TPM 2.0 ảo cho Windows 11: VMware, VirtualBox, Proxmox, Hyper-V

Chia sẻ bài viết

Mục lục
TPM 2.0 ảo cho Windows 11: VMware, VirtualBox, Proxmox, Hyper-V

Trả lời nhanh: Windows 11 trong máy ảo cần Secure Boot và TPM 2.0 ảo, cùng tối thiểu 4 GB RAM, 2 vCPU, 64 GB ổ đĩa. Hyper-V: máy ảo Generation 2, bật Enable Secure Boot và Enable Trusted Platform Module. VMware Workstation Pro: mã hóa máy ảo rồi thêm Trusted Platform Module. VirtualBox 7: bật EFI, Secure Boot, chọn TPM 2.0. Proxmox: BIOS OVMF, EFI Disk và TPM State v2.0. VMware Workstation Player (đã ngừng phát hành) không có TPM ảo, còn Windows 11 Home không cài được Hyper-V.

Lỗi "This PC can't run Windows 11" khi cài vào máy ảo thường do thiếu TPM 2.0 ảo hoặc Secure Boot, không phải do máy thật yếu. Mỗi nền tảng ảo hóa đặt tùy chọn này ở một chỗ và gọi một tên khác, nên bài này gom vào một bảng tra để bạn làm nhanh trên VMware, VirtualBox, Proxmox hay Hyper-V. Cuối bài là phần giấy phép, vì máy ảo chạy được Windows 11 rồi vẫn cần key riêng.

Tóm tắt nhanh
  • Yêu cầu máy ảo theo Microsoft: Secure Boot, TPM ảo, 4 GB RAM, 2 vCPU, 64 GB ổ đĩa.
  • Hyper-V cần máy ảo Generation 2; Windows 11 Home không cài được Hyper-V.
  • VMware Workstation Pro phải mã hóa máy ảo trước khi thêm TPM; Workstation Player (đã ngừng phát hành) không có vTPM.
  • VirtualBox 7: bật EFI, Secure Boot, chọn TPM 2.0. Proxmox: OVMF, EFI Disk, TPM State v2.0.
  • Máy ảo chạy được Windows 11 rồi vẫn cần 1 key riêng cho mỗi máy ảo.

Máy ảo Windows 11 cần những gì

Microsoft ghi yêu cầu riêng cho máy ảo trong trang yêu cầu hệ thống Windows 11 (Windows 11 requirements, mục Virtual machine support):

Hạng mụcYêu cầu
Thế hệ máy ảo (Hyper-V)Generation 2
Bộ nhớ4 GB trở lên
Bộ xử lýHai vCPU trở lên
Ổ đĩa64 GB trở lên
Bảo mậtHỗ trợ Secure Boot, bật TPM ảo

Microsoft cũng ghi TPM 2.0 ảo được giả lập trong máy ảo, không phụ thuộc máy chủ có chip TPM hay phiên bản TPM nào. Nghĩa là máy thật đời cũ không có TPM 2.0 vẫn tạo được máy ảo Windows 11 hợp chuẩn, miễn phần mềm ảo hóa hỗ trợ TPM ảo.

Bảng tên tùy chọn theo từng nền tảng

Vuốt ngang để xem đủ bảng.

Nền tảngFirmwareSecure BootTPM ảoĐiều kiện đi kèm
Hyper-V (Windows 11 Pro, Windows Server)Generation 2 (UEFI)Settings > Security > Enable Secure Boot, template Microsoft WindowsSettings > Security > Enable Trusted Platform ModuleHost không được là Windows 11 Home
VMware Workstation Pro 17UEFITùy chọn Secure Boot trong FirmwareVM Settings > Add > Trusted Platform ModuleMáy ảo phải được mã hóa trước; hardware version 14 trở lên
VMware Workstation Player (đã ngừng phát hành)UEFICóKhông cóTheo Broadcom, Player không hỗ trợ TPM ảo; dùng Workstation Pro
VMware ESXi / vSphereEFICóEdit Settings > Add New Device > Trusted Platform ModuleCần cấu hình key provider
VirtualBox 7.xSystem > Motherboard > Enable EFIEnable Secure BootSystem > Motherboard > TPM, chọn v2.0VirtualBox 7.0 trở lên
Proxmox VEBIOS = OVMF (UEFI)EFI Disk (loại 4m) bật pre-enrolled keysHardware > Add > TPM State, chọn version v2.0 (mặc định v1.2, không đổi được sau khi tạo)Kiểm lại trên phiên bản bạn dùng

Hyper-V: nhanh nhất nếu máy bạn chạy Windows 11 Pro

Hyper-V chỉ có trên bản Pro, Enterprise, Education. Microsoft ghi rõ: "The Hyper-V role can't be installed on Windows 10 Home or Windows 11 Home" (Install Hyper-V). Máy chạy Home muốn dựng máy ảo thì dùng VirtualBox hoặc VMware Workstation, hoặc nâng cấp lên Pro.

  1. Tạo máy ảo mới, chọn Generation 2. Máy ảo Generation 1 không đổi sang Generation 2 được, phải tạo lại.
  2. Vào Settings > Security, tích Enable Secure Boot, chọn template Microsoft Windows.
  3. Tích Enable Trusted Platform Module.
  4. Đặt RAM tối thiểu 4 GB, Processor 2 vCPU trở lên, ổ đĩa 64 GB trở lên.

Các tùy chọn bảo mật này được mô tả ở Generation 2 virtual machine security settings. Mỗi máy ảo tạo xong cần key riêng, cách tính ở bài cài máy ảo và key Windows.

VMware Workstation Pro và ESXi

Trên Workstation Pro 17, tài liệu Broadcom yêu cầu máy ảo dùng firmware UEFI, hardware version 14 trở lên và đã được mã hóa. Mã hóa máy ảo trong VM Settings > Options > Access Control > Encrypt (Broadcom: Encrypt a Virtual Machine), rồi vào VM Settings > Add > Trusted Platform Module (Broadcom: Add a Virtual Trusted Platform Module Device). Broadcom ghi quên mật khẩu mã hóa thì Workstation Pro không có cách lấy lại, nên lưu mật khẩu cẩn thận. Workstation Player đã ngừng phát hành và không có TPM ảo; Workstation Pro miễn phí cho mọi người dùng, kể cả doanh nghiệp, từ 11/11/2024 (thông báo của Broadcom).

Với máy ảo VMware trên ESXi, TPM ảo thêm ở Edit Settings > Add New Device > Trusted Platform Module, nhưng vCenter hoặc host cần có key provider trước. Lưu ý phần giấy phép bên dưới: máy ảo trên ESXi mà người dùng vào từ xa không dùng key Retail.

VirtualBox 7 và Proxmox VE

VirtualBox thêm TPM ảo từ bản 7.0. Trong Settings > System > Motherboard: tích Enable EFI, tích Enable Secure Boot, ở ô TPM chọn v2.0 (VirtualBox manual). Tạo máy ảo mới bằng trình hướng dẫn với loại Windows 11 thường tự bật sẵn các mục này.

Proxmox VE: chọn BIOS là OVMF (UEFI), thêm EFI Disk loại 4m và giữ tùy chọn pre-enrolled keys để có Secure Boot, thêm TPM State và chọn version v2.0. Wiki Proxmox ghi TPM State mặc định là v1.2 và không đổi được sau khi tạo, nên chọn v2.0 ngay từ đầu; máy ảo có sẵn thì thêm qua Hardware > Add > EFI Disk và Hardware > Add > TPM State (Proxmox wiki: QEMU/KVM Virtual Machines). Giao diện Proxmox thay đổi theo phiên bản, nên kiểm lại trên phiên bản bạn dùng trước khi làm hàng loạt.

Lỗi hay gặp khi cài Windows 11 vào máy ảo

Hiện tượngNguyên nhân thường gặpCách xử lý
This PC can't run Windows 11Thiếu TPM ảo hoặc Secure BootBật theo bảng trên rồi khởi động lại trình cài
Hyper-V không có mục SecurityMáy ảo Generation 1Tạo lại máy ảo Generation 2
Không thấy Hyper-V trong Windows FeaturesHost chạy Windows 11 HomeDùng VirtualBox, VMware hoặc nâng cấp lên Pro
VMware không cho thêm TPMMáy ảo chưa mã hóa, firmware BIOS, hoặc đang dùng PlayerChuyển UEFI, mã hóa, dùng Workstation Pro
Máy ảo có TPM ảo không khởi động sau khi chuyển hostHyper-V: khóa bảo vệ TPM ảo gắn với host cũ; VMware: thiếu mật khẩu mã hóaChuyển kèm khóa bảo vệ hoặc mật khẩu theo hướng dẫn của nền tảng

Không nên dùng mẹo bỏ qua kiểm tra TPM cho máy ảo: bật TPM ảo đúng cách nhanh hơn và máy ảo nhận cập nhật như máy chuẩn.

Máy ảo chạy được rồi, còn giấy phép

Máy ảo cài xong Windows 11 là một thiết bị theo điều khoản, cần giấy phép riêng: "you must obtain a separate license for each instance" (mục 2(d)(iv), useterms Windows 11). Key của máy thật không bao máy ảo bên trong. Máy ảo trên PC, laptop bạn trực tiếp dùng thì mỗi máy ảo một key Retail 4.790.000đ theo giá tại thời điểm đăng bài.

Key Retail không dùng được cho máy ảo trên server chỉ truy cập từ xa (VDI, nhân viên RDP), VPS thuê, hay cho người khác thuê máy ảo (mục 2(b), 2(c)(v)). Những trường hợp này cần Windows Enterprise E3/E5, VDA, Microsoft 365 E3/E5/F3 hoặc Windows Server kèm CAL và RDS CAL.

Câu hỏi thường gặp

Máy thật không có chip TPM 2.0 có tạo máy ảo Windows 11 được không?

Được. Microsoft ghi TPM 2.0 ảo được giả lập trong máy ảo, không phụ thuộc TPM của máy chủ. Chỉ cần phần mềm ảo hóa hỗ trợ TPM ảo.

VMware Workstation Player có bật TPM được không?

Không. Theo Broadcom, Workstation Player không hỗ trợ TPM ảo, và Player đã ngừng phát hành. Dùng Workstation Pro, miễn phí cho mọi người dùng từ 11/11/2024.

Windows 11 Home có tạo máy ảo Hyper-V được không?

Không. Microsoft ghi vai trò Hyper-V không cài được trên Windows 11 Home. Dùng VirtualBox hoặc VMware Workstation, hoặc nâng cấp lên Pro.

Proxmox bật TPM cho Windows 11 thế nào?

Chọn BIOS OVMF, thêm EFI Disk có pre-enrolled keys và TPM State chọn version v2.0 (mặc định là v1.2, không đổi được sau khi tạo). Giao diện đổi theo phiên bản, hãy kiểm lại trên bản Proxmox bạn đang dùng.

Máy ảo đã có TPM rồi có cần mua key không?

Cần. TPM chỉ là điều kiện kỹ thuật. Mỗi máy ảo Windows 11 là một bản cài riêng, cần giấy phép riêng.

Nguồn tham khảo

Windows 11 cho máy ảo tại TND
Mỗi máy ảo một key Windows 11 Pro Retail
Key Retail 4.790.000đ cho máy ảo chạy trên máy tính bạn trực tiếp dùng. Server cho nhân viên truy cập từ xa thì cần giấy phép doanh nghiệp: nhắn TND tư vấn. Giá tại thời điểm đăng bài, xem trang sản phẩm để có giá mới nhất.
Mua key cho máy ảoServer nhiều người dùng: xem giấy phép doanh nghiệp

Bài viết liên quan