Nota
- Fecha de publicación original: 19 de febrero de 2026
- Id. de KB: 5080931
Nota
Este artículo contiene instrucciones para:
Administradores de Azure Virtual Desktop que administran actualizaciones del host de sesión
Organizaciones que usan máquinas virtuales habilitadas para arranque seguro para implementaciones de Azure Virtual Desktop
Organizaciones que usan imágenes personalizadas (imágenes doradas) para Azure implementaciones de Virtual Desktop
En este artículo:
Introducción
El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza y firmado digitalmente durante una secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026. Sin los certificados actualizados de 2023, los dispositivos ya no recibirán nuevas protecciones o mitigaciones de arranque seguro y administrador de arranque para vulnerabilidades de nivel de arranque recién descubiertas.
Todas las máquinas virtuales habilitadas para arranque seguro registradas en el servicio Azure Virtual Desktop y las imágenes personalizadas usadas para aprovisionarlas deben actualizarse a los certificados de 2023 antes de que expire para permanecer protegidas. Ver cuándo expiran los certificados de arranque seguro en dispositivos Windows
¿Esto se aplica a mi entorno de Azure Virtual Desktop?
| Escenario | ¿Arranque seguro activo? | Acción requerida |
|---|---|---|
| Anfitriones de sesión | ||
| VM de inicio seguro con arranque seguro habilitado | Sí | Actualizar certificados en el host de sesión |
| VM de inicio seguro con arranque seguro deshabilitado | No | No es necesario realizar ninguna acción |
| VM de tipo de seguridad Standard | No | No es necesario realizar ninguna acción |
| VM de generación 1 | No se admite | No es necesario realizar ninguna acción |
| Imágenes doradas | ||
| Imagen de Azure Compute Gallery con Secure Boot habilitado | Sí | Actualización de certificados en la imagen de origen |
| Imagen de Azure Compute Gallery sin inicio de confianza | No | Aplicación de actualizaciones en el host de sesión después de la implementación |
| Imagen administrada (no admite el inicio de confianza) | No | Aplicación de actualizaciones en el host de sesión después de la implementación |
Para obtener información general completa, consulte Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.
Inventario y supervisión
Antes de tomar medidas, haga un inventario de su entorno para identificar los dispositivos que requieren actualizaciones. La supervisión es esencial para confirmar que los certificados se aplican antes de la fecha límite de junio de 2026, incluso si confía en métodos de implementación automática. A continuación se muestran opciones para determinar si es necesario tomar medidas.
Opción 1: correcciones de Microsoft Intune
Para los hosts de sesión inscritos en Microsoft Intune, puede implementar un script de detección mediante correcciones de Intune (correcciones proactivas) para recopilar automáticamente el estado del certificado de arranque seguro en toda su flota. El script se ejecuta de forma silenciosa en todos los dispositivos e informa del estado de arranque seguro, el progreso de la actualización de certificados y los detalles del dispositivo al portal de Intune; no se realizan cambios en los dispositivos. Los resultados se pueden ver y exportar a CSV directamente desde el Centro de administración de Intune para realizar un análisis de toda la flota.
Para obtener instrucciones paso a paso sobre cómo implementar el script de detección, consulte Supervisión del estado del certificado de arranque seguro con correcciones de Microsoft Intune.
Opción 2: Informe de estado de arranque seguro de Windows Autopatch
Para hosts de sesión persistente personal registrados conWindows Autopatch, vaya al Centro >de administración de IntuneInformes >Windows Autopatch> Actualizacionesde calidad de> WindowsPestaña>Informes Estado de arranque seguro. Consulte Informe de estado de arranque seguro en Windows Autopatch.
Nota
Windows Autopatch solo admite máquinas virtuales personales persistentes para Azure Virtual Desktop. No se admiten los hosts multisesión, las máquinas virtuales agrupadas no persistentes ni el streaming remoto de aplicaciones. Consulte Windows Autopatch en cargas de trabajo de Azure Virtual Desktop.
Opción 3: claves del Registro para la supervisión de flotas
Utilice las herramientas de administración de dispositivos existentes para consultar estos valores del Registro en toda su flota.
| Ruta de acceso del Registro | Tecla | Finalidad |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Estado | Estado de implementación actual |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Indica errores (no debería existir) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indica el Id. de evento (no debería existir) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Actualizaciones disponibles | Bits de actualización pendientes |
Para obtener detalles completos sobre las claves del Registro, consulte Actualizaciones de claves del Registro para el arranque seguro: dispositivos Windows con actualizaciones administradas por TI.
Opción 4: Supervisión del registro de eventos
Use las herramientas de administración de dispositivos existentes para recopilar y supervisar estos ID de eventos del registro de eventos del sistema en toda su flota.
| Id. del evento | Ubicación | Significado |
|---|---|---|
| 1808 | Sistema | Certificados aplicados correctamente |
| 1801 | Sistema | Detalles del estado o error de actualización |
Para obtener una lista completa de los detalles del evento, consulte Eventos de actualización de variables DB y DBX de arranque seguro.
Opción 5: Script de inventario de PowerShell
Ejecute el script de recopilación de datos de inventario de arranque seguro de ejemplo de Microsoft para comprobar el estado de actualización del certificado de arranque seguro. El script recopila varios puntos de datos, como el estado de arranque seguro, el estado de actualización de UEFI CA 2023, la versión del firmware y la actividad del registro de eventos.
Implementación
Importante
Independientemente de la opción de implementación que elija, le recomendamos que supervise su flota de dispositivos para confirmar que los certificados se aplican correctamente antes de la fecha límite de junio de 2026. Para imágenes personalizadas, consulte Consideraciones sobre la imagen dorada.
Opción 1: Novedades automáticas de Windows Update (dispositivos de alta confianza)
Microsoft actualiza automáticamente los dispositivos a través de las actualizaciones mensuales de Windows cuando la telemetría suficiente confirma la implementación correcta en configuraciones de hardware similares.
- Estado: Habilitado de manera predeterminada para dispositivos de alta confianza
- No es necesario realizar ninguna acción a menos que desee darse de baja
| Entrada de registro | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tecla | HighConfidenceOptOut = 1 para no participar |
| directiva de grupo | Configuración del> equipoPlantillas> administrativasComponentes de> WindowsArranque> seguroImplementación automática de certificados mediante novedades>Establézcalo en Deshabilitado para no participar. |
Nota
Recomendación: Incluso con las actualizaciones automáticas habilitadas, supervise los hosts de sesión para comprobar que se aplican los certificados. Es posible que no todos los dispositivos cumplan los requisitos para la implementación automática de alta confianza.
Para obtener más información, vea Ayudas de implementación automatizadas.
Opción 2: Implementación IT-Initiated
Desencadene manualmente las actualizaciones de certificados para una implementación inmediata o controlada.
| Método | Documentación |
|---|---|
| Microsoft Intune | Método de Microsoft Intune |
| Directiva de grupo | Método de objetos de directiva de grupo (GPO) |
| Claves del Registro | Método de clave del Registro |
| WinCS CLI | API de WinCS |
Nota
- No mezcle métodos de implementación iniciados por TI (por ejemplo, Intune y GPO) en el mismo dispositivo, ya que controlan las mismas claves del Registro y pueden entrar en conflicto.
- Espere aproximadamente 48 horas y uno o más reinicios para que los certificados se apliquen por completo.
Consideraciones de la imagen dorada
Para entornos de Azure Virtual Desktop que usan imágenes de Azure Compute Gallery con arranque seguro habilitado, aplique la actualización del certificado Secure Boot 2023 a la imagen dorada antes de capturarla. Use uno de los métodos descritos anteriormente para aplicar la actualización y, a continuación, verifique que los certificados se actualicen antes de generalizar:
Nota
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Las imágenes sin el inicio de confianza habilitado no pueden recibir actualizaciones de certificados de arranque seguro a través de la imagen. Esto incluye imágenes administradas, que no admiten el inicio seguro, e imágenes de Azure Compute Gallery donde el inicio seguro no está habilitado. Para los dispositivos aprovisionados a partir de estas imágenes, aplique actualizaciones en el sistema operativo invitado mediante uno de los métodos anteriores.
Problemas conocidos
La clave de registro de mantenimiento no existe
| Síntoma | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exists |
|---|---|
| Causa | Las actualizaciones de certificados no se han iniciado en el dispositivo |
| Resolución | Espere a que se realice la implementación automática a través de Windows Update o iníciela manualmente con uno de los métodos de implementación iniciados por TI mencionados anteriormente |
El estado muestra "En curso" durante un período prolongado
| Síntoma | UEFICA2023Status permanece en "InProgress" después de varios días |
|---|---|
| Causa | Es posible que sea necesario reiniciar el dispositivo para completar el proceso de actualización |
| Resolución | Reinicie el host de sesión y vuelva a comprobar el estado después de 15 minutos. Si el problema persiste, consulte Eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones de solución de problemas |
Existe una clave del Registro UEFICA2023Error
| Síntoma | La clave del Registro UEFICA2023Error está presente |
|---|---|
| Causa | Error durante la implementación de certificado |
| Resolución | Compruebe el registro de eventos del sistema para obtener más información. Consulte los eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones sobre la solución de problemas |