Cách kiểm tra xem Secure Boot có được bật hay không từ CMD và PowerShell

Cập nhật lần cuối: 28/05/2025
tác giả: Isaac
  • Khởi động an toàn ngăn chặn phần mềm trái phép chạy trong quá trình khởi động. khởi động
  • Nó có thể dễ dàng được xác minh từ Cửa sổ mà không cần nhập BIOS
  • Cmdlet Confirm-SecureBootUEFI hiển thị kết quả Boolean
  • Bắt buộc phải kích hoạt để cài đặt cửa sổ 11

Khởi động an toàn UEFI

Khởi động an toàn (Secure Boot) là một tính năng bảo mật tích hợp trong các hệ thống sử dụng UEFI (Giao diện phần mềm mở rộng thống nhất), được thiết kế để đảm bảo máy tính chỉ khởi động bằng phần mềm đáng tin cậy. Điều này đặc biệt quan trọng trong môi trường tính bảo mật của hệ điều hành và các thành phần của nó phải được đảm bảo ngay từ khi máy tính được bật.

Trong nhiều trường hợp, chẳng hạn như khi bạn muốn cài đặt hệ điều hành thay thế hoặc kiểm tra xem máy tính của bạn đã sẵn sàng cho các tiêu chuẩn như yêu cầu của Windows 11 hay chưa, bạn có thể cần biết Secure Boot có được bật hay không. Điều này có thể dễ dàng thực hiện. từ dòng của lệnh trong Windows sử dụng các công cụ như msinfo32 hoặc lệnh cmdlet của PowerShell Confirm-SecureBootUEFI.

Secure Boot là gì và nó dùng để làm gì?

Khởi động an toàn (Secure Boot) là một cơ chế bảo mật có trong các hệ thống UEFI, ngăn chặn phần mềm chưa được ký hoặc chưa được chứng nhận chạy trong quá trình khởi động. Điều này ngăn chặn, ví dụ, việc tải phần mềm độc hại hoặc bất kỳ loại phần mềm nào không đến từ nguồn được nhà sản xuất thiết bị gốc (OEM) xác minh.

Hệ thống này được Microsoft giới thiệu cùng với Windows 8 và là một phần cơ bản trong việc cải thiện bảo mật ở các phiên bản tiếp theo, bao gồm Windows 10 và Windows 11. Khi được kích hoạt, phần mềm UEFI sẽ xác minh rằng tất cả chữ ký số của trình điều khiển, hệ điều hành và phần mềm khởi động đều hợp lệ trước khi cho phép chúng chạy.

Kiểm tra xem Secure Boot có được bật từ Windows không

Thay vì khởi động lại máy tính và truy cập trực tiếp vào BIOS hoặc UEFI, Windows cho phép bạn kiểm tra xem Secure Boot có được bật hay không bằng các công cụ tích hợp sẵn. Điều này giúp đơn giản hóa đáng kể quy trình cho những người dùng thiếu kinh nghiệm trong việc thao tác cài đặt phần mềm của thiết bị.

  Cách loại bỏ tiếng ồn nền bằng bộ lọc trên PC: hướng dẫn thực tế và các công cụ

Tùy chọn 1: Thông tin hệ thống (msinfo32)

  • báo chí Windows + R để mở hộp chạy.
  • Viết msinfo32 và nhấn đăng ký hạng mục thi.
  • Trong cửa sổ xuất hiện, tìm trường Trạng thái khởi động an toàn.

Trường này sẽ hiển thị một trong các giá trị sau:

  • Đã bật:Hệ thống đã bật Khởi động an toàn.
  • Tàn tật: Khởi động an toàn không hoạt động nhưng vẫn khả dụng.
  • Không tương thích: : Phần mềm của thiết bị của bạn không hỗ trợ tính năng này.

Tùy chọn 2: Sử dụng PowerShell với Confirm-SecureBootUEFI

Đối với người dùng nâng cao hơn, bạn có thể mở bảng điều khiển PowerShell với quyền quản trị viên và chạy lệnh sau:

Confirm-SecureBootUEFI

Cmdlet này trả về:

  • Thật: Khởi động an toàn đã được bật.
  • Sai: Khởi động an toàn đã bị vô hiệu hóa.
  • Lỗi tương thích: Chỉ ra rằng hệ thống không hỗ trợ UEFI hoặc Khởi động an toàn.

Phương pháp này đặc biệt hữu ích cho các kịch bản kiểm toán hoặc môi trường kinh doanh nơi bạn muốn tự động hóa việc kiểm tra trạng thái bảo mật của nhiều máy tính.

Các lỗi thường gặp khi chạy Confirm-SecureBootUEFI

Khi chạy cmdlet, bạn có thể gặp lỗi như "Cmdlet không được hỗ trợ trên nền tảng này" . Điều này có thể do hai yếu tố:

  • BIOS của bạn được đặt ở chế độ Legacy thay vì UEFI.
  • Phần mềm cơ sở của bạn không có sẵn hoặc không kích hoạt được Secure Boot., một điều thường thấy ở các thiết bị cũ hoặc được tùy chỉnh.

Tầm quan trọng của Secure Boot trong Windows 11

Một trong những yêu cầu bắt buộc để cài đặt Windows 11 là phải bật Secure Boot, cùng với TPM 2.0. Quyết định này của Microsoft xuất phát từ nhu cầu thiết lập nền tảng bảo mật mạnh mẽ hơn cho các hệ điều hành mới. Secure Boot hoạt động cùng với các công nghệ khác như BitLocker và Windows Hello để cung cấp môi trường an toàn hơn ngay từ khi khởi động.

Nếu bạn không chắc chắn máy tính của mình có thể chạy Windows 11 hay không, kiểm tra trạng thái Khởi động An toàn (Secure Boot) là một bước chẩn đoán thiết yếu. Bạn có thể tìm hiểu thêm về cách thực hiện việc này bằng cách truy cập BIOS hoặc UEFI.

Kiểm tra thủ công từ BIOS hoặc UEFI

Nếu sau khi sử dụng các phương pháp trên mà bạn vẫn còn thắc mắc hoặc cần bật/tắt Secure Boot , bạn sẽ cần truy cập trực tiếp vào BIOS/UEFI của máy tính:

  • Khởi động lại máy tính của bạn và nhấn phím tương ứng để truy cập BIOS (thường là F2, Del hoặc Esc).
  • Sau khi vào trong, hãy tìm tab Bảo mật o Khởi động.
  • Ở đó bạn sẽ tìm thấy tùy chọn HỘP BẢO MẬT. Bạn sẽ có thể thay đổi trạng thái của nó giữa Kích hoạt y Bị vô hiệu hóa.
  Phương pháp thu hồi email đã gửi trong Microsoft Outlook

Xin lưu ý rằng không phải tất cả các nhà sản xuất đều cho phép bạn thay đổi cài đặt này . Trong một số trường hợp, tùy chọn này có thể bị khóa hoặc không khả dụng nếu hệ thống không đáp ứng một số yêu cầu nhất định.

Khả năng tương thích và lỗi trong môi trường kinh doanh

Trong các môi trường như Microsoft Intune, thiết bị có thể bị coi là không tương thích với các yêu cầu bảo mật ngay cả khi Chế độ Khởi động An toàn (Secure Boot) đã được bật. Điều này đặc biệt đúng khi làm việc với các thiết bị sử dụng TPM 1.2 , vì nhiều chính sách yêu cầu TPM 2.0, vốn cần hỗ trợ UEFI đầy đủ để hoạt động chính xác. Để hiểu rõ hơn sự khác biệt giữa các mô-đun TPM này, hãy xem lại sự khác biệt giữa TPM 1.2 và TPM 2.0.

Khi chính sách Quản lý Thiết bị Di động (MDM) được cấu hình yêu cầu Khởi động An toàn (Secure Boot) và TPM 2.0, các thiết bị không đáp ứng một trong hai yêu cầu này có thể hiển thị là "Không được hỗ trợ ". Để tránh nhầm lẫn, bạn nên kiểm tra kỹ phiên bản TPM và cấu hình phần mềm, đảm bảo rằng:

  • TPM được kích hoạt và có thể nhìn thấy từ bảng điều khiển tpm.msc.
  • Chế độ BIOS là UEFI, có thể được xác minh bằng Xem lại quá trình cài đặt Windows 11.
  • Cấu hình PCR7 được liên kết để bảo vệ âm lượng.

Kiểm tra các biện pháp bảo vệ bổ sung

Để kiểm tra xem đĩa hệ thống có được bảo vệ bởi PCR7 (Platform Configuration Register) hay không, bạn có thể chạy lệnh sau từ PowerShell:

manage-bde -protectors -get $env:systemdrive

Lệnh này hiển thị trình bảo vệ BitLocker và nếu lệnh này cho biết nó được liên kết với PCR7 thì có nghĩa là Secure Boot và các biện pháp bảo mật khác đang hoạt động chính xác.

Các loại giấy phép và mối quan hệ với Secure Boot

Giấy phép Windows OEM thường gắn liền với phần cứng và firmware của máy tính. Điều này có nghĩa là nếu thiết bị của bạn là OEM, rất có thể nó đã được bật Secure Boot từ nhà máy. Bạn có thể kiểm tra loại giấy phép của mình bằng các lệnh sau trong CMD hoặc PowerShell:

  • slmgr /dli: hiển thị loại giấy phép.
  • slmgr /dlv: cung cấp thông tin chi tiết sâu hơn.
  • slmgr /upk: xóa giấy phép.
  Cách khắc phục độ trễ video trong VLC Media Player: Hướng dẫn đầy đủ

Ngoài ra còn có giấy phép BÁN LẺ , được kích hoạt bằng tài khoản Microsoft của bạn và không bị giới hạn về phần cứng.

Biết thông tin này cũng hữu ích để hiểu liệu hệ thống của bạn có được thiết kế để tuân thủ các tiêu chuẩn bảo mật như Secure Boot hay không. Để tìm hiểu sâu hơn về cách kiểm tra trạng thái của Secure Boot, bạn có thể truy cập vào đây.

Điều quan trọng là phải biết Secure Boot có được bật hay không vì tính năng này giúp bảo vệ hệ thống của bạn khi khởi động và là yêu cầu bắt buộc đối với nhiều nền tảng và cấu hình bảo mật. Sử dụng các công cụ tích hợp trong Windows hoặc truy cập trực tiếp vào BIOS sẽ đảm bảo kiểm tra trạng thái của tính năng này một cách hiệu quả và an toàn.

cách vào bios hoặc uefi trên win 11-5
Bài viết liên quan:
Cách truy cập BIOS hoặc UEFI trên máy tính Windows 11 của bạn