Microsoft thừa nhận bản cập nhật tháng 4 khiến Windows Server 2025 kích hoạt nhầm chế độ khôi phục BitLocker
Microsoft trong tuần này đã xác nhận rằng một số thiết bị chạy Windows Server 2025 gặp sự cố sau khi cài đặt bản cập nhật bảo mật tháng 4/2026 (KB5082063). Cụ thể, sau lần khởi động lại đầu tiên, hệ thống sẽ tự động chuyển vào màn hình khôi phục BitLocker, yêu cầu người dùng nhập khóa khôi phục 48 ký tự để mở khóa ổ đĩa hệ thống.
BitLocker là tính năng mã hóa ổ đĩa tích hợp sẵn trên Windows, giúp bảo vệ dữ liệu khỏi bị truy cập trái phép. Khi hệ thống phát hiện có thay đổi trong môi trường khởi động, cơ chế bảo mật này sẽ kích hoạt chế độ khôi phục để đảm bảo an toàn dữ liệu.
Microsoft cho biết sự cố này chỉ ảnh hưởng đến các thiết bị doanh nghiệp được cấu hình với một số chính sách nhóm (Group Policy) cụ thể, và gần như không ảnh hưởng đến người dùng cá nhân.
Để lỗi xảy ra, thiết bị cần đồng thời thỏa mãn 5 điều kiện sau:
Microsoft giải thích rằng nếu giữ nguyên cấu hình chính sách, các thiết bị bị ảnh hưởng chỉ cần nhập khóa khôi phục một lần sau lần khởi động đầu tiên, và các lần khởi động sau sẽ không còn gặp lại tình trạng này.
Tuy nhiên, để tránh gây phiền toái trong quá trình vận hành, Microsoft khuyến nghị các doanh nghiệp nên loại bỏ cấu hình chính sách liên quan trước khi triển khai bản cập nhật, đồng thời đảm bảo BitLocker được liên kết với hồ sơ PCR7 phù hợp.
Trong trường hợp không thể gỡ bỏ chính sách trước, quản trị viên có thể áp dụng cơ chế Known Issue Rollback (KIR) trên các thiết bị bị ảnh hưởng, nhằm ngăn hệ thống tự động chuyển sang Windows Boot Manager ký năm 2023, từ đó tránh kích hoạt chế độ khôi phục BitLocker.
Hiện tại, Microsoft đang phát triển bản vá chính thức để khắc phục triệt để vấn đề này.
Microsoft cho biết sự cố này chỉ ảnh hưởng đến các thiết bị doanh nghiệp được cấu hình với một số chính sách nhóm (Group Policy) cụ thể, và gần như không ảnh hưởng đến người dùng cá nhân.
Để lỗi xảy ra, thiết bị cần đồng thời thỏa mãn 5 điều kiện sau:
- BitLocker đã được bật và đang mã hóa ổ đĩa hệ thống
- Đã cấu hình chính sách “thiết lập hồ sơ xác thực nền tảng TPM cho firmware UEFI gốc” và bao gồm PCR7
- Công cụ System Information hiển thị trạng thái Secure Boot State PCR7 Binding là “không khả dụng”
- Cơ sở dữ liệu chữ ký Secure Boot của thiết bị có chứa chứng chỉ Windows UEFI CA 2023
- Thiết bị chưa chạy Windows Boot Manager được ký năm 2023
Microsoft giải thích rằng nếu giữ nguyên cấu hình chính sách, các thiết bị bị ảnh hưởng chỉ cần nhập khóa khôi phục một lần sau lần khởi động đầu tiên, và các lần khởi động sau sẽ không còn gặp lại tình trạng này.
Tuy nhiên, để tránh gây phiền toái trong quá trình vận hành, Microsoft khuyến nghị các doanh nghiệp nên loại bỏ cấu hình chính sách liên quan trước khi triển khai bản cập nhật, đồng thời đảm bảo BitLocker được liên kết với hồ sơ PCR7 phù hợp.
Trong trường hợp không thể gỡ bỏ chính sách trước, quản trị viên có thể áp dụng cơ chế Known Issue Rollback (KIR) trên các thiết bị bị ảnh hưởng, nhằm ngăn hệ thống tự động chuyển sang Windows Boot Manager ký năm 2023, từ đó tránh kích hoạt chế độ khôi phục BitLocker.
Hiện tại, Microsoft đang phát triển bản vá chính thức để khắc phục triệt để vấn đề này.