Método de Microsoft Intune de arranque seguro para dispositivos Windows con actualización administrada por TI más reciente

Se aplica a
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Nota

  • Fecha de publicación original: 4 de diciembre de 2025
  • KB ID: 5073196

Este artículo contiene instrucciones para:

  • Organizaciones que tienen su propio departamento de TI que administra los dispositivos y las actualizaciones de Windows.

Nota: si eres un particular que posee un dispositivo Windows personal, consulta el artículo Dispositivos Windows para usuarios domésticos, empresas y centros educativos con actualizaciones administradas por Microsoft.

Nota

Disponibilidad de este soporte

  • 11 de noviembre de 2025: para las versiones de Windows 11 y Windows 10 aún en soporte técnico.
Registro de cambios
Cambiar fecha Descripción del cambio
23 de marzo de 2026 Se actualizó el problema conocido para el código de error 65000 de Microsoft Intune.
9 de marzo de 2026 Se han quitado las versiones no compatibles de Windows 10 de la sección "Se aplica a".
4 de marzo de 2026 Se ha agregado Windows 11, versión 25H2 a la lista "Se aplica a".
4 de febrero de 2026 Problema conocido resuelto
17 de diciembre de 2025 Se agregó la sección de problemas conocidos

En este artículo:

Introducción

Este documento describe la compatibilidad para implementar, administrar y supervisar las actualizaciones del certificado de arranque seguro mediante Microsoft Intune. Las opciones consisten en:

  • La capacidad de desencadenar la implementación en un dispositivo
  • Una configuración para participar o no en cubos de alta confianza
  • Una configuración para participar o no en la administración de actualizaciones de Microsoft

Método de configuración de Microsoft Intune

Este método ofrece la configuración de arranque seguro mediante Microsoft Intune, que los administradores de dominio pueden establecer para implementar actualizaciones de arranque seguro en todos los clientes Windows unidos al dominio. Además, se pueden administrar dos asistencias de arranque seguro con configuraciones de participación y desactivación.

En Microsoft Intune,

  1. En Administrar>dispositivos, selecciona Configuración.

  2. Seleccione Crear y seleccione Nueva directiva.

    • Vaya a Crear un perfil en el panel derecho.
    • Rellene Plataforma con Windows 10 y versiones posteriores.
  3. Seleccione el catálogo Configuración en Tipo de perfil

    Imagen agregada

  4. Comience a crear un perfil dándole un nombre al perfil. En este ejemplo, usamos "Arranque seguro" como nombre. Presione Siguiente.
    pic

  5. En Opciones de configuración, seleccione Agregar configuración y use el selector Configuración para encontrar la configuración de arranque seguro buscando Arranque seguro. Debería ver tres opciones de configuración en la categoría Arranque seguro. Estas son las mismas opciones de configuración que se describen en las actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI y el método de objetos de la directiva de grupo (GPO) de arranque seguro para dispositivos Windows con documentos de actualizaciones administrados por TI.

    • Habilitar las novedades de certificados de arranque seguro está seleccionado y habilitado de forma predeterminada.

    • La configuración de participación y exclusión que se describe a continuación se puede configurar para adaptarse a tu entorno y necesidades de implementación. 

      agregado

  6. Finalice el perfil de los dispositivos que usarán esta configuración.

Descripción del valor

Configurar la participación administrada de Microsoft Update

Nombre de configuración de Microsoft Intune: Configurar la participación administrada de Microsoft Update

Descripción:
Esta directiva permite a las empresas participar en un lanzamiento controlado de características de actualización del certificado de arranque seguro administrado por Microsoft.

  • Habilitado: Microsoft ayuda con la implementación de certificados en dispositivos inscritos en el lanzamiento.
  • Deshabilitado (predeterminado): no hay participación en el lanzamiento controlado.

Requisitos:

Configurar la exclusión de alta confianza

Microsoft Intune Nombre de configuración: Configurar alta confianza Opt-Out

Descripción:
Esta directiva controla si las actualizaciones del certificado de arranque seguro se aplican automáticamente a través de las actualizaciones mensuales de seguridad y no relacionadas con la seguridad de Windows. Los dispositivos que Microsoft ha validado como capaces de procesar actualizaciones de variables de arranque seguro recibirán estas actualizaciones como parte de las actualizaciones mensuales acumulativas y las aplicarán automáticamente. Como no todas las combinaciones de hardware y firmware pueden validarse de forma exhaustiva, Microsoft se basa en pruebas dirigidas y datos de diagnóstico para determinar la preparación del dispositivo. Solo los dispositivos con datos de diagnóstico suficientes se pueden considerar con confianza alta; si los datos de diagnóstico no están disponibles para un dispositivo determinado, no se pueden clasificar con confianza alta.

  • Habilitado: la implementación automática a través de actualizaciones mensuales está bloqueada.
  • Deshabilitado (predeterminado): los dispositivos que hayan validado los resultados de la actualización obtendrán automáticamente actualizaciones de certificado como parte de las actualizaciones mensuales.

Notas:

  • Se ha confirmado que los dispositivos previstos procesarán las actualizaciones correctamente.
  • Configure esta directiva para administrar la implementación automática a través de actualizaciones mensuales.
  • Corresponde a la clave del Registro HighConfidenceOptOut.

Habilitar las novedades del certificado Secureboot

Nombre de configuración de Microsoft Intune: Habilitar las Novedades de certificados de arranque seguro

Descripción:
Esta directiva controla si Windows inicia el proceso de implementación del certificado de arranque seguro en dispositivos.

  • Habilitado: Windows comienza automáticamente a implementar certificados de arranque seguro actualizados.
  • Deshabilitado (predeterminado): Windows no implementa certificados automáticamente.

Notas:

  • La tarea que procesa esta configuración se ejecuta cada 12 horas. Algunas actualizaciones pueden requerir un reinicio para completarse de manera segura.
  • Una vez que los certificados se aplican al firmware, no se pueden quitar de Windows. El borrado de certificados debe realizarse a través de la interfaz de firmware.
  • Corresponde a la clave del Registro AvailableUpdates.

Problemas conocidos

Código de error 65000 de Microsoft Intune en ediciones Pro de Windows

Síntomas

Las opciones de configuración de arranque seguro implementadas a través de la Administración de dispositivos móviles (MDM) de Microsoft Intune están bloqueadas actualmente en las ediciones Pro de Windows 10 y Windows 11.

  • Los intentos de aplicar estas directivas dan como resultado el código de error 65000 de Microsoft Intune.
  • Los registros de eventos pueden registrar POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, lo que indica que la característica no está disponible en esta edición.

Resolución

El servicio de licencias de Microsoft Intune se actualizó el 27 de enero de 2026 para permitir la implementación de opciones de configuración de arranque seguro en las ediciones Pro de Windows 10 y Windows 11.

Nota

El código de error 65000 de Microsoft Intune todavía puede producirse en las ediciones Pro de Windows 11, versión 23H2. Está previsto publicar una solución para este problema en una futura actualización de Windows.

Los dispositivos que recibieron su licencia de Microsoft Intune antes de esta fecha tendrán que renovar su licencia para resolver este problema.  Las licencias se renuevan automáticamente cada mes, por lo que este problema se resolverá para los dispositivos antes del 27 de febrero de 2026 (excepto algunos dispositivos de Windows 11, versión 23H2, como se indicó anteriormente). Para renovar la licencia en el dispositivo manualmente, ejecute los siguientes comandos en nombre del usuario (en el contexto del usuario):

  • ClipDLS.exe quitar suscripción
  • ClipRenew.exe

Recursos

Consulte también Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI para obtener más información sobre las claves del Registro UEFICA2023Status y UEFICA2023Error para supervisar los resultados del dispositivo.

Consulte Eventos de actualización de variables DB y DBX de arranque seguro para ver eventos útiles para comprender el estado de dispositivos, atributos de dispositivo e identificadores de cubos de dispositivos. Preste especial atención a los eventos 1801 y 1808 descritos en la página de eventos.