Actualizaciones de certificados de arranque seguro para Azure Virtual Desktop

Se aplica a
Azure Virtual Desktop

Nota

  • Fecha de publicación original: 19 de febrero de 2026
  • Id. de KB: 5080931

Nota

Este artículo contiene instrucciones para:

  • Administradores de Azure Virtual Desktop que administran actualizaciones del host de sesión

  • Organizaciones que usan máquinas virtuales habilitadas para arranque seguro para implementaciones de Azure Virtual Desktop

  • Organizaciones que usan imágenes personalizadas (imágenes doradas) para Azure implementaciones de Virtual Desktop

En este artículo:

Introducción

El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza y firmado digitalmente durante una secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026. Sin los certificados actualizados de 2023, los dispositivos ya no recibirán nuevas protecciones o mitigaciones de arranque seguro y administrador de arranque para vulnerabilidades de nivel de arranque recién descubiertas.

Todas las máquinas virtuales habilitadas para arranque seguro registradas en el servicio Azure Virtual Desktop y las imágenes personalizadas usadas para aprovisionarlas deben actualizarse a los certificados de 2023 antes de que expire para permanecer protegidas.  Ver cuándo expiran los certificados de arranque seguro en dispositivos Windows

¿Esto se aplica a mi entorno de Azure Virtual Desktop?

Escenario ¿Arranque seguro activo? Acción requerida
Anfitriones de sesión
VM de inicio seguro con arranque seguro habilitado Actualizar certificados en el host de sesión
VM de inicio seguro con arranque seguro deshabilitado No No es necesario realizar ninguna acción
VM de tipo de seguridad Standard No No es necesario realizar ninguna acción
VM de generación 1 No se admite No es necesario realizar ninguna acción
Imágenes doradas
Imagen de Azure Compute Gallery con Secure Boot habilitado Actualización de certificados en la imagen de origen
Imagen de Azure Compute Gallery sin inicio de confianza No Aplicación de actualizaciones en el host de sesión después de la implementación
Imagen administrada (no admite el inicio de confianza) No Aplicación de actualizaciones en el host de sesión después de la implementación

Para obtener información general completa, consulte Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.

Inventario y supervisión

Antes de tomar medidas, haga un inventario de su entorno para identificar los dispositivos que requieren actualizaciones. La supervisión es esencial para confirmar que los certificados se aplican antes de la fecha límite de junio de 2026, incluso si confía en métodos de implementación automática.  A continuación se muestran opciones para determinar si es necesario tomar medidas.

Opción 1: correcciones de Microsoft Intune

Para los hosts de sesión inscritos en Microsoft Intune, puede implementar un script de detección mediante correcciones de Intune (correcciones proactivas) para recopilar automáticamente el estado del certificado de arranque seguro en toda su flota. El script se ejecuta de forma silenciosa en todos los dispositivos e informa del estado de arranque seguro, el progreso de la actualización de certificados y los detalles del dispositivo al portal de Intune; no se realizan cambios en los dispositivos. Los resultados se pueden ver y exportar a CSV directamente desde el Centro de administración de Intune para realizar un análisis de toda la flota.

Para obtener instrucciones paso a paso sobre cómo implementar el script de detección, consulte Supervisión del estado del certificado de arranque seguro con correcciones de Microsoft Intune.

Opción 2: Informe de estado de arranque seguro de Windows Autopatch

Para hosts de sesión persistente personal registrados conWindows Autopatch, vaya al Centro >de administración de IntuneInformes >Windows Autopatch> Actualizacionesde calidad de> WindowsPestaña>Informes Estado de arranque seguro. Consulte Informe de estado de arranque seguro en Windows Autopatch.

Nota

Windows Autopatch solo admite máquinas virtuales personales persistentes para Azure Virtual Desktop. No se admiten los hosts multisesión, las máquinas virtuales agrupadas no persistentes ni el streaming remoto de aplicaciones. Consulte Windows Autopatch en cargas de trabajo de Azure Virtual Desktop.

Opción 3: claves del Registro para la supervisión de flotas

Utilice las herramientas de administración de dispositivos existentes para consultar estos valores del Registro en toda su flota.

Ruta de acceso del Registro Tecla Finalidad
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Estado Estado de implementación actual
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Indica errores (no debería existir)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indica el Id. de evento (no debería existir)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Actualizaciones disponibles Bits de actualización pendientes

Para obtener detalles completos sobre las claves del Registro, consulte Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI.

Opción 4: Supervisión del registro de eventos

Use las herramientas de administración de dispositivos existentes para recopilar y supervisar estos ID de eventos del registro de eventos del sistema en toda su flota.

Id. del evento Ubicación Significado
1808 Sistema Certificados aplicados correctamente
1801 Sistema Detalles del estado o error de actualización

Para obtener una lista completa de los detalles del evento, consulte Eventos de actualización de variables DB y DBX de arranque seguro.

Opción 5: Script de inventario de PowerShell

Ejecute el script de recopilación de datos de inventario de arranque seguro de ejemplo de Microsoft para comprobar el estado de actualización del certificado de arranque seguro. El script recopila varios puntos de datos, como el estado de arranque seguro, el estado de actualización de UEFI CA 2023, la versión del firmware y la actividad del registro de eventos.

Implementación

Importante

Independientemente de la opción de implementación que elija, le recomendamos que supervise su flota de dispositivos para confirmar que los certificados se aplican correctamente antes de la fecha límite de junio de 2026. Para imágenes personalizadas, consulte Consideraciones sobre la imagen dorada.

Opción 1: Novedades automáticas de Windows Update (dispositivos de alta confianza)

Microsoft actualiza automáticamente los dispositivos a través de las actualizaciones mensuales de Windows cuando la telemetría suficiente confirma la implementación correcta en configuraciones de hardware similares.

  • Estado: Habilitado de manera predeterminada para dispositivos de alta confianza
  • No es necesario realizar ninguna acción a menos que desee darse de baja
Entrada de registro HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Tecla HighConfidenceOptOut = 1 para no participar
directiva de grupo Configuración del> equipoPlantillas> administrativasComponentes de> WindowsArranque> seguroImplementación automática de certificados mediante novedades>Establézcalo en Deshabilitado para no participar.

Nota

Recomendación: Incluso con las actualizaciones automáticas habilitadas, supervise los hosts de sesión para comprobar que se aplican los certificados. Es posible que no todos los dispositivos cumplan los requisitos para la implementación automática de alta confianza.

Para obtener más información, vea Ayudas de implementación automatizadas.

Opción 2: Implementación IT-Initiated

Desencadene manualmente las actualizaciones de certificados para una implementación inmediata o controlada.

Método Documentación
Microsoft Intune Método de Microsoft Intune
Directiva de grupo Método de objetos de directiva de grupo (GPO)
Claves del Registro Método de clave del Registro
WinCS CLI API de WinCS

Nota

  • No mezcle métodos de implementación iniciados por TI (por ejemplo, Intune y GPO) en el mismo dispositivo, ya que controlan las mismas claves del Registro y pueden entrar en conflicto.
  • Espere aproximadamente 48 horas y uno o más reinicios para que los certificados se apliquen por completo.

Consideraciones de la imagen dorada

Para entornos de Azure Virtual Desktop que usan imágenes de Azure Compute Gallery con arranque seguro habilitado, aplique la actualización del certificado Secure Boot 2023 a la imagen dorada antes de capturarla. Use uno de los métodos descritos anteriormente para aplicar la actualización y, a continuación, verifique que los certificados se actualicen antes de generalizar:

Nota

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Las imágenes sin el inicio de confianza habilitado no pueden recibir actualizaciones de certificados de arranque seguro a través de la imagen. Esto incluye imágenes administradas, que no admiten el inicio seguro, e imágenes de Azure Compute Gallery donde el inicio seguro no está habilitado. Para los dispositivos aprovisionados a partir de estas imágenes, aplique actualizaciones en el sistema operativo invitado mediante uno de los métodos anteriores.

Problemas conocidos

La clave de registro de mantenimiento no existe

Síntoma HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exists
Causa Las actualizaciones de certificados no se han iniciado en el dispositivo
Resolución Espere a que se realice la implementación automática a través de Windows Update o iníciela manualmente con uno de los métodos de implementación iniciados por TI mencionados anteriormente

El estado muestra "En curso" durante un período prolongado

Síntoma UEFICA2023Status permanece en "InProgress" después de varios días
Causa Es posible que sea necesario reiniciar el dispositivo para completar el proceso de actualización
Resolución Reinicie el host de sesión y vuelva a comprobar el estado después de 15 minutos. Si el problema persiste, consulte Eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones de solución de problemas

Existe una clave del Registro UEFICA2023Error

Síntoma La clave del Registro UEFICA2023Error está presente
Causa Error durante la implementación de certificado
Resolución Compruebe el registro de eventos del sistema para obtener más información. Consulte los eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones sobre la solución de problemas

Recursos