Nota
- Fecha de publicación original: 30 de octubre de 2025
- KB ID: 5068198
Este artículo contiene instrucciones para:
|
|---|
Disponibilidad de este soporte
|
Registro de cambios
| Cambiar fecha | Descripción del cambio |
|---|---|
| 20 de febrero de 2026 |
|
| 11 de noviembre de 2025 |
|
| 26 de noviembre de 2025 |
|
En este artículo:
- Introducción
- Método de configuración del objeto de la directiva de grupo (GPO)
- Opciones de configuración disponibles
- Recursos
Introducción
Este documento describe la compatibilidad para implementar, administrar y supervisar las actualizaciones de certificados de arranque seguro mediante el objeto de la directiva de grupo de arranque seguro. Las opciones consisten en:
- La capacidad de desencadenar la implementación en un dispositivo
- Una configuración para participar o no en cubos de alta confianza
- Una configuración para participar o no en la administración de actualizaciones de Microsoft
Nota: Las plantillas administrativas (.admx) y la directiva de grupo deberán descargarse desde el sitio oficial de Microsoft. Consulte: Recursos.
Método de configuración del objeto de la directiva de grupo (GPO)
Este método ofrece una configuración sencilla de la directiva de grupo de arranque seguro que los administradores de dominio pueden establecer para implementar actualizaciones de arranque seguro en todos los clientes y servidores Windows unidos a un dominio. Además, se pueden administrar dos asistencias de arranque seguro con configuraciones de participación y desactivación.
Para obtener las actualizaciones que incluyen la directiva para implementar actualizaciones de certificados de arranque seguro, consulte la sección Recursos a continuación.
Puede encontrar esta directiva en la siguiente ruta de acceso en la interfaz de usuario de la directiva de grupo:
Configuración del equipo-Plantillas> administrativas-Componentes> de Windows-Arranque> seguro
Importante
Las actualizaciones de arranque seguro dependen del firmware del dispositivo y algunos dispositivos pueden experimentar problemas de compatibilidad. Para garantizar una implementación segura:
- Valide la directiva de actualización en al menos un dispositivo representativo para cada tipo de dispositivo de su organización.
- Confirme que los certificados de arranque seguro se aplican correctamente a UEFI DB y KEK. Para conocer los pasos detallados, visite Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.
- Después de la validación, agrupe los dispositivos por hash de depósito y aplique la directiva a esos dispositivos para una implementación controlada.
Opciones de configuración disponibles
Las tres configuraciones disponibles para la implementación del certificado de arranque seguro se describen aquí. Esta configuración corresponde a las claves del Registro descritas en Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI.
Habilitar la implementación de certificados de arranque seguro
Nombre de configuración de la directiva de grupo: Habilitar la implementación de certificados de arranque seguro
Descripción:
Esta directiva controla si Windows inicia el proceso de implementación del certificado de arranque seguro en dispositivos.
- Habilitado: Windows comienza automáticamente a implementar certificados de arranque seguro actualizados una vez que se ejecuta la tarea de arranque seguro.
- Deshabilitado: Windows no implementa certificados automáticamente.
- No configurado: se aplica el comportamiento predeterminado (sin implementación automática).
Nota
- La tarea que procesa esta configuración se ejecuta cada 12 horas. Algunas actualizaciones pueden requerir un reinicio para completarse de manera segura.
- Una vez que los certificados se aplican al firmware, no se pueden quitar de Windows. El borrado de certificados debe realizarse a través de la interfaz de firmware.
- Esta configuración se considera una preferencia; si se quita el GPO, el valor del registro permanece.
- Corresponde a la clave del Registro AvailableUpdates.
Implementación automática de certificados mediante novedades
Nombre de configuración de la directiva de grupo: Implementación automática de certificados mediante Novedades
Descripción:
Esta directiva controla si las actualizaciones del certificado de arranque seguro se aplican automáticamente a través de las actualizaciones mensuales de seguridad y no relacionadas con la seguridad de Windows. Los dispositivos que Microsoft ha validado como capaces de procesar actualizaciones de variables de arranque seguro recibirán estas actualizaciones como parte del mantenimiento acumulativo y las aplicarán automáticamente.
Nota
Al habilitar esta directiva, se deshabilita la implementación automática de certificados por Novedades. Esto equivale a establecer la clave del Registro HighConfidenceOptOut en 1.
Al deshabilitar esta directiva, se opta por la implementación automática de certificados a través de las Novedades, lo que equivale a establecer HighConfidenceOptOut en 0.
- Habilitado: la implementación automática está bloqueada; Las actualizaciones se deben administrar manualmente.
- Deshabilitado: los dispositivos con resultados de actualización validados recibirán actualizaciones de certificado automáticamente durante el servicio.
- No configurado: la implementación automática se produce de forma predeterminada.
Nota
- Se ha confirmado que los dispositivos previstos procesarán las actualizaciones correctamente.
- Configure esta directiva para optar por la implementación automática.
- Corresponde a la clave del Registro HighConfidenceOptOut.
Implementación de certificados mediante la implementación controlada de características
Nombre de configuración de la directiva de grupo: Implementación de certificados mediante la implementación controlada de características
Descripción:
Esta directiva permite a las empresas participar en un lanzamiento controlado de características de actualización del certificado de arranque seguro administrado por Microsoft.
- Habilitado: Microsoft ayuda con la implementación de certificados en dispositivos inscritos en el lanzamiento.
- Deshabilitado o no configurado: sin participación en el lanzamiento controlado.
Requisitos:
- El dispositivo debe enviar los datos de diagnóstico necesarios a Microsoft. Para obtener más información, consulta Configuración de los datos de diagnóstico de Windows en la organización: privacidad de Windows | Microsoft Learn.
- Corresponde a la clave del Registro MicrosoftUpdateManagedOptIn.
Recursos
Consulte también Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI para obtener más información sobre las claves del Registro UEFICA2023Status y UEFICA2023Error para supervisar los resultados del dispositivo.
Consulte Eventos de actualización de variables DB y DBX de arranque seguro para ver eventos útiles para comprender el estado de dispositivos, atributos de dispositivo e identificadores de cubos de dispositivos. Preste especial atención a los eventos 1801 y 1808 descritos en la página de eventos.
Para las MSI de la directiva de grupo y la hoja de cálculo de referencia de configuración de GP, use los vínculos siguientes o asegúrese de que las plantillas administrativas que use se publiquen en o tras las fechas indicadas en la tabla.