Office365Vietnam.info
  • Back
  • AI
  • Productivity
  • Security
  • Automation
  • IT Pro
  • Theo hãng
    • Microsoft
    • Google
    • AWS
    • Anthropic
    • OpenAI
  • Hands-on Labs
  • Lộ trình học
MicrosoftSecurity

Windows Server và chứng chỉ Secure Boot hết hạn 2026: playbook cần làm ngay

by Nam Pham4 minutes read
Secure Boot — Windows Server và chứng chỉ Secure Boot hết hạn 2026: playbook cần làm ngay
  • Share:
Nội dung bài viết: hide
1. Vì sao chứng chỉ Secure Boot cần được làm mới?
2. Playbook 5 bước cập nhật Secure Boot
3. Doanh nghiệp Việt Nam nên làm gì?
4. Kết luận

Secure Boot Windows Server sắp đến một mốc quan trọng: các chứng chỉ (CA) Secure Boot phát hành năm 2011 bắt đầu hết hạn từ tháng 6/2026. Theo hướng dẫn của Microsoft (Tech Community, 23/2/2026), tổ chức cần đảm bảo các CA 2023 đã có mặt trên những máy chủ Windows Server áp dụng trước thời điểm đó — nếu không, hệ thống sẽ rơi vào trạng thái bảo mật suy giảm. Bài viết tóm tắt playbook 5 bước IT cần làm ngay.

Máy chủ Windows Server trong data center — Secure Boot Windows Server
Chứng chỉ Secure Boot 2011 trên Windows Server bắt đầu hết hạn từ tháng 6/2026 (ảnh: CERN Computer Center / Wikimedia Commons, CC BY-SA 4.0).

Vì sao chứng chỉ Secure Boot cần được làm mới?

Trên Windows Server, Secure Boot là tính năng bảo mật lâu đời hoạt động cùng UEFI. Nó dùng các “trust anchor” mã hoá (gọi là certificate authority – CA) để xác nhận firmware và thành phần khởi động đáng tin cậy trước khi được phép chạy, giúp giảm rủi ro mã độc thực thi sớm trong quá trình khởi động máy chủ.

Như mọi tài sản mã hoá, chứng chỉ Secure Boot có vòng đời nhất định. Tổ chức cần đảm bảo các CA 2023 hiện diện trên hệ thống trước khi CA 2011 hết hạn vào tháng 6/2026. Lưu ý quan trọng: nền tảng Windows Server 2025 được chứng nhận đã có sẵn chứng chỉ 2023 trong firmware; còn các máy chủ khác phải cập nhật thủ công — Windows Server không nhận tự động. Khác với Windows PC (nhận chứng chỉ 2023 qua Controlled Feature Rollout trong bản cập nhật hằng tháng), Windows Server yêu cầu IT hành động thủ công.

Lưu ý phạm vi: hướng dẫn này không áp dụng cho host Azure Local, Windows PC hay máy ảo Hyper-V thế hệ 1 (Gen 1 không hỗ trợ Secure Boot).

Năm bước playbook cập nhật chứng chỉ Secure Boot
Năm bước Microsoft khuyến nghị để cập nhật chứng chỉ Secure Boot trên Windows Server (sơ đồ tự tạo).

Playbook 5 bước cập nhật Secure Boot

Bước 1: Kiểm kê và chuẩn bị môi trường

Trước tiên, xác minh máy chủ nào đã bật Secure Boot và kiểm tra trạng thái chứng chỉ bằng lệnh PowerShell kiểm kê hoặc giá trị registry key UEFICA2023Status. Mục tiêu là giá trị này hiển thị “Updated” cho mọi máy chủ áp dụng. Với các thiết bị chưa cập nhật, hãy lập một nhóm mẫu đại diện nhỏ — bắt đầu với máy chủ chạy workload ít quan trọng — để kiểm thử trước.

Có hai cách quản lý cập nhật: registry key hoặc Group Policy. Mọi registry key Secure Boot nằm dưới HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot (và nhánh \Servicing). Group Policy ở: Computer Configuration > Administrative Templates > Windows Components > Secure Boot (cần tải bộ Administrative Templates .admx mới nhất cho Windows Server).

Bước 2: Theo dõi và kiểm tra trạng thái Secure Boot

  • Tiến độ: giá trị text của UEFICA2023Status cho biết trạng thái not started / in progress / updated.
  • Thành công: kiểm tra System Event Log có Event ID 1808 (đã áp chứng chỉ mới vào firmware) và UEFICA2023Status = “Updated”.
  • Lỗi: kiểm tra Event ID 1801 và sự tồn tại của registry key UEFICA2023Error (chỉ tạo ra khi có lỗi).

Bước 3: Cập nhật firmware OEM (nếu cần) trước

Thực hành tốt nhất là luôn kiểm tra và áp firmware cần thiết trước khi cập nhật chứng chỉ. Firmware mới giúp tránh sự cố tương thích và đảm bảo chứng chỉ 2023 được chấp nhận. Microsoft đang phối hợp với các OEM để cung cấp thông tin theo nền tảng. Nếu firmware đã xử lý đúng việc cập nhật chứng chỉ thì không bắt buộc cập nhật; nếu OEM đã ngừng hỗ trợ firmware cho một dòng máy, hãy liên hệ trực tiếp nhà sản xuất.

Secure Boot và trust anchor mã hoá
Secure Boot dùng các ‘trust anchor’ (CA) để xác thực firmware và thành phần khởi động trước khi chạy (ảnh: jaydeep_ / Wikimedia Commons, CC0).

Bước 4: Lên kế hoạch và pilot triển khai

Sau khi xác định máy chủ cần cập nhật, chọn registry key hoặc Group Policy và pilot trên nhóm nhỏ trước. Trong triển khai doanh nghiệp điển hình, chứng chỉ thường được áp trong khoảng 12 giờ sau khi đặt cấu hình. Nếu cần khởi động lại (thường do Boot Manager), hệ thống ghi Event 1800 — có thể chờ lịch restart kế tiếp hoặc reboot ngoài kế hoạch để hoàn tất.

  • Cách 1 – Registry: đặt key AvailableUpdates (dưới ...\Control\SecureBoot) thành giá trị 0x5944 để triển khai mọi chứng chỉ cần thiết và cập nhật lên boot manager ký bằng Windows UEFI CA 2023.
  • Cách 2 – Group Policy: bật thiết lập “Enable Secure Boot certificate deployment” trong nhánh Secure Boot.

Quan trọng: tránh trộn hai phương pháp triển khai trên cùng một thiết bị.

Bước 5: Xử lý sự cố (nếu cần)

Khi gặp lỗi, dựa vào UEFICA2023Error và các Event Log (1801) để chẩn đoán, tham khảo tài liệu “Secure Boot DB và DBX variable update events” của Microsoft để biết chi tiết.

Doanh nghiệp Việt Nam nên làm gì?

Với tổ chức vận hành Windows Server tại Việt Nam, đây là việc không nên trì hoãn: lập kiểm kê ngay để biết máy chủ nào còn dùng CA 2011, ưu tiên cập nhật trước tháng 6/2026 để tránh rủi ro “degraded security posture”. Hãy phối hợp với OEM về firmware, pilot trên nhóm nhỏ, và chuẩn hoá quy trình theo dõi qua UEFICA2023Status và Event Log trước khi triển khai diện rộng.

Tham khảo thông tin chính thức tại hướng dẫn của Microsoft trên Tech Community.

Kết luận

Mốc tháng 6/2026 đang đến gần, và khác với Windows PC, Secure Boot Windows Server cần IT cập nhật chứng chỉ 2023 thủ công. Playbook 5 bước — kiểm kê, theo dõi, firmware OEM, pilot triển khai và xử lý sự cố — là lộ trình rõ ràng để giữ máy chủ ở trạng thái bảo mật chuẩn. Theo dõi thêm tin tức bảo mật, Microsoft 365 và hạ tầng doanh nghiệp tại Office365Vietnam.info.

Related

Tags: bảo mật IT Pro Microsoft Secure Boot UEFI Windows Server Windows Server 2025
  • Share:
Previous
Microsoft Foundry on Windows Server: AI on-premises cho doanh nghiệp
5 minutes read
Next
Nâng cấp lên Windows Server 2025 qua Windows Update: Hướng dẫn opt-in
5 minutes read
Nam Pham
editor

I'm a Senior Solutions Consultant, with over a decade of hands-on experience in enterprise IT. My mission is clear: empower organizations to build intelligent, AI-driven security postures while unlocking the full potential of the Microsoft ecosystem. I hold Dual Microsoft MVP recognition in Microsoft 365 Copilot and Power Platform, and I've been a Microsoft Certified Trainer (MCT) for 9+ consecutive years — a journey rooted in a deep passion for teaching, mentoring, and community building.

No comments yet! You be the first to comment.

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Danh mục:

  • AI
  • Automation
  • Hands-on Labs
  • IT Pro
  • Productivity
  • Security
  • Theo hãng
    • Anthropic
    • AWS
    • Google
    • Microsoft
    • OpenAI

Bài viết gần đây:

  • Agent Academy: Tổng quan chương trình đào tạo AI agent miễn phí của Microsoft
    Agent Academy: Tổng quan chương trình đào tạo AI agent miễn phí của Microsoft
    by Nam Pham
  • Microsoft Scout — Microsoft Scout là gì? AI Agent “luôn bật” mới cho Microsoft 365
    Microsoft Scout là gì? AI Agent “luôn bật” mới cho Microsoft 365
    by Nam Pham
  • Azure OpenAI Service — Azure OpenAI Service là gì? Hướng dẫn toàn diện cho doanh nghiệp
    Azure OpenAI Service là gì? Hướng dẫn toàn diện cho doanh nghiệp
    by Nam Pham
  • Office365Vietnam.info
    Microsoft Scout: agent ‘Autopilot’ luôn bật, tự hành động trong Microsoft 365
    by Nam Pham
  • Office365Vietnam.info
    Security Copilot agents tự động: từ quá tải cảnh báo đến hành động dứt khoát
    by Nam Pham

Office 365 Việt Nam

Blog công nghệ về AI, Productivity, Automation, và Security… trên mọi nền tảng. Cho sinh viên, người đi làm & doanh nghiệp.

Facebook-f Instagram Youtube
Theo hãng
  • Microsoft
  • Google
  • AWS
  • Anthropic
  • OpenAI
Chủ đề
  • AI
  • Productivity
  • Security
  • Automation
  • IT pro
  • Hand-on Labs
  • Lộ trình học
Khác
  • About
  • Copyright © 2026 Office365VietNam.info. All Rights Reserved.
HomeSearchAccount