Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones

Se aplica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Fecha de publicación original: 26 de junio de 2025
  • KB ID: 5062713

Nota

Registro de cambios
Cambiar fecha Descripción del cambio
5 de mayo de 2026
30 de marzo de 2026
  • Se ha resuelto el problema conocido "Las actualizaciones de certificados de arranque seguro pueden producir un error con el id. de evento 1795 en las máquinas virtuales de Hyper-V"
24 de marzo de 2026
  • Se actualizó el problema conocido "Las actualizaciones de certificados de arranque seguro pueden fallar con el id. de evento 1795 en las máquinas virtuales de Hyper-V"
16 de marzo de 2026
  • Se quitó la sección "Datos de confianza de muestra" en "Script de recopilación de datos de inventario de arranque seguro de muestra", ya que está obsoleta.
3 de marzo de 2026
  • Se ha reformateado la salida de la muestra en la sección "Preparación" para que permanezca dentro del cuadro.
24 de febrero de 2026
  • Se actualizó el contenido del "Script de recopilación de datos de inventario de arranque seguro de ejemplo" en la sección " Preparación".
  • Se ha añadido una nueva sección "Salida de muestra" en la sección "Preparación".
23 de febrero de 2026
  • Se actualizó el contenido del "Script de recopilación de datos de inventario de arranque seguro de ejemplo" en la sección " Preparación".
13 de febrero de 2026
  • Se han agregado los elementos "Datos de confianza de la muestra" a la sección " Preparación".
  • Se ha quitado el "script de colección para los eventos pendientes 1801 y 1808" de la sección "Preparación", puesto que ya no es necesario.
3 de febrero de 2026
  • Se han movido y vuelto a formatear los problemas comunes de la sección Solución de problemas.
  • Se ha agregado un nuevo problema común: "Las actualizaciones de certificados de arranque seguro pueden producir un error con el id. de evento 1795 en las máquinas virtuales de Hyper-V".
26 de enero de 2026
  • Se actualizó el texto de "Asistencia para implementación automática" de " Ambos asistentes requieren datos de diagnóstico" a " Solo el asistente de lanzamiento de características controlado requiere datos de diagnóstico.
11 de noviembre de 2025 Se han corregido dos errores tipográficos en "Soporte para la implementación de certificados de arranque seguro".
  • 0x0800 - El nombre del certificado se ha cambiado de "Microsoft UEFI CA 2023" a "Microsoft Option ROM UEFI CA 2023".
  • 0x1000 : Se cambió "Microsoft Option ROM CA 2023" a "Microsoft UEFI CA 2023".
10 de noviembre de 2025
  • Se han corregido dos errores tipográficos en "Nuevo certificado": de " Microsoft Corporation KEK CA 2023" a " Microsoft Corporation KEK 2K CA 2023" y de " Microsoft Option ROM CA 2023" a " Microsoft Option ROM UEFI CA 2023".
  • Se agregaron nuevos scripts de PowerShell bajo los encabezados "Comprobar el estado del arranque seguro en toda la flota: ¿Está habilitado el arranque seguro?" y "Preparación".

En este artículo:

Información general

Este artículo está destinado a organizaciones con profesionales de TI dedicados que administran activamente las actualizaciones en su flota de dispositivos. La mayor parte de este artículo se centrará en las actividades necesarias para que el departamento de TI de una organización tenga éxito en la implementación de los nuevos certificados de arranque seguro. Estas actividades incluyen probar el firmware, supervisar las actualizaciones de los dispositivos, iniciar la implementación y diagnosticar los problemas a medida que surgen. Se presentan varios métodos de implementación y supervisión. Además de estas actividades principales, ofrecemos varias ayudas para la implementación, incluida la opción de elegir que los dispositivos cliente participen en un lanzamiento controlado de características (CFR) específicamente para la implementación de certificados.

Cuaderno de estrategias de implementación para profesionales de TI

Planifique y realice actualizaciones de certificados de arranque seguro en toda su flota de dispositivos a través de la preparación, supervisión, implementación y corrección.

Comprobación del estado de arranque seguro en toda la flota: ¿Está habilitado el arranque seguro?

La mayoría de los dispositivos fabricados desde 2012 tienen compatibilidad con el arranque seguro y se envían con el arranque seguro habilitado. Para comprobar que un dispositivo tiene habilitado el arranque seguro, realice una de las siguientes acciones:

  • Método GUI: Vaya a Inicio>, configuración>,privacidad & seguridad>Seguridad de Windows>seguridad del dispositivo. En Seguridad del dispositivo, la sección Arranque seguro debe indicar que el Arranque seguro está activado.
  • Método de la línea de comandos: En un símbolo del sistema con privilegios elevados en PowerShell, escriba Confirm-SecureBootUEFI y presione Entrar. El comando debe devolver True , lo que indica que el arranque seguro está activado.

En implementaciones a gran escala para una flota de dispositivos, el software de administración que usan los profesionales de TI deberá proporcionar una comprobación para la habilitación del arranque seguro.

Por ejemplo, el método para comprobar el estado de arranque seguro en dispositivos administrados por Microsoft Intune consiste en crear e implementar un script de cumplimiento personalizado de Intune. La configuración de cumplimiento de Intune se trata en Usar la configuración de cumplimiento personalizada para dispositivos Linux y Windows con Microsoft Intune.

Nota

  • Ejemplo de script de PowerShell para comprobar si el arranque seguro está habilitado:
  • # Initialize result object in preparation for checking Secure Boot state 
  • $result = [PSCustomObject]@{ 
  •    SecureBootEnabled = $null 
  • try { 
  •    $result.SecureBootEnabled = Confirm-SecureBootUEFI -ErrorAction Stop 
  •    Write-Verbose "Secure Boot enabled: $($result.SecureBootEnabled)" 
  • } catch { 
  •    $result.SecureBootEnabled = $null 
  •    Write-Warning "Unable to determine Secure Boot status: $_" 

Si el arranque seguro no está habilitado, puede omitir los pasos de actualización siguientes, ya que no son aplicables.

Cómo se implementan las actualizaciones

Hay varias maneras de dirigir los dispositivos para las actualizaciones del certificado de arranque seguro. Los detalles de la implementación, incluidos la configuración y los eventos, se analizan más adelante en este documento. Cuando se dirige a un dispositivo para actualizaciones, se realiza una configuración en el dispositivo para indicar que el dispositivo debe comenzar el proceso de aplicación de los nuevos certificados. Una tarea programada se ejecuta en el dispositivo cada 12 horas y detecta que el dispositivo ha sido el destino de las actualizaciones. A continuación se muestra un esquema de lo que hace la tarea:

  1. Windows UEFI CA 2023 se aplica a la base de datos.
  2. Si el dispositivo tiene Microsoft Corporation UEFI CA 2011 en la base de datos, la tarea aplica la ROM de opción de Microsoft UEFI CA 2023 y Microsoft UEFI CA 2023 a la base de datos.
  3. A continuación, la tarea agrega el Microsoft Corporation KEK 2K CA 2023.
  4. Por último, la tarea programada actualiza el administrador de arranque de Windows al firmado por Windows UEFI CA 2023. Windows detectará que es necesario reiniciar antes de aplicar el administrador de arranque. La actualización del administrador de arranque se retrasará hasta que el reinicio se produzca de forma natural (por ejemplo, cuando se aplican las actualizaciones mensuales) y, a continuación, Windows intentará aplicar de nuevo la actualización del administrador de arranque.

Cada uno de los pasos anteriores debe completarse correctamente antes de que la tarea programada pase al paso siguiente. Durante este proceso, los registros de eventos y otros estados estarán disponibles para ayudar a supervisar la implementación. A continuación se proporcionan más detalles sobre la supervisión y los registros de eventos.

La actualización de los certificados de arranque seguro permite una actualización futura del Administrador de arranque de 2023, que es más seguro. Las actualizaciones específicas del Administrador de arranque estarán en versiones futuras.

Pasos de implementación

  • Preparación: Inventario y dispositivos de prueba.
  • Consideraciones sobre el firmware
  • Monitoreo: Verifique los trabajos de monitoreo y la línea de base de su flota.
  • Implementación: dispositivos de destino para actualizaciones, comenzando con pequeños subconjuntos y expandiéndose en función de pruebas correctas.
  • Corrección: investigue y resuelva cualquier problema utilizando registros y soporte técnico del proveedor.

Preparación

Hacer un inventario de hardware y firmware. Cree una muestra representativa de dispositivos basada en el fabricante del sistema, el modelo del sistema, la versión/fecha del BIOS, la versión del producto de la placa base, etc., y pruebe las actualizaciones en esos dispositivos antes de una implementación amplia.  Estos parámetros suelen estar disponibles en información del sistema (MSINFO32). Use los comandos de PowerShell de ejemplo incluidos para comprobar el estado de actualización de arranque seguro y para hacer un inventario de los dispositivos de toda la organización.

Nota

  • Estos comandos se aplican si el estado de arranque seguro está habilitado.
  • Muchos de estos comandos necesitan privilegios de administrador para funcionar.

Script de recopilación de datos de inventario de arranque seguro de ejemplo

Copie y pegue este script de muestra y modifíquelo según sea necesario para su entorno: El script de recopilación de datos de inventario de arranque seguro de ejemplo.

Nota

  • Salida de muestra:
  • {"UEFICA2023Status":"Updated","UEFICA2023Error":null,"UEFICA2023ErrorEvent":null,
    "AvailableUpdates":"0x0","AvailableUpdatesPolicy":null,"Hostname":"LAPTOP-FEDU3LOS",
    "CollectionTime":"2026-02-23T08:40:36.5498322-08:00","SecureBootEnabled":true,
    "HighConfidenceOptOut":null,"MicrosoftUpdateManagedOptIn":null,"OEMManufacturerName":
    "Microsoft Corporation","OEMModelSystemFamily":"Surface","OEMModelNumber":
    "Surface Laptop 4","FirmwareVersion":32.101.143","FirmwareReleaseDate":"11/03/2025",
    "OSArchitecture":"AMD64","CanAttemptUpdateAfter":"2026-02-20T16:11:15.5890000Z","LatestEventId":
    1808,"BucketId":"04b339674931caf378feadaa64c64f0613227f70a7cd7258be63bb9e2d81767f",
    "Confidence":"UpdateType:Windows UEFI CA 2023 (DB), Option ROM CA 2023 (DB),
    3P UEFI CA 2023 (DB), KEK 2023, Administrador de arranque(2023)","SkipReasonKnownIssue":null,
    "Event1801Count":0,"Event1808Count":5,"Event1795Count":0,"Event1795ErrorCode":null,
    "Event1796Count":0,"Event1796ErrorCode":null,"Event1800Count":0,"RebootPending":false,
    "Event1802Count":0,"KnownIssueId":null,"Event1803Count":0,"MissingKEK":false,"OSVersion":
    "10.0.26200","LastBootTime":"2026-02-19T04:28:00.5000000-08:00","BaseBoardManufacturer":
    "Microsoft Corporation","BaseBoardProduct":"Surface Laptop 4","SecureBootTaskEnabled":true,
    "SecureBootTaskStatus":"Ready","WinCSKeyApplied":true,"WinCSKeyStatus":"Applied"}

Niveles de confianza del arranque seguro

Nivel de confianza Significado Acción requerida
Alta confianza Microsoft ha validado que esta clase de dispositivo es segura para actualizaciones Seguro implementar actualizaciones de certificados
En observación: se necesitan más datos Microsoft sigue recopilando datos de diagnóstico de implementación de arranque seguro sobre estos dispositivos Esperar a la clasificación de Microsoft
No se observaron datos - Se requiere acción Microsoft desconoce la clase de dispositivo La empresa debe probar y planear la implementación
En pausa temporalmente Problemas de compatibilidad conocidos Comprobar si hay actualizaciones de la BIOS OEM; Espere a que Microsoft lo resuelva
No compatible: limitación conocida Limitaciones de plataforma o hardware Documentar como excepción

El primer paso si el arranque seguro está habilitado es comprobar si hay eventos pendientes que se hayan actualizado recientemente o en proceso de actualización de los certificados de arranque seguro. De interés específico son los eventos más recientes en 1801 y 1808. Estos eventos se describen en detalle en eventos de actualización de variables DB y DBX de arranque seguro. Consulta también la sección Supervisión e implementación para ver cómo los eventos pueden mostrar el estado de las actualizaciones pendientes.

El siguiente paso consiste en realizar un inventario de los dispositivos en toda la organización. Recopile los siguientes detalles con comandos de PowerShell para crear una muestra representativa:

Nota

  • Identificadores básicos (2 valores)
  • 1. HostName - $env: COMPUTERNAME
  • 2. CollectionTime - Get-Date
  • Registro: clave principal de arranque seguro (3 valores)
  • 3. SecureBootEnabled - Confirm-SecureBootUEFI cmdlet o HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 4. HighConfidenceOptOut - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • 5. AvailableUpdates - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
  • Registro: clave de mantenimiento (3 valores)
  • 6. UEFICA2023Status-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 7. WindowsUEFICA2023Capable - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • 8. UEFICA2023Error: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing
  • Registro: Atributos del dispositivo (7 valores)
  • 9. OEMManufacturerName - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 10. OEMModelSystemFamily - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 11. OEMModelNumber - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 12. FirmwareVersion - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 13. FirmwareReleaseDate - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 14. OSArchitecture - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • 15. CanAttemptUpdateAfter - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing\DeviceAttributes
  • Registros de eventos: Registro del sistema (5 valores)
  • 16. LatestEventId: evento de arranque seguro más reciente
  • 17. BucketID: extraído del evento 1801/1808
  • 18. Confianza: extraída del evento 1801/1808
  • 19. Event1801Count - Recuento de eventos
  • 20. Event1808Count: recuento de eventos
  • Consultas WMI/CIM (4 valores)
  • 21. OSVersion - Get-CimInstance Win32_OperatingSystem
  • 22. LastBootTime - Get-CimInstance Win32_OperatingSystem
  • 23. BaseBoardManufacturer - Get-CimInstance Win32_BaseBoard
  • 24. BaseBoardProduct - Get-CimInstance Win32_BaseBoard
  •      25. (Get-CIMInstance Win32_ComputerSystem). Fabricante
  •      26. (Get-CIMInstance Win32_ComputerSystem). Modelo
  •     27. (Get-CIMInstance Win32_BIOS). Description + ", " + (Get-CIMInstance Win32_BIOS). ReleaseDate.ToString("MM/dd/yyyy")
  •     28. (Get-CIMInstance Win32_BaseBoard). Producto

Consideraciones sobre el firmware

La implementación de los nuevos certificados de arranque seguro en su flota de dispositivos requiere que el firmware del dispositivo desempeñe un papel en la finalización de la actualización. Aunque Microsoft espera que la mayoría del firmware de los dispositivos funcione según lo previsto, se necesitan pruebas cuidadosas antes de implementar los nuevos certificados.

Examina tu inventario de hardware y crea una muestra pequeña y representativa de dispositivos en función de los siguientes criterios únicos, como:

  • Manufacturer
  • Número de modelo
  • Versión del firmware
  • Versión OEM de la placa base, etc.

Antes de realizar una implementación generalizada en dispositivos de su flota, se recomienda probar las actualizaciones de certificado en dispositivos de ejemplo representativos (según lo definido por factores como el fabricante, el modelo, la versión del firmware) para asegurarse de que las actualizaciones se procesan correctamente. Las instrucciones recomendadas sobre el número de dispositivos de muestra que se deben probar para cada categoría única son 4 o más.

Esto ayudará a generar confianza en su proceso de despliegue y ayudará a evitar impactos imprevistos en su flota más amplia.

En algunos casos, puede ser necesaria una actualización de firmware para actualizar correctamente los certificados de arranque seguro. En estos casos, te recomendamos que compruebes con el OEM del dispositivo si hay disponible el firmware actualizado.

Windows en entornos virtualizados

En el caso de Windows que se ejecuta en un entorno virtual, existen dos métodos para agregar los nuevos certificados a las variables de firmware de arranque seguro:

  • El creador del entorno virtual (AWS, Azure, Hyper-V, VMware, etc.) puede proporcionar una actualización para el entorno e incluir los nuevos certificados en el firmware virtualizado. Esto funcionaría para los nuevos dispositivos virtualizados.
  • En el caso de Windows que se ejecuta a largo plazo en una máquina virtual, las actualizaciones se pueden aplicar a través de Windows, como cualquier otro dispositivo, si el firmware virtualizado admite actualizaciones de arranque seguro.

Supervisión e implementación

Le recomendamos que inicie la supervisión del dispositivo antes de la implementación para asegurarse de que la supervisión funciona correctamente y tiene una buena idea del estado de la flota de antemano. Las opciones de supervisión se analizan a continuación.

Microsoft proporciona varios métodos para implementar y supervisar las actualizaciones de certificados de arranque seguro.

Ayudas para la implementación automatizada

Microsoft proporciona dos asistencias para la implementación. Estas asistencias pueden resultar útiles para ayudar en la implementación de los nuevos certificados en su flota. Solo el asistente de lanzamiento de características controlado requiere datos de diagnóstico.

  • Opción para actualizaciones acumulativas con cubos de confianza: Microsoft puede incluir automáticamente grupos de dispositivos de alta confianza en actualizaciones mensuales basadas en datos de diagnóstico compartidos hasta la fecha, para beneficiar a los sistemas y organizaciones que no pueden compartir datos de diagnóstico. Este paso no requiere que los datos de diagnóstico estén habilitados.

    • Para las organizaciones y los sistemas que pueden compartir datos de diagnóstico, proporciona a Microsoft la visibilidad y la confianza de que los dispositivos pueden implementar correctamente los certificados. Puede encontrar más información sobre cómo habilitar los datos de diagnóstico en: Configurar los datos de diagnóstico de Windows en la organización. Estamos creando "depósitos" para cada dispositivo único (según lo definido por atributos que incluyen el fabricante, la versión de la placa base, el fabricante del firmware, la versión del firmware y puntos de datos adicionales). Para cada depósito, estamos monitoreando la evidencia de éxito en varios dispositivos. Una vez que hayamos visto suficientes actualizaciones correctas y ningún error, consideraremos el cubo de "alta confianza" e incluiremos esos datos en las actualizaciones acumulativas mensuales. Cuando se aplican actualizaciones mensuales a un dispositivo en un cubo de alta confianza, Windows aplicará automáticamente los certificados a las variables de arranque seguro UEFI en el firmware.
    • Los cubos de alta confianza incluyen dispositivos que procesan las actualizaciones correctamente. Naturalmente, no todos los dispositivos proporcionarán datos de diagnóstico, lo que puede limitar la confianza de Microsoft en la capacidad de un dispositivo para procesar las actualizaciones correctamente.
    • Esta asistencia está habilitada de forma predeterminada para dispositivos de alta confianza y se puede deshabilitar con una configuración específica del dispositivo. Se compartirá más información en futuras versiones de Windows.
  • Lanzamiento controlado de características (CFR): Habilite los dispositivos para la implementación administrada por Microsoft si los datos de diagnóstico están habilitados.

    • Controlled Feature Rollout (CFR) puede usarse con dispositivos cliente en flotas de organizaciones. Esto requiere que los dispositivos envíen los datos de diagnóstico necesarios a Microsoft y hayan indicado que el dispositivo está participando para permitir CFR en el dispositivo. A continuación, se describen los detalles sobre cómo participar.

    • Microsoft administrará el proceso de actualización de estos nuevos certificados en dispositivos Windows en los que los datos de diagnóstico estén disponibles y los dispositivos participen en el lanzamiento controlado de características (CFR). Si bien CFR puede ayudar en la implementación de los nuevos certificados, las organizaciones no podrán confiar en CFR para remediar sus flotas: requerirá seguir los pasos descritos en este documento en la sección sobre Métodos de implementación no cubiertos por las asistencias automatizadas.

    • Limitaciones: Existen algunas razones por las que es posible que CFR no funcione en su entorno. Por ejemplo:

      • No hay datos de diagnóstico disponibles o los datos de diagnóstico no se pueden usar como parte de la implementación de CFR.
      • Los dispositivos no están en versiones cliente compatibles de Windows 11 y Windows 10 con actualizaciones de seguridad extendidas (ESU).

Métodos de implementación no cubiertos por las asistencias automatizadas

Elija el método que se adapte a su entorno. Evite los métodos de mezcla en el mismo dispositivo:

  • Claves del Registro: Controle la implementación y supervise los resultados.
    Hay varias claves del Registro disponibles para controlar el comportamiento de la implementación de los certificados y para supervisar los resultados. Además, existen dos claves para optar por participar o no en las ayudas para la implementación descritas anteriormente. Para obtener más información sobre las claves del Registro, consulte Novedades de clave del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI.

  • Objetos de la directiva de grupo (GPO): administrar la configuración; supervisar mediante el registro y los registros de eventos.
    Microsoft proporcionará soporte técnico para la administración de las actualizaciones de arranque seguro mediante la Directiva de grupo en una actualización futura. Ten en cuenta que, dado que la Directiva de grupo es para la configuración, la supervisión del estado del dispositivo deberá realizarse mediante métodos alternativos, incluida la supervisión de las claves del Registro y las entradas del registro de eventos.

  • CLI de WinCS (sistema de configuración de Windows): use herramientas de línea de comandos para clientes unidos a un dominio.
    Los administradores de dominio también pueden usar el Sistema de configuración de Windows (WinCS) incluido en las actualizaciones del sistema operativo Windows para implementar las actualizaciones de arranque seguro en los clientes y servidores Windows unidos al dominio. Consta de una serie de utilidades de línea de comandos (un archivo ejecutable tradicional y un módulo de PowerShell) para consultar y aplicar configuraciones de arranque seguro localmente a una máquina. Para obtener más información, vea los siguientes artículos:

  • Microsoft Intune/Administrador de configuración: implementar scripts de PowerShell. En una actualización futura se proporcionará un proveedor de servicios de configuración (CSP) para permitir la implementación mediante Intune.

Supervisión de registros de eventos

Se proporcionan dos nuevos eventos para ayudar a implementar las actualizaciones del certificado de arranque seguro. Estos eventos se describen en detalle en los eventos de actualización de variables DB y DBX de arranque seguro:

  • Id. de evento: 1801
    Este es un evento de error que indica que los certificados actualizados no se han aplicado al dispositivo. Este evento proporciona algunos detalles específicos del dispositivo, incluidos los atributos del dispositivo, que ayudarán a correlacionar qué dispositivos aún necesitan actualizarse.
  • Id. de evento: 1808
    Este es un evento informativo que indica que el dispositivo tiene los nuevos certificados de arranque seguro necesarios aplicados al firmware del dispositivo.

Estrategias de implementación

Para minimizar el riesgo, implemente las actualizaciones de arranque seguro por fases en lugar de todas a la vez. Comience con un pequeño subconjunto de dispositivos, valide los resultados y, a continuación, amplíe a otros grupos. Le recomendamos que empiece por subconjuntos de dispositivos y, a medida que vaya ganando confianza en esas implementaciones, agregue subconjuntos adicionales de dispositivos. Se pueden utilizar múltiples factores para determinar qué entra en un subconjunto, incluidos los resultados de las pruebas en dispositivos de muestra y la estructura de la organización, etc.

La decisión sobre los dispositivos que implementes depende de ti. Aquí se enumeran algunas estrategias posibles.

  • Flota de dispositivos grandes: comience por confiar en las asistencias descritas anteriormente para los dispositivos más comunes que administra. Paralelamente, céntrese en los dispositivos menos comunes administrados por su organización. Pruebe dispositivos de muestra pequeños y, si la prueba es correcta, implemente en el resto de los dispositivos del mismo tipo. Si la prueba produce problemas, investigue la causa del problema y determine los pasos de corrección. También puede considerar clases de dispositivos que tienen un mayor valor en su flota y comenzar a probar e implementar para asegurarse de que esos dispositivos tengan protección actualizada implementada temprano.
  • Flota pequeña, gran variedad: Si la flota que administra contiene una gran variedad de máquinas en las que probar dispositivos individuales sería prohibitivo, considere confiar en gran medida en las dos asistencias descritas anteriormente, especialmente para dispositivos que probablemente sean dispositivos comunes en el mercado. Concéntrese inicialmente en dispositivos que son críticos para la operación diaria, pruebe y luego implemente. Continúe bajando en la lista de dispositivos de alta prioridad, probando e implementando mientras monitorea la flota para confirmar que las asistencias están ayudando con el resto de los dispositivos.

Notas

  • Preste atención a los dispositivos más antiguos, especialmente a los dispositivos que ya no son compatibles con el fabricante. Aunque el firmware debería realizar las operaciones de actualización correctamente, es posible que algunas no lo hagan. En los casos en los que el firmware no funcione correctamente y el dispositivo ya no sea compatible, considera la posibilidad de reemplazarlo para garantizar la protección del arranque seguro en toda tu flota.
  • Es posible que los nuevos dispositivos fabricados en los últimos 1 o 2 años ya tengan los certificados actualizados, pero es posible que no tengan el administrador de arranque firmado de Windows UEFI CA 2023 aplicado al sistema. La aplicación de este administrador de arranque es un último paso crítico en la implementación de cada dispositivo.
  • Una vez que se ha seleccionado un dispositivo para las actualizaciones, puede pasar algún tiempo antes de que se completen las actualizaciones. Se estima que transcurren 48 horas y uno o más reinicios para que se apliquen los certificados.

Preguntas más frecuentes (P+F)

Para ver las preguntas más frecuentes, consulte el artículo de preguntas más frecuentes sobre el arranque seguro .

Solución de problemas

Consulte el documento Solución de problemas para obtener más detalles.

Recursos adicionales

Recomendación

Marque estos recursos adicionales.