Nota
- Fecha de publicación original: 4 de diciembre de 2025
- KB ID: 5073196
Este artículo contiene instrucciones para:
- Organizaciones que tienen su propio departamento de TI que administra los dispositivos y las actualizaciones de Windows.
Nota: si eres un particular que posee un dispositivo Windows personal, consulta el artículo Dispositivos Windows para usuarios domésticos, empresas y centros educativos con actualizaciones administradas por Microsoft.
Nota
Disponibilidad de este soporte
- 11 de noviembre de 2025: para las versiones de Windows 11 y Windows 10 aún en soporte técnico.
Registro de cambios
| Cambiar fecha | Descripción del cambio |
|---|---|
| 23 de marzo de 2026 | Se actualizó el problema conocido para el código de error 65000 de Microsoft Intune. |
| 9 de marzo de 2026 | Se han quitado las versiones no compatibles de Windows 10 de la sección "Se aplica a". |
| 4 de marzo de 2026 | Se ha agregado Windows 11, versión 25H2 a la lista "Se aplica a". |
| 4 de febrero de 2026 | Problema conocido resuelto |
| 17 de diciembre de 2025 | Se agregó la sección de problemas conocidos |
En este artículo:
- Introducción
- Método de configuración de Microsoft Intune
- Descripción del valor
- Problemas conocidos
- Recursos
Introducción
Este documento describe la compatibilidad para implementar, administrar y supervisar las actualizaciones del certificado de arranque seguro mediante Microsoft Intune. Las opciones consisten en:
- La capacidad de desencadenar la implementación en un dispositivo
- Una configuración para participar o no en cubos de alta confianza
- Una configuración para participar o no en la administración de actualizaciones de Microsoft
Método de configuración de Microsoft Intune
Este método ofrece la configuración de arranque seguro mediante Microsoft Intune, que los administradores de dominio pueden establecer para implementar actualizaciones de arranque seguro en todos los clientes Windows unidos al dominio. Además, se pueden administrar dos asistencias de arranque seguro con configuraciones de participación y desactivación.
En Microsoft Intune,
En Administrar>dispositivos, selecciona Configuración.
Seleccione Crear y seleccione Nueva directiva.
- Vaya a Crear un perfil en el panel derecho.
- Rellene Plataforma con Windows 10 y versiones posteriores.
Seleccione el catálogo Configuración en Tipo de perfil.
Comience a crear un perfil dándole un nombre al perfil. En este ejemplo, usamos "Arranque seguro" como nombre. Presione Siguiente.
En Opciones de configuración, seleccione Agregar configuración y use el selector Configuración para encontrar la configuración de arranque seguro buscando Arranque seguro. Debería ver tres opciones de configuración en la categoría Arranque seguro. Estas son las mismas opciones de configuración que se describen en las actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI y el método de objetos de la directiva de grupo (GPO) de arranque seguro para dispositivos Windows con documentos de actualizaciones administrados por TI.
Habilitar las novedades de certificados de arranque seguro está seleccionado y habilitado de forma predeterminada.
La configuración de participación y exclusión que se describe a continuación se puede configurar para adaptarse a tu entorno y necesidades de implementación.
Finalice el perfil de los dispositivos que usarán esta configuración.
Descripción del valor
Configurar la participación administrada de Microsoft Update
Nombre de configuración de Microsoft Intune: Configurar la participación administrada de Microsoft Update
Descripción:
Esta directiva permite a las empresas participar en un lanzamiento controlado de características de actualización del certificado de arranque seguro administrado por Microsoft.
- Habilitado: Microsoft ayuda con la implementación de certificados en dispositivos inscritos en el lanzamiento.
- Deshabilitado (predeterminado): no hay participación en el lanzamiento controlado.
Requisitos:
- El dispositivo debe enviar los datos de diagnóstico necesarios a Microsoft. Para obtener más información, consulta Configuración de los datos de diagnóstico de Windows en la organización: privacidad de Windows | Microsoft Learn.
- Corresponde a la clave del Registro MicrosoftUpdateManagedOptIn.
Configurar la exclusión de alta confianza
Microsoft Intune Nombre de configuración: Configurar alta confianza Opt-Out
Descripción:
Esta directiva controla si las actualizaciones del certificado de arranque seguro se aplican automáticamente a través de las actualizaciones mensuales de seguridad y no relacionadas con la seguridad de Windows. Los dispositivos que Microsoft ha validado como capaces de procesar actualizaciones de variables de arranque seguro recibirán estas actualizaciones como parte de las actualizaciones mensuales acumulativas y las aplicarán automáticamente. Como no todas las combinaciones de hardware y firmware pueden validarse de forma exhaustiva, Microsoft se basa en pruebas dirigidas y datos de diagnóstico para determinar la preparación del dispositivo.
Solo los dispositivos con datos de diagnóstico suficientes se pueden considerar con confianza alta; si los datos de diagnóstico no están disponibles para un dispositivo determinado, no se pueden clasificar con confianza alta.
- Habilitado: la implementación automática a través de actualizaciones mensuales está bloqueada.
- Deshabilitado (predeterminado): los dispositivos que hayan validado los resultados de la actualización obtendrán automáticamente actualizaciones de certificado como parte de las actualizaciones mensuales.
Notas:
- Se ha confirmado que los dispositivos previstos procesarán las actualizaciones correctamente.
- Configure esta directiva para administrar la implementación automática a través de actualizaciones mensuales.
- Corresponde a la clave del Registro HighConfidenceOptOut.
Habilitar las novedades del certificado Secureboot
Nombre de configuración de Microsoft Intune: Habilitar las Novedades de certificados de arranque seguro
Descripción:
Esta directiva controla si Windows inicia el proceso de implementación del certificado de arranque seguro en dispositivos.
- Habilitado: Windows comienza automáticamente a implementar certificados de arranque seguro actualizados.
- Deshabilitado (predeterminado): Windows no implementa certificados automáticamente.
Notas:
- La tarea que procesa esta configuración se ejecuta cada 12 horas. Algunas actualizaciones pueden requerir un reinicio para completarse de manera segura.
- Una vez que los certificados se aplican al firmware, no se pueden quitar de Windows. El borrado de certificados debe realizarse a través de la interfaz de firmware.
- Corresponde a la clave del Registro AvailableUpdates.
Problemas conocidos
Código de error 65000 de Microsoft Intune en ediciones Pro de Windows
Síntomas
Las opciones de configuración de arranque seguro implementadas a través de la Administración de dispositivos móviles (MDM) de Microsoft Intune están bloqueadas actualmente en las ediciones Pro de Windows 10 y Windows 11.
- Los intentos de aplicar estas directivas dan como resultado el código de error 65000 de Microsoft Intune.
- Los registros de eventos pueden registrar POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, lo que indica que la característica no está disponible en esta edición.
Resolución
El servicio de licencias de Microsoft Intune se actualizó el 27 de enero de 2026 para permitir la implementación de opciones de configuración de arranque seguro en las ediciones Pro de Windows 10 y Windows 11.
Nota
El código de error 65000 de Microsoft Intune todavía puede producirse en las ediciones Pro de Windows 11, versión 23H2. Está previsto publicar una solución para este problema en una futura actualización de Windows.
Los dispositivos que recibieron su licencia de Microsoft Intune antes de esta fecha tendrán que renovar su licencia para resolver este problema. Las licencias se renuevan automáticamente cada mes, por lo que este problema se resolverá para los dispositivos antes del 27 de febrero de 2026 (excepto algunos dispositivos de Windows 11, versión 23H2, como se indicó anteriormente). Para renovar la licencia en el dispositivo manualmente, ejecute los siguientes comandos en nombre del usuario (en el contexto del usuario):
- ClipDLS.exe quitar suscripción
- ClipRenew.exe
Recursos
Consulte también Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI para obtener más información sobre las claves del Registro UEFICA2023Status y UEFICA2023Error para supervisar los resultados del dispositivo.
Consulte Eventos de actualización de variables DB y DBX de arranque seguro para ver eventos útiles para comprender el estado de dispositivos, atributos de dispositivo e identificadores de cubos de dispositivos. Preste especial atención a los eventos 1801 y 1808 descritos en la página de eventos.