Expiración del certificado de arranque seguro de Windows y actualizaciones de CA

Se aplica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Fecha de publicación original: 26 de junio de 2025
  • Id. de KB: 5062710
Registro de cambios
Cambiar fecha Descripción del cambio
18 de mayo de 2026
  • Se ha actualizado la tabla de certificados de la sección "Certificados de arranque seguro de Windows que expiran en 2026" para incluir el día del mes.
5 de mayo de 2026
  • Se ha agregado una nueva sección, "Recursos de soporte técnico de Microsoft".
3 de febrero de 2026
  • Se ha agregado una nueva sección "El impacto de la expiración del certificado de arranque seguro".
  • Se han eliminado las notas marcadas como "Importante" encima y debajo de la sección " Llamada a la acción".
10 de noviembre de 2025 Se han corregido dos errores tipográficos en "Nuevo certificado":
  • de Microsoft Corporation KEK CA 2023" a "Microsoft Corporation KEK 2K CA 2023"
  • y de "Microsoft Option ROM CA 2023" a "Microsoft Option ROM UEFI CA 2023"

¿Qué es el arranque seguro?

El arranque seguro es una característica de seguridad del firmware basado en Unified Extensible Firmware Interface (UEFI) que ayuda a garantizar que solo se ejecute software de confianza durante la secuencia de arranque (inicio) de un dispositivo. Funciona comprobando la firma digital del software previo al arranque con un conjunto de certificados digitales de confianza (también conocidos como entidad de certificación o CA) almacenados en el firmware del dispositivo. Como estándar del sector, el arranque seguro de UEFI define cómo el firmware de la plataforma administra los certificados, autentica el firmware y cómo interactúa el sistema operativo (SO) con este proceso. Para obtener más información sobre UEFI y arranque seguro, consulte Arranque seguro.

El arranque seguro se introdujo por primera vez en Windows 8 para proteger contra la amenaza emergente de malware previo al arranque (también conocido como bootkit) en ese momento. Como parte de la inicialización de la plataforma, el arranque seguro autentica los módulos de firmware antes de su ejecución. Estos módulos incluyen controladores de firmware UEFI (como ROM de opción), cargadores de arranque y aplicaciones. Como paso final del proceso de arranque seguro, el firmware verifica si el arranque seguro confía en el cargador de arranque. Luego, el firmware pasa el control al cargador de arranque, que a su vez verifica, carga en la memoria e inicia el sistema operativo Windows.

El arranque seguro define el código de confianza a través de una directiva de firmware establecida durante la fabricación. Los cambios en esta Directiva, como la adición o revocación de certificados, se controlan mediante una jerarquía de claves. Esta jerarquía comienza con la clave de plataforma (PK), que normalmente es propiedad del fabricante del hardware, seguida de la clave de inscripción de claves (KEK) (también conocida como clave de intercambio de claves), que puede incluir una KEK de Microsoft y otras KEK OEM. La base de datos de firmas permitidas (DB) y la base de datos de firmas no permitidas (DBX) determinan qué código se puede ejecutar en el entorno UEFI antes de que se inicie el sistema operativo. La base de datos incluye certificados administrados por Microsoft y el OEM, mientras que Microsoft actualiza la DBX con las últimas revocaciones. Cualquier entidad con un KEK puede actualizar la DB y la DBX.

El impacto de la expiración del certificado de arranque seguro

Microsoft está actualizando los certificados de arranque seguro emitidos originalmente en 2011 para garantizar que los dispositivos Windows sigan comprobando software de arranque de confianza. Estos certificados más antiguos comienzan a expirar en junio de 2026. Los dispositivos que no hayan recibido los certificados más recientes de 2023 seguirán iniciándose y funcionando con normalidad, y las actualizaciones estándar de Windows seguirán instalándose. Sin embargo, estos dispositivos ya no podrán recibir nuevas protecciones de seguridad para el proceso de arranque anticipado, incluidas las actualizaciones del Administrador de arranque de Windows, las bases de datos de arranque seguro, las listas de revocación o las mitigaciones para las vulnerabilidades de nivel de arranque recién descubiertas.

Con el tiempo, esto limita la protección del dispositivo frente a amenazas emergentes y puede afectar a los escenarios que se basan en la confianza de arranque seguro, como la protección de BitLocker o los cargadores de arranque de terceros. La mayoría de los dispositivos Windows recibirán los certificados actualizados automáticamente y muchos OEM proporcionan actualizaciones de firmware cuando es necesario. Mantener el dispositivo actualizado con estas actualizaciones ayuda a garantizar que pueda seguir recibiendo todo el conjunto de protecciones de seguridad que el arranque seguro está diseñado para proporcionar.

Los certificados de arranque seguro de Windows expirarán en 2026

Desde que Windows introdujo la compatibilidad con el arranque seguro, todos los dispositivos basados en Windows han llevado el mismo conjunto de certificados de Microsoft en KEK y DB. Estos certificados originales se acercan a su fecha de caducidad y el dispositivo se ve afectado si tiene alguna de las versiones de certificado enumeradas. Para seguir ejecutando Windows y recibiendo actualizaciones periódicas para la configuración de arranque seguro, deberá actualizar estos certificados.

Terminología

  • KEK: Clave de inscripción de claves
  • CA: Entidad de certificación
  • DB: Base de datos de firmas de arranque seguro
  • DBX: Base de datos de firmas revocadas de arranque seguro
Certificado a punto de expirar Fecha de expiración Nuevo certificado Ubicación de almacenamiento Finalidad
Microsoft Corporation KEK CA 2011 24 de junio de 2026 Microsoft Corporation KEK 2K CA 2023 Almacenado en KEK Firma actualizaciones de DB y DBX.
Microsoft Windows Production PCA 2011 19 de octubre de 2026 Windows UEFI CA 2023 Almacenado en la base de datos Se usa para firmar el cargador de arranque de Windows.
Microsoft UEFI CA 2011*** 27 de junio de 2026 Microsoft UEFI CA 2023 Almacenado en la base de datos Firma cargadores de arranque de terceros y aplicaciones EFI.
Microsoft UEFI CA 2011*** 27 de junio de 2026 Microsoft Option ROM UEFI CA 2023 Almacenado en la base de datos Firma ROM de opción de terceros

Nota

*Durante la renovación del certificado UEFI CA 2011 de Microsoft Corporation, dos certificados separan la firma del cargador de arranque de la firma de ROM opcional. Esto permite un control más preciso sobre la confianza en el sistema. Por ejemplo, los sistemas que necesitan confiar en las ROM de opción pueden agregar la ROM de opción de Microsoft UEFI CA 2023 sin agregar confianza para cargadores de arranque de terceros.

Microsoft ha emitido certificados actualizados para garantizar la continuidad de la protección de arranque seguro en dispositivos Windows. Microsoft administrará el proceso de actualización de estos nuevos certificados en una parte importante de los dispositivos Windows. Además, ofreceremos instrucciones detalladas para las organizaciones que administran sus propias actualizaciones de dispositivos.

Llamada a la acción

Es posible que tengas que tomar medidas para asegurarte de que tu dispositivo Windows permanezca seguro cuando expiren los certificados en 2026. Tanto la base de datos de arranque seguro UEFI como KEK deben actualizarse con las nuevas versiones de certificado correspondientes de 2023. Para obtener más información sobre los nuevos certificados, consulte Guía de creación y administración de claves de arranque seguro de Windows.

Las acciones variarán según el tipo de dispositivo Windows que tenga. Seleccione en el menú de la izquierda el tipo de dispositivo y la acción específica que debe realizar.

Recursos de soporte técnico de Microsoft

Para ponerse en contacto con el Soporte técnico de Microsoft, consulte: