Hướng dẫn cách bật Secure Boot trong BIOS

Cập nhật lần cuối: 19/09/2026
tác giả: Isaac
  • Chế độ Khởi động An toàn (Secure Boot) yêu cầu hệ thống phải ở chế độ UEFI và ổ cứng phải sử dụng định dạng phân vùng GPT.
  • Việc vô hiệu hóa mô-đun tương thích CSM là điều cần thiết để chức năng khởi động an toàn có thể được kích hoạt chính xác.
  • Nếu trạng thái hiển thị là "Không hoạt động", cần phải đặt lại các khóa mặc định từ menu Quản lý khóa BIOS.

Ảnh chụp màn hình menu BIOS UEFI làm nổi bật tùy chọn Khởi động an toàn (Secure Boot).

Nếu bạn nhận thấy Secure Boot trên máy tính của mình ngừng hoạt động hoặc bị vô hiệu hóa sau khi cập nhật BIOS, đừng lo lắng, đây là vấn đề phổ biến hơn bạn nghĩ. Tính năng này về cơ bản hoạt động như một người bảo vệ, đảm bảo chỉ phần mềm được ký số và đáng tin cậy mới được tải khi bạn bật máy tính, ngăn chặn phần mềm độc hại xâm nhập trong quá trình khởi động.

Mặc dù thoạt nhìn có vẻ phức tạp về mặt kỹ thuật, việc thiết lập khá đơn giản nếu bạn biết bắt đầu từ đâu. Trong hướng dẫn này, chúng ta sẽ phân tích kỹ lưỡng cách cấu hình sao cho hoàn hảo , bao gồm các bước kiểm tra sơ bộ trong Windows, chuyển đổi ổ đĩa và các thủ thuật cụ thể để thay đổi trạng thái từ "Chưa kích hoạt" sang "Đã kích hoạt" mà không gây ra lỗi nào trong quá trình thực hiện.

Ảnh cận cảnh bo mạch chủ máy tính hiển thị các cổng kết nối, đầu nối và tản nhiệt, minh họa phần cứng nơi chứa các thiết lập UEFI và BIOS.
Bài viết liên quan:
Hướng dẫn đầy đủ về cách khắc phục lỗi khởi động trong Windows 11 với UEFI

Kiểm tra sơ bộ trong Windows

Hình ảnh cận cảnh chi tiết của bo mạch chủ máy tính, hiển thị các linh kiện điện tử.

Trước khi truy cập vào menu BIOS, tốt nhất nên kiểm tra cài đặt hệ thống từ bên trong hệ điều hành. Để làm điều này, nhấn phím Windows + R, gõ msinfo32 và nhấn Enter. Trong cửa sổ Thông tin Hệ thống, hãy chú ý đến hai điều: Chế độ BIOS và Trạng thái Khởi động An toàn.

Nếu bạn thấy chế độ là UEFI và trạng thái đã được bật, bạn có thể đóng tất cả mọi thứ và quên đi vấn đề đó. Nhưng nếu nó hiển thị là "Đã tắt", chúng ta biết rằng mình cần phải làm gì đó. Vấn đề thực sự phát sinh khi nó hiển thị "Legacy" hoặc "CSM" ; trong trường hợp đó, Secure Boot không thể hoạt động và bạn sẽ phải thực hiện thay đổi cấu trúc đối với quy trình khởi động trước khi tiếp tục.

Vấn đề nan giải về ổ đĩa: MBR so với GPT

Để Secure Boot hoạt động đúng cách trên máy tính của bạn, ổ đĩa cài đặt Windows phải sử dụng bảng phân vùng GPT . Nếu ổ đĩa của bạn vẫn sử dụng định dạng MBR cũ hơn, chế độ UEFI sẽ không khởi động và Secure Boot sẽ không hoạt động. Bạn có thể kiểm tra điều này bằng cách nhấp chuột phải vào nút Start, chọn Disk Management , nhấp chuột phải vào ổ đĩa chính của bạn và kiểm tra Properties trong tab Volumes.

Màn hình máy tính hiển thị mã và văn bản khó hiểu, đại diện cho giao diện dòng lệnh Linux ở chế độ khôi phục.
Bài viết liên quan:
Cách khôi phục quyền truy cập vào menu khởi động bằng cách sửa chữa bộ nạp GRUB

Nếu bạn nhận ra mình đang sử dụng MBR, bạn không cần phải định dạng lại toàn bộ máy tính. Microsoft có một công cụ gọi là... mbr2gpt công việc này sẽ thực hiện những thao tác phức tạp. Mở Command Prompt với quyền quản trị viên, trước tiên bạn phải xác thực quá trình chuyển đổi bằng lệnh sau: mbr2gpt /validate /allowFullOS và, nếu mọi việc suôn sẻ, hãy thực hiện mbr2gpt /convert /allowFullOS. Đúng vậy, tạo một bản sao lưu Hãy sao lưu các tập tin quan trọng của bạn trước khi thực hiện việc này, vì việc can thiệp vào các phân vùng luôn tiềm ẩn một rủi ro nhỏ.

  COSMIC Desktop: Trình quản lý tập tin, clipboard và khả năng sắp xếp bố cục chuyên sâu.

Các yêu cầu bổ sung: TPM 2.0 và BitLocker

Hình ảnh hai bàn tay gõ trên bàn phím, thể hiện việc truy cập BIOS bằng các phím chức năng.

Nếu bạn đang sử dụng Windows 11, chip TPM 2.0 là bắt buộc. Mặc dù không hoàn toàn cần thiết để Secure Boot hoạt động, nhưng chúng thường được bao gồm trong các yêu cầu hiện đại. Bạn có thể kiểm tra xem nó có hoạt động hay không bằng cách gõ tpm.msc vào thanh tìm kiếm của Windows; nếu nó hiển thị "Ready to use" (Sẵn sàng sử dụng), mọi thứ đang hoạt động bình thường.

Một cảnh báo rất quan trọng: nếu ổ cứng của bạn được mã hóa bằng BitLocker , hãy giữ sẵn khóa phục hồi. Khi thay đổi các thiết lập BIOS quan trọng như chế độ khởi động hoặc TPM, Windows có thể sẽ yêu cầu khóa để mở khóa ổ đĩa khi khởi động lại. Đừng để bị khóa chỉ vì bạn không ghi lại mã.

Cách vào BIOS/UEFI

Có hai cách để truy cập vào "bộ não" của bo mạch chủ. Cách phổ biến nhất là khởi động lại máy tính và nhấn liên tục phím thích hợp trong quá trình khởi động; thường là F2, Delete, F10, F12 hoặc Esc , tùy thuộc vào việc bạn đang sử dụng máy tính xách tay ASUS, MSI, Gigabyte, HP hay Dell. Trên một số máy tính xách tay chơi game, bạn có thể cần giữ đồng thời nút giảm âm lượng và nút nguồn.

Tối ưu hóa khởi động Windows 11
Bài viết liên quan:
Cách tối ưu hóa quá trình khởi động Windows 11

Nếu bạn không muốn mò mẫm tìm phím, bạn có thể thực hiện việc này từ Windows: vào Cài đặt, tìm mục Khôi phục và chọn "Khởi động lại ngay" trong phần Khởi động nâng cao. Sau khi máy tính khởi động lại và hiển thị menu màu xanh lam đó, hãy điều hướng đến Khắc phục sự cố > Tùy chọn nâng cao và chọn Cài đặt phần mềm UEFI.

Cấu hình Khởi động An toàn trong phần mềm

Hình ảnh chi tiết khe cắm CPU trên bo mạch chủ, minh họa các yêu cầu phần cứng như TPM.

Sau khi vào bên trong, bạn có thể đang ở chế độ cơ bản. Nhấn F7 để vào Chế độ Nâng cao và tìm các tab "Bảo mật" hoặc "Khởi động". Bước quan trọng đầu tiên là vô hiệu hóa Mô-đun Hỗ trợ Tương thích (CSM) hoặc chế độ Legacy, vì Khởi động An toàn chỉ hoạt động trong môi trường UEFI thuần túy.

  Cách sửa phích cắm sạc điện thoại di động của tôi

Tìm tùy chọn Loại hệ điều hành và đảm bảo bạn chọn "Chế độ Windows UEFI" thay vì "Hệ điều hành khác". Sau đó, tìm công tắc Kiểm soát Khởi động An toàn và chuyển nó thành "Đã bật". Để lưu các thay đổi này, nhấn F10 để lưu và thoát.

Giải pháp cho trạng thái "Không hoạt động" và quản lý khóa

Tổng quan về bo mạch chủ máy tính hiện đại với các mạch và linh kiện của nó.

Đôi khi điều sau đây xảy ra: bạn bật Chế độ Khởi động An toàn, khởi động lại, đăng nhập vào Windows và... msinfo32 Anh ấy cứ nói rằng anh ấy là "Không hoạt động"Điều này xảy ra do thiếu các khóa mã hóa dùng để xác thực phần mềm. Giải pháp là khởi động lại BIOS và vào phần... Quản lý chủ chốt và dọn dẹp.

quản lý mok
Bài viết liên quan:
MOK Manager là gì, nó hoạt động như thế nào và ảnh hưởng đến Secure Boot ra sao?

Trên hầu hết các máy tính xách tay và máy tính All-in-One, bạn nên chọn "Khôi phục về Chế độ Thiết lập" để xóa các cơ sở dữ liệu hiện tại, sau đó chọn "Khôi phục Khóa Nhà máy" để cài đặt các khóa mặc định của nhà sản xuất. Trên máy tính để bàn, trước tiên bạn có thể cần thay đổi chế độ Khởi động An toàn thành "Tùy chỉnh" để cho phép bạn xóa và cài đặt các khóa mặc định. Sau khi thực hiện thao tác này và lưu bằng phím F10, trạng thái cuối cùng sẽ chuyển sang Đã bật.

Các trường hợp đặc biệt và việc tạm thời vô hiệu hóa

Không phải ai cũng cần bật Secure Boot mọi lúc. Nếu bạn cài đặt các bản phân phối Linux rất đặc thù , các công cụ chẩn đoán lỗi thời hoặc hệ điều hành không có chữ ký số, máy tính của bạn có thể không khởi động được. Trong những trường hợp đó, bạn có thể tạm thời tắt tính năng này bằng cách thay đổi trạng thái của nó thành "Đã tắt" hoặc chọn "Hệ điều hành khác" trong cài đặt khởi động.

Điều quan trọng cần nhớ là, mặc dù Secure Boot ban đầu bị chỉ trích vì chỉ ưu tiên Microsoft, nhưng hầu hết các hệ thống mã nguồn mở hiện nay đều tương thích. Tuy nhiên, nếu bạn cần cài đặt phần mềm chưa được chứng nhận , việc tạm thời vô hiệu hóa nó là lựa chọn duy nhất của bạn, miễn là bạn kích hoạt lại ngay sau khi hoàn tất để tránh làm cho hệ thống của bạn dễ bị tấn công.

  Hướng dẫn đầy đủ để hiểu và phân tích máy tính xách tay

Tóm tắt các bước theo từng loại thiết bị

Nếu bạn có thiết bị ASUS hoặc thiết bị tương tự với giao diện MyASUS trong UEFI , đường dẫn là Cài đặt nâng cao > Bảo mật > Khởi động an toàn. Nếu đó là máy tính để bàn truyền thống, hãy xem trong tab Khởi động và đảm bảo Chế độ UEFI được đặt làm ưu tiên. Bất kể thương hiệu nào, giải pháp luôn giống nhau: tắt CSM, đặt Windows ở chế độ UEFI, bật điều khiển Khởi động an toàn, và nếu vẫn không được, hãy đặt lại khóa cài đặt gốc.

Để bảo mật hệ thống, điều cần thiết là ổ cứng của bạn phải được định dạng GPT, BIOS được đặt ở chế độ UEFI và CSM phải được tắt hoàn toàn. Sau khi bạn đã quản lý các khóa trong menu bảo mật và xác minh trạng thái trong công cụ thông tin hệ thống, máy tính của bạn sẽ chỉ chạy phần mềm đã được ký số, bảo vệ bạn khỏi rootkit và đảm bảo quá trình khởi động ổn định và đáng tin cậy.

Phân tích các tệp nhật ký khởi động như Ntbtlog.txt để khắc phục sự cố khởi động Windows.
Bài viết liên quan:
Phân tích các tệp nhật ký khởi động như Ntbtlog.txt để khắc phục sự cố khởi động Windows.