Nota
- Fecha de publicación original: 12 de junio de 2026
- KB ID: 5103014
Nota
- Se aplica a:
- Azure máquinas virtuales de inicio de confianza y Virtual Machines confidencial que ejecutan Linux con arranque seguro habilitado
- Para obtener una lista completa de los sos compatibles con el inicio de confianza, consulta este vínculo: Inicio de confianza para máquinas virtuales de Azure - Azure Virtual Machines | Microsoft Learn
- Para obtener una lista completa de sos compatibles con máquinas virtuales confidenciales, consulta este vínculo: Acerca de Azure máquinas virtuales confidenciales | Microsoft Learn
En este artículo
Introducción
Arranque seguro es una función de seguridad de firmware UEFI que ayuda a garantizar que solo el software firmado digitalmente y de confianza se ejecute durante la secuencia de arranque de la máquina virtual. Los certificados de arranque seguro de Microsoft emitidos en 2011 empiezan a expirar en junio de 2026.
Para mantener la protección de arranque seguro y el mantenimiento continuado del proceso de arranque anticipado, Azure inicio de confianza que se ejecuta Linux debe actualizarse con certificados DB y KEK de arranque seguro en firmware UEFI virtual. Es necesario volver a crear Virtual Machines confidenciales para Linux en Azure con certificados antiguos.
Si una máquina virtual sigue confiando en los certificados de 2011 tras la expiración, seguirá arrancando. Sin embargo, ya no recibirá nuevas protecciones de seguridad en forma de actualizaciones de correcciones de certificados y futuros certificados y revocaciones. Los clientes con máquinas virtuales que no tienen certificados actualizados deben seguir trabajando con sus proveedores de distribución para actualizar sus certificados incluso después de la fecha de expiración.
Identificar escenarios que requieren acción
Revise los siguientes escenarios para determinar si se requiere una acción:
- Linux máquinas virtuales de inicio de confianza (TVM) o máquinas virtuales confidenciales (CVM) creadas antes de abril de 2024
- Azure imágenes de la Galería de procesos capturadas de máquinas virtuales antiguas (anteriores a abril de 2024) Linux de inicio de confianza o de máquinas virtuales confidenciales
- Instantáneas o copias de seguridad de Linux máquinas virtuales de inicio de confianza o confidenciales creadas antes de abril de 2024
- Máquinas virtuales confidenciales creadas antes de abril de 2024 a partir de blobs, importados como disco seguro.
Los Virtual Machines de inicio de confianza y confidencial creados después de abril de 2024 normalmente ya incluyen certificados de Arranque seguro 2023 en el firmware ueFI virtual.
Nota
Linux máquinas virtuales confidenciales creadas antes de abril de 2024 no deben actualizarse manualmente, ya que el cifrado de disco confidencial se basa en el valor PCR7 de la vTPM, que se calcula en función de las variables de arranque seguro. La actualización de los certificados de arranque seguro sin garantizar que la clave FDE vuelva a sellar hará que la máquina virtual confidencial pase al modo de recuperación. Se recomienda volver a crear dichas máquinas virtuales confidenciales antiguas para obtener los nuevos certificados.
Azure consideraciones sobre la máquina virtual invitado
Las actualizaciones de arranque seguro para Linux en máquinas virtuales Azure implican dos componentes:
- Certificados de arranque seguro en firmware virtual (instalados manualmente a través de herramientas proporcionadas por el sistema operativo o automáticamente a través de actualizaciones de seguridad)
- Linux actualizaciones de shim y bootloader (administrado por el proveedor de distribución)
Las operaciones de actualización se inician desde el sistema operativo invitado y dependen de la compatibilidad con la plataforma para aplicar actualizaciones autenticadas a variables de arranque seguro.
Después de identificar los escenarios aplicables, realice un inventario de su entorno para determinar qué máquinas virtuales requieren actualizaciones.
Acciones necesarias
Para todas Azure máquinas virtuales invitadas:
- Comprobar si los certificados de arranque seguro 2023 están presentes en el firmware ueFI virtual
Métodos de verificación
Ejecuta estos comandos después de la actualización y reinicia. En una máquina virtual actualizada correctamente , cada comando devuelve una línea coincidente. Si un comando no devuelve ninguna salida, el certificado 2023 correspondiente no está presente y la actualización no se ha aplicado, vuelva a comprobar los pasos de la actualización antes de aplicarlo.
Las comprobaciones db y KEK deben devolver una línea. Una máquina actualizada correctamente muestra el certificado DB 2023 y el certificado KEK 2023.
Usar mokutil
Nota
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
Uso de efitools
Nota
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
Nota
- Si 'mokutil' no está instalado, instálalo desde los repositorios estándar de tu distribución o usa 'efi-readvar -v db` / `efi-readvar -v KEK' en su lugar.
- En el caso de las máquinas virtuales confidenciales, no ejecute una actualización manual basada en este resultado: vuelva a crear la máquina virtual tal y como se describe en Recomendaciones de Azure para máquinas virtuales confidenciales.
actualización Linux cadena de arranque
Después de la actualización correcta del firmware, es seguro aplicar las actualizaciones de correcciones de compatibilidad de los proveedores de distribución de Linux.
Otras consideraciones sobre recursos Azure
| recurso de Azure | Creado antes de abril de 2024 | Acción necesaria para TVM | Acción necesaria para CVM |
|---|---|---|---|
| Copia de seguridad/instantánea | Sí | Vm de arranque, aplicar actualizaciones, recapturar | Recrear el CVM, recapturar |
| Copia de seguridad/instantánea | No | No es necesario realizar ninguna acción | No es necesario realizar ninguna acción |
| Imagen de la Galería de procesos | Sí | Implementar, actualizar y recapturar | Recrear el CVM, recapturar |
| Imagen de la Galería de procesos | No | No es necesario realizar ninguna acción | No es necesario realizar ninguna acción |
Supervisar el estado de actualización
Comprueba las actualizaciones a través del SO invitado:
- Validar el arranque correcto después de las actualizaciones
- Confirmar que los certificados de arranque seguro están presentes en el firmware
Los enfoques de supervisión y validación pueden variar según la distribución Linux y debe consultar al proveedor de distribución.
Para las máquinas virtuales de inicio de confianza:
Todas las actualizaciones deben aplicarse en el orden correcto.
Importante
Actualiza siempre el firmware de arranque seguro (variables UEFI) antes de actualizar shim o bootloader.
Se recomienda reiniciar la máquina virtual primero para asegurarte de que ejecuta el firmware más reciente y comprobar que el arranque sea correcto.
Inicie las actualizaciones desde el sistema operativo de la máquina virtual invitado Linux cuando sea necesario según las herramientas y las directrices recomendadas del proveedor.
Si te encuentras con errores de actualización de la KEK o de la DB y no reiniciaste primero, reinicia la máquina virtual para asegurarte de que está ejecutando el firmware más reciente e intenta actualizar de nuevo la KEK y la DB.
La actualización de la corrección antes de actualizar primero el firmware puede provocar un error de arranque.
Para máquinas virtuales confidenciales:
- La mayoría de las máquinas virtuales confidenciales ya tienen los nuevos certificados. Para las máquinas virtuales confidenciales sin certificados de arranque seguro 2023 presentes, siga las instrucciones que se indican a continuación en la sección Recomendaciones de Azure para máquinas virtuales confidenciales.
Implementar actualizaciones
Las actualizaciones de certificados de arranque seguro para Linux en Azure máquinas virtuales se inician desde dentro del sistema operativo invitado. Estas actualizaciones difieren según los proveedores de distribución, y los clientes deben consultar primero con su proveedor de distribución en el método recomendado.
Nota
- Aquí solo se muestran los proveedores de Linux sistema operativo que han publicado instrucciones para la actualización de certificados de arranque seguro. Esta lista se actualiza a medida que otros proveedores publican sus instrucciones.
- Si el proveedor de la distribución no aparece en la lista, no significa que la máquina virtual no esté afectada, significa que el proveedor aún no ha publicado las instrucciones de actualización de la KEK y la DB de arranque seguro 2023. En ese caso, póngase en contacto con el proveedor de distribución para conocer el método recomendado o use uno de los métodos de actualización de firmware alternativos manuales que se describen a continuación.
Recomendaciones de proveedores de sistemas operativos Linux aprobados:
- Azure Linux (CBL-Mariner): transición a Azure Linux 3 o más reciente
- AlmaLinux - Arranque seguro UEFI: Wiki de transición de certificados de Microsoft 2023
- Debian - Secure Boot CA Changes Wiki
- Red Hat (RHEL): cómo usar fwupd para inscribir el certificado KB de Microsoft UEFI CA 2023
- Ubuntu: discurso de comunidad de rotación de CA UEFI de Microsoft
Recomendaciones de Azure para máquinas virtuales confidenciales:
- El número de CVMs creados antes de abril de 2024 es muy bajo. Si su VM confidencial es una de las pocas que no tiene los nuevos certificados, siga los pasos para volver a crear el CVM.
Métodos alternativos de actualización de firmware
Nota
Antes de probar las actualizaciones de variables UEFI directamente en máquinas virtuales de producción, los clientes pueden usar la plantilla de inicio rápido Azure para simular la Linux VM de inicio de confianza con certificados de CA UEFI 2011 anteriores.
Importante
Los métodos de actualización manual de firmware de esta sección son una alternativa yse excluyen mutuamente con la metodología recomendada del proveedor de distribución. Use el método del proveedor del sistema operativo siempre que uno esté disponible primero (consulte Recomendaciones de Linux proveedores de SO). Use los métodos manuales siguientes solo cuando el proveedor no haya publicado ninguna guía o cuando el proveedor le dirija explícitamente. No aplique el método de proveedor y un método manual a la misma máquina virtual. Solo necesita usar un método alternativo para las actualizaciones (fwupd, efitools o sbsigntools): no es necesario ejecutar las tres. Cada Linux distro empaqueta diferentes herramientas y versiones y a través de diferentes repositorios, por lo que es importante seguir las indicaciones proporcionadas por tu sistema operativo Linux.
Nota
La disponibilidad y las versiones de las herramientas varían según la distribución y el origen de herramientas.
Asegúrese de que la máquina virtual tiene instalada la versión 2.0.8 o posterior del fwupd.
Para actualizar la KEK y la DB, ejecute estos comandos con fwupdmgr:
Nota
- sudo fwupdmgr refresh
- sudo fwupdmgr update
Alternativa 2: Uso de efitools
Descarga los paquetes de actualización de DB y KEK para Azure.
Nota
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Comprueba el MD5 o SHA1 de los archivos binarios descargados: deben coincidir exactamente con lo siguiente:
Nota
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
Usar efi-updatevar para instalar los paquetes de actualización
Nota
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
Alternativa 3: Usar sbsigntools
Descarga y verifica DBUpdate3P2023.bin y KEKUpdate_Microsoft_PK1.bin como se describe en "Alternativa 2: Uso de efitools" anteriormente.
Usa la utilidad sbkeysync de sbsigntools para instalar los paquetes de actualización:
Nota
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
Pasos de mitigación en caso de errores de arranque
En caso de un escenario de error, como un error de arranque después de la actualización de variables UEFI, puedes restablecer la configuración de UEFI mediante uno de los métodos siguientes:
- Restaura la copia de seguridad realizada antes de iniciar el proceso de actualización manual.
- Convierte la VM de inicio de confianza en Standard VM y vuelve a aplicar el tipo de seguridad De inicio de confianza en la máquina virtual. (Más detalles aquí: Habilitar el lanzamiento de confianza en máquinas virtuales existentes de generación2: Azure Virtual Machines | Microsoft Learn)
- Exporta el vhd del sistema operativo a una cuenta de almacenamiento, crea una imagen de galería desde el vhd e implementa la VM con la versión de imagen de galería .
Aviso de declinación de responsabilidades sobre la información de terceros
Los productos de otros fabricantes que se mencionan en este artículo han sido creados por compañías independientes de Microsoft. No ofrecemos ninguna garantía, ya sea implícita o de otro tipo, sobre la confiabilidad o el rendimiento de dichos productos.
Proporcionamos información de contacto de otros proveedores para ayudarle a encontrar soporte técnico. Dicha información de contacto puede cambiar sin notificación previa. No garantizamos la precisión de esta información de contacto de terceros.
Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 29 de julio de 2026 | Revisiones importantes para aportar claridad a las acciones necesarias y métodos alternativos de actualización de firmware. |
| 18 de junio de 2026 | Se agregaron vínculos de referencia a la sección "Recomendaciones de proveedores de Linux SO". |