Nota
- Fecha de publicación original: 19 de febrero de 2026
- Id. de KB: 5080914
Nota
Este artículo contiene instrucciones para:
Administradores de Windows 365 que administran PC en la nube.
Organizaciones que usan PC en la nube habilitados para arranque seguro para implementaciones de Windows 365.
Organizaciones que usan imágenes personalizadas para implementaciones de Windows 365.
En este artículo:
Introducción
El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza y firmado digitalmente durante una secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026. Sin los certificados actualizados de 2023, los dispositivos ya no recibirán nuevas protecciones o mitigaciones de arranque seguro y administrador de arranque para vulnerabilidades de nivel de arranque recién descubiertas.
Todos los PC en la nube habilitados para arranque seguro aprovisionados en el servicio de Windows 365 y las imágenes personalizadas usadas para aprovisionarlos deben actualizarse a los certificados de 2023 antes de que expire para permanecer protegidos. Consulte cuándo expiran los certificados de arranque seguro en dispositivos Windows.
¿Esto se aplica a mi entorno de Windows 365?
| Escenario | ¿Arranque seguro activo? | Acción requerida |
|---|---|---|
| PC en la nube | ||
| PC en la nube con arranque seguro habilitado | Sí | Actualizar certificados en la PC en la nube |
| PC en la nube con arranque seguro deshabilitado | No | No es necesario realizar ninguna acción |
| Imágenes | ||
| Imagen de Azure Compute Gallery con Secure Boot habilitado | Sí | Actualice los certificados en la imagen de origen antes de generalizar |
| Imagen de Azure Compute Gallery sin inicio de confianza | No | Aplicación de actualizaciones en PC en la nube después del aprovisionamiento |
| Imagen administrada (no admite el inicio de confianza) | No | Aplicación de actualizaciones en PC en la nube después del aprovisionamiento |
Para obtener información general completa, consulte Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.
Inventario y supervisión
Antes de tomar medidas, haga un inventario de su entorno para identificar los dispositivos que requieren actualizaciones. La supervisión es esencial para confirmar que los certificados se aplican antes de la fecha límite de junio de 2026, incluso si confía en métodos de implementación automática. A continuación se muestran opciones para determinar si es necesario tomar medidas.
Opción 1: correcciones de Microsoft Intune
Para los PC en la nube inscritos en Microsoft Intune, puede implementar un script de detección mediante correcciones de Intune (correcciones proactivas) para recopilar automáticamente el estado del certificado de arranque seguro en toda su flota. El script se ejecuta de forma silenciosa en todos los dispositivos e informa del estado de arranque seguro, el progreso de la actualización de certificados y los detalles del dispositivo al portal de Intune; no se realizan cambios en los dispositivos. Los resultados se pueden ver y exportar a CSV directamente desde el Centro de administración de Intune para realizar un análisis de toda la flota.
Para obtener instrucciones paso a paso sobre cómo implementar el script de detección, consulte Supervisión del estado del certificado de arranque seguro con correcciones de Microsoft Intune.
Opción 2: Informe de estado de arranque seguro de Windows Autopatch
Para los PC en la nube registrados con Windows Autopatch, vaya alCentro >de administración de IntuneInformes >Windows Autopatch> Actualizacionesde calidad de> WindowsPestaña>Informes Estado de arranque seguro. Consulte Informe de estado de arranque seguro en Windows Autopatch.
Nota: Para usar Windows Autopatch con Windows 365, los PC en la nube deben estar registrados con el servicio de Windows Autopatch. Consulte Windows Autopatch en cargas de trabajo de Windows 365 Enterprise.
Opción 3: claves del Registro para la supervisión de flotas
Utilice las herramientas de administración de dispositivos existentes para consultar estos valores del Registro en toda su flota.
| Ruta de acceso del Registro | Tecla | Finalidad |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Estado | Estado de implementación actual |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Indica errores (no debería existir) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indica el Id. de evento (no debería existir) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Actualizaciones disponibles | Bits de actualización pendientes |
Para obtener detalles completos sobre las claves del Registro, consulte Actualizaciones de claves del Registro para el arranque seguro.
Opción 4: Supervisión del registro de eventos
Use las herramientas de administración de dispositivos existentes para recopilar y supervisar estos ID de eventos del registro de eventos del sistema en toda su flota.
| Id. del evento | Ubicación | Significado |
|---|---|---|
| 1808 | Sistema | Certificados aplicados correctamente |
| 1801 | Sistema | Detalles del estado o error de actualización |
Para obtener una lista completa de los detalles del evento, consulte Eventos de actualización de variables DB y DBX de arranque seguro.
Opción 5: Script de inventario de PowerShell
Ejecute el script de recopilación de datos de inventario de arranque seguro de ejemplo de Microsoft para comprobar el estado de actualización del certificado de arranque seguro. El script recopila varios puntos de datos, como el estado de arranque seguro, el estado de actualización de UEFI CA 2023, la versión del firmware y la actividad del registro de eventos.
Implementación
Importante
Independientemente de la opción de implementación que elija, le recomendamos que supervise su flota de dispositivos para confirmar que los certificados se aplican correctamente antes de la fecha límite de junio de 2026. Para imágenes personalizadas, consulte Consideraciones sobre imágenes personalizadas.
Opción 1: Novedades automáticas de Windows Update (dispositivos de alta confianza)
Microsoft actualiza automáticamente los dispositivos a través de las actualizaciones mensuales de Windows cuando la telemetría suficiente confirma la implementación correcta en configuraciones de hardware similares.
- Estado: habilitado de manera predeterminada para dispositivos de alta confianza
- No es necesario realizar ninguna acción a menos que desee darse de baja
| Entrada de registro | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tecla | HighConfidenceOptOut = 1 para no participar |
| directiva de grupo | Configuración del> equipoPlantillas> administrativasComponentes de> WindowsArranque> seguroImplementación automática de certificados mediante novedades> Establecer en Deshabilitado para no participar |
Nota
Recomendación: Incluso con las actualizaciones automáticas habilitadas, supervise los equipos en la nube para comprobar que se aplican los certificados. Es posible que no todos los dispositivos cumplan los requisitos para la implementación automática de alta confianza.
Para obtener más información, vea Ayudas de implementación automatizadas.
Opción 2: Implementación IT-Initiated
Desencadene manualmente las actualizaciones de certificados para una implementación inmediata o controlada.
| Método | Documentación |
|---|---|
| Microsoft Intune | Método de Microsoft Intune |
| Directiva de grupo | Método GPO |
| Claves del Registro | Método de clave del Registro |
| WinCS CLI | API de WinCS |
Nota
- No mezcle métodos de implementación iniciados por TI (por ejemplo, Intune y GPO) en el mismo dispositivo, ya que controlan las mismas claves del Registro y pueden entrar en conflicto.
- Espere aproximadamente 48 horas y uno o más reinicios para que los certificados se apliquen por completo.
Consideraciones sobre la imagen personalizada
Las imágenes personalizadas están totalmente administradas por su organización. Usted es responsable de aplicar las actualizaciones del certificado de arranque seguro a la imagen personalizada y volver a cargarla antes de usarla para el aprovisionamiento.
La aplicación de actualizaciones de certificado de arranque seguro a la imagen de origen solo se admite con imágenes de Azure Compute Gallery (versión preliminar), que admiten el inicio seguro y el arranque seguro. Las imágenes administradas no admiten el arranque seguro, por lo que las actualizaciones de certificado no se pueden aplicar en el nivel de imagen. Para los PC en la nube aprovisionados desde imágenes administradas, aplique las actualizaciones directamente en el PC en la nube mediante uno de los métodos de implementación anteriores.
Antes de generalizar una nueva imagen personalizada, verifique que los certificados estén actualizados:
Nota
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Problemas conocidos
La clave de registro de mantenimiento no existe
| Síntoma | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ruta de acceso no existe |
|---|---|
| Causa | Las actualizaciones de certificados no se han iniciado en el dispositivo |
| Resolución | Espere a que se realice la implementación automática a través de Windows Update o iníciela manualmente con uno de los métodos de implementación iniciados por TI mencionados anteriormente |
El estado muestra "En curso" durante un período prolongado
| Síntoma | UEFICA2023Status permanece en "InProgress" después de varios días |
|---|---|
| Causa | Es posible que sea necesario reiniciar el dispositivo para completar el proceso de actualización |
| Resolución | Reinicie el PC en la nube y vuelva a comprobar el estado después de 15 minutos. Si el problema persiste, consulte Eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones de solución de problemas |
Existe una clave del Registro UEFICA2023Error
| Síntoma | La clave del Registro UEFICA2023Error está presente |
|---|---|
| Causa | Error durante la implementación de certificado |
| Resolución | Compruebe el registro de eventos del sistema para obtener más información. Consulte los eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones sobre la solución de problemas |