Método de objetos de directiva de grupo (GPO) de arranque seguro para dispositivos Windows con actualizaciones administradas por TI

Se aplica a
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server 2025

Nota

  • Fecha de publicación original: 30 de octubre de 2025
  • KB ID: 5068198
Este artículo contiene instrucciones para:

  • Organizaciones que tienen su propio departamento de TI que administra los dispositivos y las actualizaciones de Windows.
Nota: si eres un particular que posee un dispositivo Windows personal, consulta el artículo Dispositivos Windows para usuarios domésticos, empresas y centros educativos con actualizaciones administradas por Microsoft.
Disponibilidad de este soporte
  • 11 de noviembre de 2025: Para las versiones de Windows que aún están en período de soporte.
Registro de cambios
Cambiar fecha Descripción del cambio
20 de febrero de 2026
  • Se actualizó la sección "Disponibilidad de este soporte".
  • Se actualizó la sección "Introducción"
  • Se ha agregado una nota en "Recursos" para el cliente y el servidor.
11 de noviembre de 2025
  • El enlace del cliente se actualizó en "Recursos" desde - "https://www.microsoft.com/download/details.aspx?id=108394" a "www.microsoft.com/en-us/download/details.aspx?id=108428."
  • La fecha de publicación se cambió del 29/9/2025 al 27/10/2025
26 de noviembre de 2025
  • Se ha agregado una nueva nota en "Implementación automática de certificados mediante Novedades".
  • Se cambiaron las definiciones de Habilitado y Deshabilitado en "Implementación automática de certificados mediante Novedades".

En este artículo:

Introducción

Este documento describe la compatibilidad para implementar, administrar y supervisar las actualizaciones de certificados de arranque seguro mediante el objeto de la directiva de grupo de arranque seguro. Las opciones consisten en:

  • La capacidad de desencadenar la implementación en un dispositivo
  • Una configuración para participar o no en cubos de alta confianza
  • Una configuración para participar o no en la administración de actualizaciones de Microsoft

Nota: Las plantillas administrativas (.admx) y la directiva de grupo deberán descargarse desde el sitio oficial de Microsoft. Consulte: Recursos.

Método de configuración del objeto de la directiva de grupo (GPO)

Este método ofrece una configuración sencilla de la directiva de grupo de arranque seguro que los administradores de dominio pueden establecer para implementar actualizaciones de arranque seguro en todos los clientes y servidores Windows unidos a un dominio. Además, se pueden administrar dos asistencias de arranque seguro con configuraciones de participación y desactivación.

Para obtener las actualizaciones que incluyen la directiva para implementar actualizaciones de certificados de arranque seguro, consulte la sección Recursos a continuación.

Puede encontrar esta directiva en la siguiente ruta de acceso en la interfaz de usuario de la directiva de grupo:

Configuración del equipo-Plantillas> administrativas-Componentes> de Windows-Arranque> seguro

Importante

Las actualizaciones de arranque seguro dependen del firmware del dispositivo y algunos dispositivos pueden experimentar problemas de compatibilidad. Para garantizar una implementación segura:

  1. Valide la directiva de actualización en al menos un dispositivo representativo para cada tipo de dispositivo de su organización.
  2. Confirme que los certificados de arranque seguro se aplican correctamente a UEFI DB y KEK. Para conocer los pasos detallados, visite Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.
  3. Después de la validación, agrupe los dispositivos por hash de depósito y aplique la directiva a esos dispositivos para una implementación controlada.

Opciones de configuración disponibles

Imagen

Las tres configuraciones disponibles para la implementación del certificado de arranque seguro se describen aquí. Esta configuración corresponde a las claves del Registro descritas en Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI.

Habilitar la implementación de certificados de arranque seguro

Nombre de configuración de la directiva de grupo: Habilitar la implementación de certificados de arranque seguro

las imágenes

Descripción:
Esta directiva controla si Windows inicia el proceso de implementación del certificado de arranque seguro en dispositivos. 

  • Habilitado: Windows comienza automáticamente a implementar certificados de arranque seguro actualizados una vez que se ejecuta la tarea de arranque seguro.
  • Deshabilitado: Windows no implementa certificados automáticamente.
  • No configurado: se aplica el comportamiento predeterminado (sin implementación automática).

Nota

  • La tarea que procesa esta configuración se ejecuta cada 12 horas. Algunas actualizaciones pueden requerir un reinicio para completarse de manera segura.
  • Una vez que los certificados se aplican al firmware, no se pueden quitar de Windows. El borrado de certificados debe realizarse a través de la interfaz de firmware.
  • Esta configuración se considera una preferencia; si se quita el GPO, el valor del registro permanece.
  • Corresponde a la clave del Registro AvailableUpdates.

Implementación automática de certificados mediante novedades

Nombre de configuración de la directiva de grupo: Implementación automática de certificados mediante Novedades

imágenes.

Descripción:
Esta directiva controla si las actualizaciones del certificado de arranque seguro se aplican automáticamente a través de las actualizaciones mensuales de seguridad y no relacionadas con la seguridad de Windows. Los dispositivos que Microsoft ha validado como capaces de procesar actualizaciones de variables de arranque seguro recibirán estas actualizaciones como parte del mantenimiento acumulativo y las aplicarán automáticamente. 

Nota

Al habilitar esta directiva, se deshabilita la implementación automática de certificados por Novedades. Esto equivale a establecer la clave del Registro HighConfidenceOptOut en 1.
Al deshabilitar esta directiva, se opta por la implementación automática de certificados a través de las Novedades, lo que equivale a establecer HighConfidenceOptOut en 0.

  • Habilitado: la implementación automática está bloqueada; Las actualizaciones se deben administrar manualmente.
  • Deshabilitado: los dispositivos con resultados de actualización validados recibirán actualizaciones de certificado automáticamente durante el servicio.
  • No configurado: la implementación automática se produce de forma predeterminada.

Nota

  • Se ha confirmado que los dispositivos previstos procesarán las actualizaciones correctamente.
  • Configure esta directiva para optar por la implementación automática.
  • Corresponde a la clave del Registro HighConfidenceOptOut.

Implementación de certificados mediante la implementación controlada de características

Nombre de configuración de la directiva de grupo: Implementación de certificados mediante la implementación controlada de características

imagen

Descripción:
Esta directiva permite a las empresas participar en un lanzamiento controlado de características de actualización del certificado de arranque seguro administrado por Microsoft.

  • Habilitado: Microsoft ayuda con la implementación de certificados en dispositivos inscritos en el lanzamiento.
  • Deshabilitado o no configurado: sin participación en el lanzamiento controlado.

Requisitos:

Recursos

Consulte también Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI para obtener más información sobre las claves del Registro UEFICA2023Status y UEFICA2023Error para supervisar los resultados del dispositivo.

Consulte Eventos de actualización de variables DB y DBX de arranque seguro para ver eventos útiles para comprender el estado de dispositivos, atributos de dispositivo e identificadores de cubos de dispositivos. Preste especial atención a los eventos 1801 y 1808 descritos en la página de eventos.

Para las MSI de la directiva de grupo y la hoja de cálculo de referencia de configuración de GP, use los vínculos siguientes o asegúrese de que las plantillas administrativas que use se publiquen en o tras las fechas indicadas en la tabla.

Plataforma MSI publicado Hoja de cálculo de referencia de configuración de GP publicada
Cliente
Nota: Las plantillas administrativas (.admx) son independientes del sistema operativo y funcionan en TODOS los sistemas operativos compatibles.
Descargar plantillas administrativas (.admx) para la actualización de Windows 11 2025 (25H2): versión 2.0 desde el sitio oficial de Microsoft
Publicado: 27/10/2025
Descargue la hoja de cálculo de referencia de configuración de la directiva de grupo para la actualización de Windows 11 2025 (25H2): versión 2.0 del sitio oficial de Microsoft
Publicado: 2/10/2025
Servidor
Nota: Las plantillas administrativas (.admx) son independientes del sistema operativo y funcionan en TODOS los sistemas operativos compatibles.
Descargue plantillas administrativas (.admx) para Windows Server 2025 (versión del 25 de octubre) desde el sitio oficial de Microsoft
Publicado: 27/10/2025
Descargue la hoja de cálculo de referencia de configuración de la directiva de grupo para Windows Server 2025 (versión del 25 de octubre) desde el sitio oficial de Microsoft
Publicado: 27/10/2025