bạn: Trước khi sửa đổi cài đặt phần mềm, hãy sao lưu dữ liệu cá nhân của bạn. Bất kỳ lỗi nào cũng có thể khiến hệ thống tạm thời không hoạt động.
- Cập nhật chương trình cơ sở UEFI/BIOS: : Tham khảo trang web của nhà sản xuất bo mạch chủ hoặc máy tính và tải xuống và cài đặt phần mềm UEFI mới nhất.
- Kiểm tra khả năng tương thích phần cứng của bạnKhông phải tất cả máy tính cũ đều hỗ trợ UEFI hoặc Secure Boot. Hãy kiểm tra xem máy tính của bạn có hỗ trợ chế độ này hay không bằng cách tham khảo thông tin kỹ thuật chính thức.
- Lưu ý các phím để truy cập cài đặt UEFI/BIOS: Thông thường là Del, F2, F10, F12 hoặc ESC, nhưng có thể thay đổi tùy theo nhà sản xuất.
Máy tính của tôi có hỗ trợ UEFI Secure Boot không?
Để biết máy tính của bạn có hỗ trợ Secure Boot hay không, có một số cách để kiểm tra . Dưới đây là những phương pháp thiết thực nhất:
1. Kiểm tra thông tin hệ thống
- báo chí Win + R để mở Chạy.
- Viết msinfo32 và nhấn Enter.
- Trong cửa sổ mở ra, hãy tìm trường Trạng thái khởi động an toàn trong phần tóm tắt.
- Nếu nó xuất hiện như Đã kích hoạt, bây giờ bạn đã có Secure Boot hoạt động. Nếu bạn thấy Vô hiệu hóa o Không tương thích, bạn sẽ cần phải kích hoạt nó hoặc kiểm tra chế độ phân vùng và chương trình cơ sở.
2. Sử dụng lệnh CMD hoặc PowerShell
- Mở Dấu nhắc lệnh (CMD) với tư cách quản trị viên.
- Chạy bcdedit /enum {hiện tại}.
- Tìm dòng "route" trong thông tin hiển thị. Nếu nó ghi winload.efi, hệ thống khởi động ở chế độ UEFI. Nếu nó xuất hiện winload.exe, khởi động theo cách truyền thống (Legacy BIOS) và bạn sẽ cần phải chuyển đổi nó sang UEFI để kích hoạt khởi động an toàn.
3. Kiểm tra quản lý đĩa
- báo chí Win + R và chạy diskmgmt.msc.
- Nhấp chuột phải vào ổ đĩa hệ thống. Nếu hiển thị "Chuyển đổi sang ổ đĩa GPT", hệ thống đang ở chế độ MBR (BIOS cũ). Nếu bạn thấy "Chuyển đổi sang ổ đĩa MBR", hệ thống đã ở trong phân vùng GPT/UEFI.
4. Ngày sản xuất bo mạch chủ
Nếu bo mạch chủ hoặc máy tính xách tay của bạn sản xuất từ năm 2011 trở lên, rất có thể nó đã tương thích với UEFI và Secure Boot. Bạn có thể kiểm tra ngày sản xuất như sau:
- Mở CMD và chạy systeminfo.
- Tìm dòng phiên bản sinh học để xem ngày và phiên bản đã cài đặt.
Làm thế nào để kích hoạt khởi động an toàn từng bước?
Các bước có thể khác nhau tùy thuộc vào nhà sản xuất máy tính của bạn (Dell, HP, Lenovo, Asus, Gigabyte, MSI, v.v.), nhưng quy trình chung thường rất giống nhau.
1. Truy cập cài đặt UEFI/BIOS
- Khởi động lại máy tính của bạn và ngay khi nó bắt đầu bật, hãy nhấn phím truy cập BIOS/UEFI nhiều lần (thường là Del, F2, F12, F10 hoặc ESC).
2. Kiểm tra chế độ khởi động
- Trong phần cấu hình, hãy tìm phần tùy chọn khởi động (Khởi động, Tùy chọn khởi động, Chế độ khởi động).
- Đảm bảo chế độ này được bật UEFI và không trong BIOS kế thừa o CSMNếu ổ cứng đang ở chế độ Legacy, bạn sẽ cần chuyển sang UEFI, điều này có thể yêu cầu chuyển đổi ổ đĩa từ MBR sang GPT. Để làm điều này, bạn có thể tham khảo hướng dẫn đầy đủ trên Phân vùng MSR trong Windows.
3. Thay đổi loại phân vùng thành GPT (nếu cần)
Nếu ổ đĩa của bạn được định dạng MBR và bạn cần chuyển sang định dạng GPT để bật khởi động UEFI và kích hoạt Secure Boot:
- Sao lưu toàn bộ dữ liệu của bạn.
- Sử dụng công cụ chuyển đổi đĩa Windows (Mbr2Gpt.exe) hoặc các ứng dụng chuyên dụng. Chạy từ CMD với tư cách quản trị viên: mbr2gpt /chuyển đổi /cho phépfullOS.
- Khởi động lại máy tính và quay lại cài đặt UEFI để đặt chế độ khởi động thành UEFI.
4. Bật Khởi động an toàn
- Bên trong BIOS/UEFI, hãy tìm phần có tên Khởi động, Bảo mật o Xác thực.
- Xác định vị trí tùy chọn HỘP BẢO MẬT o Khởi động an toàn và thay đổi giá trị thành Kích hoạt o Đã kích hoạt.
- Trong một số trường hợp bạn sẽ phải đi đến Quản lý khóa o quản lý chìa khóa và lựa chọn Cài đặt Khóa khởi động an toàn mặc định (cài đặt khóa mặc định).
- Lưu các thay đổi và thoát (thường bằng cách nhấn F10) và để máy tính khởi động lại.
Tôi phải làm gì nếu không tìm thấy tùy chọn khởi động an toàn?
Nếu bạn không thấy tùy chọn Khởi động an toàn, có thể là do:
- Máy tính của bạn không có chương trình cơ sở UEFI và chỉ có BIOS truyền thống.
- Chế độ CSM (Tương thích Hệ thống Cũ) đang được bật. Bạn phải tắt chế độ này.
- Đĩa hệ thống có định dạng MBR chứ không phải GPT.
Trong mọi trường hợp, hãy tham khảo hướng dẫn sử dụng bo mạch chủ hoặc trang web hỗ trợ của nhà sản xuất. Nếu máy tính của bạn là thương hiệu nổi tiếng (Dell, HP, Lenovo, Acer, v.v.), hãy tìm đúng kiểu máy trên trang web chính thức và làm theo hướng dẫn cụ thể dành cho trường hợp của bạn.
Các bước cụ thể dành cho bo mạch chủ Gigabyte (ví dụ phổ biến ở Tây Ban Nha)
- Sao lưu dữ liệu trước khi chạm vào BIOS.
- Cập nhật BIOS nếu cần (tải xuống phiên bản mới nhất từ trang web Gigabyte).
- Chuẩn bị USB cài đặt Windows 11 bằng công cụ chính thức của Microsoft.
- Khởi động lại và vào BIOS/UEFI (Xóa bỏ o F2 lúc khởi động).
- Đi tới menu Khởi động và những thay đổi Chế độ khởi động a UEFI.
- Lưu, thoát và khởi động lại.
- Quay lại BIOS, tìm kiếm HỘP BẢO MẬT trong các menu của Bảo mật o Khởi động và kích hoạt nó.
- Cài đặt các khóa mặc định nếu được yêu cầu.
- Lưu các thay đổi và khởi động lại PC.