Actualizaciones de certificados de arranque seguro para Windows 365

Nota

  • Fecha de publicación original: 19 de febrero de 2026
  • Id. de KB: 5080914

Nota

Este artículo contiene instrucciones para:

  • Administradores de Windows 365 que administran PC en la nube.

  • Organizaciones que usan PC en la nube habilitados para arranque seguro para implementaciones de Windows 365.

  • Organizaciones que usan imágenes personalizadas para implementaciones de Windows 365.

En este artículo:

Introducción

El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza y firmado digitalmente durante una secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026. Sin los certificados actualizados de 2023, los dispositivos ya no recibirán nuevas protecciones o mitigaciones de arranque seguro y administrador de arranque para vulnerabilidades de nivel de arranque recién descubiertas.

Todos los PC en la nube habilitados para arranque seguro aprovisionados en el servicio de Windows 365 y las imágenes personalizadas usadas para aprovisionarlos deben actualizarse a los certificados de 2023 antes de que expire para permanecer protegidos. Consulte cuándo expiran los certificados de arranque seguro en dispositivos Windows.

¿Esto se aplica a mi entorno de Windows 365?

Escenario ¿Arranque seguro activo? Acción requerida
PC en la nube
PC en la nube con arranque seguro habilitado Actualizar certificados en la PC en la nube
PC en la nube con arranque seguro deshabilitado No No es necesario realizar ninguna acción
Imágenes
Imagen de Azure Compute Gallery con Secure Boot habilitado Actualice los certificados en la imagen de origen antes de generalizar
Imagen de Azure Compute Gallery sin inicio de confianza No Aplicación de actualizaciones en PC en la nube después del aprovisionamiento
Imagen administrada (no admite el inicio de confianza) No Aplicación de actualizaciones en PC en la nube después del aprovisionamiento

Para obtener información general completa, consulte Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.

Inventario y supervisión

Antes de tomar medidas, haga un inventario de su entorno para identificar los dispositivos que requieren actualizaciones. La supervisión es esencial para confirmar que los certificados se aplican antes de la fecha límite de junio de 2026, incluso si confía en métodos de implementación automática. A continuación se muestran opciones para determinar si es necesario tomar medidas.

Opción 1: correcciones de Microsoft Intune

Para los PC en la nube inscritos en Microsoft Intune, puede implementar un script de detección mediante correcciones de Intune (correcciones proactivas) para recopilar automáticamente el estado del certificado de arranque seguro en toda su flota. El script se ejecuta de forma silenciosa en todos los dispositivos e informa del estado de arranque seguro, el progreso de la actualización de certificados y los detalles del dispositivo al portal de Intune; no se realizan cambios en los dispositivos. Los resultados se pueden ver y exportar a CSV directamente desde el Centro de administración de Intune para realizar un análisis de toda la flota.

Para obtener instrucciones paso a paso sobre cómo implementar el script de detección, consulte Supervisión del estado del certificado de arranque seguro con correcciones de Microsoft Intune.

Opción 2: Informe de estado de arranque seguro de Windows Autopatch

Para los PC en la nube registrados con Windows Autopatch, vaya alCentro >de administración de IntuneInformes >Windows Autopatch> Actualizacionesde calidad de> WindowsPestaña>Informes Estado de arranque seguro. Consulte Informe de estado de arranque seguro en Windows Autopatch.

Nota: Para usar Windows Autopatch con Windows 365, los PC en la nube deben estar registrados con el servicio de Windows Autopatch. Consulte Windows Autopatch en cargas de trabajo de Windows 365 Enterprise.

Opción 3: claves del Registro para la supervisión de flotas

Utilice las herramientas de administración de dispositivos existentes para consultar estos valores del Registro en toda su flota.

Ruta de acceso del Registro Tecla Finalidad
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Estado Estado de implementación actual
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Indica errores (no debería existir)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indica el Id. de evento (no debería existir)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Actualizaciones disponibles Bits de actualización pendientes

Para obtener detalles completos sobre las claves del Registro, consulte Actualizaciones de claves del Registro para el arranque seguro.

Opción 4: Supervisión del registro de eventos

Use las herramientas de administración de dispositivos existentes para recopilar y supervisar estos ID de eventos del registro de eventos del sistema en toda su flota.

Id. del evento Ubicación Significado
1808 Sistema Certificados aplicados correctamente
1801 Sistema Detalles del estado o error de actualización

Para obtener una lista completa de los detalles del evento, consulte Eventos de actualización de variables DB y DBX de arranque seguro.

Opción 5: Script de inventario de PowerShell

Ejecute el script de recopilación de datos de inventario de arranque seguro de ejemplo de Microsoft para comprobar el estado de actualización del certificado de arranque seguro. El script recopila varios puntos de datos, como el estado de arranque seguro, el estado de actualización de UEFI CA 2023, la versión del firmware y la actividad del registro de eventos.

Implementación

Importante

Independientemente de la opción de implementación que elija, le recomendamos que supervise su flota de dispositivos para confirmar que los certificados se aplican correctamente antes de la fecha límite de junio de 2026. Para imágenes personalizadas, consulte Consideraciones sobre imágenes personalizadas.

Opción 1: Novedades automáticas de Windows Update (dispositivos de alta confianza)

Microsoft actualiza automáticamente los dispositivos a través de las actualizaciones mensuales de Windows cuando la telemetría suficiente confirma la implementación correcta en configuraciones de hardware similares.

  • Estado: habilitado de manera predeterminada para dispositivos de alta confianza
  • No es necesario realizar ninguna acción a menos que desee darse de baja
Entrada de registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tecla HighConfidenceOptOut = 1 para no participar
directiva de grupo Configuración del> equipoPlantillas> administrativasComponentes de> WindowsArranque> seguroImplementación automática de certificados mediante novedades> Establecer en Deshabilitado para no participar

Nota

Recomendación: Incluso con las actualizaciones automáticas habilitadas, supervise los equipos en la nube para comprobar que se aplican los certificados. Es posible que no todos los dispositivos cumplan los requisitos para la implementación automática de alta confianza.

Para obtener más información, vea Ayudas de implementación automatizadas.

Opción 2: Implementación IT-Initiated

Desencadene manualmente las actualizaciones de certificados para una implementación inmediata o controlada.

Método Documentación
Microsoft Intune Método de Microsoft Intune
Directiva de grupo Método GPO
Claves del Registro Método de clave del Registro
WinCS CLI API de WinCS

Nota

  • No mezcle métodos de implementación iniciados por TI (por ejemplo, Intune y GPO) en el mismo dispositivo, ya que controlan las mismas claves del Registro y pueden entrar en conflicto.
  • Espere aproximadamente 48 horas y uno o más reinicios para que los certificados se apliquen por completo.

Consideraciones sobre la imagen personalizada

Las imágenes personalizadas están totalmente administradas por su organización. Usted es responsable de aplicar las actualizaciones del certificado de arranque seguro a la imagen personalizada y volver a cargarla antes de usarla para el aprovisionamiento.

La aplicación de actualizaciones de certificado de arranque seguro a la imagen de origen solo se admite con imágenes de Azure Compute Gallery (versión preliminar), que admiten el inicio seguro y el arranque seguro. Las imágenes administradas no admiten el arranque seguro, por lo que las actualizaciones de certificado no se pueden aplicar en el nivel de imagen. Para los PC en la nube aprovisionados desde imágenes administradas, aplique las actualizaciones directamente en el PC en la nube mediante uno de los métodos de implementación anteriores.

Antes de generalizar una nueva imagen personalizada, verifique que los certificados estén actualizados:

Nota

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Problemas conocidos

La clave de registro de mantenimiento no existe

Síntoma HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ruta de acceso no existe
Causa Las actualizaciones de certificados no se han iniciado en el dispositivo
Resolución Espere a que se realice la implementación automática a través de Windows Update o iníciela manualmente con uno de los métodos de implementación iniciados por TI mencionados anteriormente

El estado muestra "En curso" durante un período prolongado

Síntoma UEFICA2023Status permanece en "InProgress" después de varios días
Causa Es posible que sea necesario reiniciar el dispositivo para completar el proceso de actualización
Resolución Reinicie el PC en la nube y vuelva a comprobar el estado después de 15 minutos. Si el problema persiste, consulte Eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones de solución de problemas

Existe una clave del Registro UEFICA2023Error

Síntoma La clave del Registro UEFICA2023Error está presente
Causa Error durante la implementación de certificado
Resolución Compruebe el registro de eventos del sistema para obtener más información. Consulte los eventos de actualización de variables DB y DBX de arranque seguro para obtener instrucciones sobre la solución de problemas

Recursos