Nota
- Fecha de publicación original: 10 de marzo de 2026
- Id. de KB: 5084464
En este artículo
Publicación de la base de datos de alta confianza
- Accessing the data on GitHub
- Datos de alta confianza incluidos en las actualizaciones de mantenimiento
- Recibir actualizaciones de base de datos de alta confianza con más frecuencia
- Reutilización de datos de alta confianza entre versiones de Windows
- Implementación de la base de datos de alta confianza en otras versiones de Windows
- Cómo selecciona Windows los datos de confianza
Introducción y ámbito
La base de datos de alta confianza admite cómo Windows ofrece actualizaciones de certificados de arranque seguro mediante la identificación de configuraciones de dispositivos y firmware que han demostrado un comportamiento de actualización correcto en función de las señales de mantenimiento y confiabilidad observadas.
En este artículo se explica qué representa la base de datos de alta confianza, cómo se determina la confianza y cómo se publican y usan los datos por parte del mantenimiento de Windows. Está destinado a profesionales de TI, equipos de seguridad e ingenieros de soporte técnico que quieran comprender cómo los datos de confianza informan las decisiones de actualización del certificado de arranque seguro, incluida la forma en que estos datos se exponen a través de actualizaciones acumulativas y se publican para la visibilidad del cliente.
Qué representa la base de datos de alta confianza
La base de datos de alta confianza refleja la evaluación de Microsoft de qué configuraciones de dispositivo y firmware están listas para recibir actualizaciones de certificados de arranque seguro en función de las señales de mantenimiento y confiabilidad observadas.
Dada la escala y la diversidad de las combinaciones de hardware y firmware en el ecosistema de Windows, la base de datos proporciona una manera práctica de evaluar la preparación para la actualización mediante la agrupación de dispositivos con características similares y midiendo los resultados de actualización en el mundo real. Estos datos de confianza se incluyen en las actualizaciones acumulativas para ayudar a Windows a ofrecer actualizaciones de certificados de arranque seguro de una manera controlada que prioriza los resultados correctos.
Limitaciones y consideraciones de cobertura
La base de datos de alta confianza refleja dónde Microsoft tiene suficientes datos de mantenimiento observados para evaluar la preparación de la actualización del certificado de arranque seguro. La mayoría de estos datos proceden de dispositivos cliente de Windows, donde las señales de mantenimiento son amplias y coherentes. Como resultado, las plataformas cliente están más representadas.
Otros tipos de dispositivo, como Windows Server y Windows IoT, tienen una representación inferior debido a las diferencias en los patrones de implementación, la disponibilidad de telemetría y los flujos de trabajo de actualización. Esto no indica una compatibilidad reducida con estas plataformas. Refleja que hay menos señales observadas disponibles para informar las evaluaciones de confianza. Los clientes que implementen actualizaciones de certificados de arranque seguro en estos entornos deben planear implementaciones con un enfoque adicional y una validación alineada con su modelo de implementación y requisitos operativos.
Estructura y clasificación de datos
La base de datos de alta confianza está organizada en cubos de dispositivos que agrupan dispositivos que comparten atributos comunes de hardware, firmware y plataforma. Este enfoque permite al mantenimiento de Windows evaluar el comportamiento de las actualizaciones de arranque seguro en un nivel de clase de dispositivo en lugar de hacerlo por sistema individual.
A cada cubo se le asigna una clasificación de confianza que refleja la evaluación actual de la preparación para la actualización del certificado de arranque seguro. Estas clasificaciones se exponen a través de eventos de Windows, incluidos los eventos 1801, 1802, 1803 y 1808. Para obtener más información, consulte Eventos de actualización de variables DB y DBX de arranque seguro. La clasificación de confianza también está disponible a través de la clave del Registro ConfidenceLevel . Consulte Actualizaciones de clave del Registro para arranque seguro: dispositivos Windows con actualizaciones administradas por TI para obtener más información.
Clasificaciones de confianza
La base de datos de alta confianza agrupa los dispositivos en clasificaciones de confianza que reflejan la evaluación actual de Microsoft de la preparación para la actualización de certificados de arranque seguro y se usan para guiar las decisiones de implementación.
- Confianza alta: Los dispositivos de este grupo han demostrado, a través de datos observados, que pueden actualizar correctamente el firmware con los nuevos certificados de arranque seguro.
- Pausa temporal: Los dispositivos de este grupo se ven afectados por un problema conocido. Para reducir el riesgo, las actualizaciones de certificados de arranque seguro se pausan temporalmente mientras Microsoft y los asociados trabajan para lograr una resolución admitida. Esto puede requerir una actualización de firmware. Busque un evento de 1802 para obtener más detalles.
- No se admite - Limitación conocida: Los dispositivos de este grupo no admiten la ruta de actualización del certificado de arranque seguro automatizado debido a limitaciones de hardware o firmware. Actualmente no hay disponible una resolución automática compatible con esta configuración.
- En observación - Se necesitan más datos: Los dispositivos de este grupo no están bloqueados actualmente, pero aún no hay datos suficientes para clasificarlos como de confianza alta. Las actualizaciones de certificados de arranque seguro se pueden aplazar hasta que se disponga de datos suficientes.
- No se observaron datos - Acción requerida: Microsoft no ha observado este dispositivo en los datos de actualización de arranque seguro. Como resultado, las actualizaciones automáticas de certificados no se pueden evaluar para este dispositivo y es probable que se requiera la acción del administrador. Esta clasificación no se incluye en la base de datos de alta confianza y la emite Windows cuando el dispositivo no se encuentra en la base de datos.
Publicación de la base de datos de alta confianza
La base de datos de alta confianza se publica mediante dos mecanismos complementarios. Uno admite el mantenimiento automatizado de Windows. El otro proporciona visibilidad de los datos de confianza para clientes y socios.
Accessing the data on GitHub
Microsoft publica una versión legible por humanos de la base de datos de alta confianza en GitHub para proporcionar transparencia sobre los datos que se usan para evaluar la preparación para la actualización del certificado de arranque seguro. Esta versión incluye los atributos del dispositivo que se usan para formar cubos de confianza y está pensada para que los humanos la inspeccionen y analicen. No lo utiliza directamente el mantenimiento de Windows.
Los datos están disponibles en el repositorio de GitHub de objetos de arranque seguro de Microsoft y pueden ser útiles para los siguientes públicos:
- Administradores de TI y equipos de seguridad: Evalúe la preparación para la implementación de arranque seguro y comprenda qué clases de dispositivos pueden ser aptas para las actualizaciones de certificado entregadas a través de actualizaciones acumulativas.
- Fabricantes de dispositivos: Revisa cómo se representan las configuraciones de dispositivo y firmware en el ecosistema de Windows.
- Otros proveedores de sistemas operativos, incluidas las distribuciones de Linux: Comprender cómo se clasifican las configuraciones de dispositivos y firmware y, si procede, alinearse con el enfoque de lanzamiento por fases de Microsoft.
Los datos se actualizan dos veces al mes, alineados con las actualizaciones de seguridad mensuales el segundo martes del mes y las actualizaciones opcionales de vista previa no relacionadas con la seguridad el cuarto martes del mes.
Datos de alta confianza incluidos en las actualizaciones de mantenimiento
Con las actualizaciones acumulativas de Windows se incluye una versión firmada de la base de datos de alta confianza y el mantenimiento de Windows la usa directamente para evaluar la preparación de la actualización del certificado de arranque seguro. Estos datos se protegen por integridad y se evalúan localmente, lo que permite tomar decisiones de mantenimiento incluso cuando un dispositivo no es visible para la telemetría de Microsoft.
En el dispositivo, los datos se almacenan comoBucketConfidenceData.cab en:
Nota
%SystemRoot%\System32\SecureBootUpdates\
Esta versión integrada de mantenimiento contiene una representación compacta y estructurada de cubos de confianza. Solo incluye los atributos necesarios para determinar la pertenencia al cubo y la clasificación de confianza asociada. Los metadatos de versión y marca de tiempo garantizan que se usan los datos aplicables más recientes. Esta versión está optimizada en cuanto a confiabilidad, tamaño y seguridad, y no está diseñada para la inspección directa ni la modificación.
Recibir actualizaciones de base de datos de alta confianza con más frecuencia
Los dispositivos que ejecutan Windows 11, versión 24H2 o 25H2, pueden recibir actualizaciones de base de datos de alta confianza con más frecuencia que la cadencia mensual de actualizaciones de seguridad. Además de las actualizaciones de seguridad mensuales, estas versiones también reciben actualizaciones opcionales de versión preliminar no segura, que pueden incluir datos de confianza más recientes. La instalación de estas actualizaciones permite a los clientes estar más cerca de los datos de confianza más recientes mientras permanecen dentro del mantenimiento estándar de Windows.
Reutilización de datos de alta confianza entre versiones de Windows
En algunos entornos, los administradores pueden optar por implementar la base de datos de alta confianza en versiones compatibles de Windows anteriores a Windows 11, versión 24H2 o 25H2.
En este escenario, la base de datos procede de Windows 11, versión 24H2 o 25H2, que recibe datos de confianza más recientes a través de actualizaciones opcionales de vista previa no relacionadas con la seguridad. La implementación de esta base de datos permite evaluar las evaluaciones de confianza más recientes en versiones anteriores de Windows compatibles antes que a través de actualizaciones de seguridad mensuales solamente. Esto no cambia cómo se calcula la confianza ni cómo se aplican las actualizaciones del certificado de arranque seguro.
Implementación de la base de datos de alta confianza en otras versiones de Windows
Para implementar BucketConfidenceData.cab, siga un proceso alineado con las herramientas y prácticas de implementación de su organización.
Obtenga BucketConfidenceData.cab de un sistema Windows 11, versión 24H2 o 25H2 que ejecuta las últimas actualizaciones no relacionadas con la seguridad. El archivo se encuentra en:
Nota
%SystemRoot%\System32\SecureBootUpdates\
En los dispositivos de destino, como administrador, cree el siguiente directorio si aún no existe:
Nota
%ProgramData%\Microsoft\Windows\SecureBootUpdates
Implemente BucketConfidenceData.cab en ese directorio.
La próxima vez que se ejecute la tarea programada, normalmente en un plazo de 12 horas, Windows usará este archivo si es más reciente que la versión incluida con las actualizaciones de mantenimiento.
Cómo selecciona Windows los datos de confianza
Un dispositivo puede contener más de una copia de la base de datos de alta confianza. Para garantizar un comportamiento coherente, Windows aplica un modelo de prioridad definido al evaluar los datos de confianza.
Cuando se incluye un archivo de datos de confianza firmado con una actualización acumulativa, esa copia de mantenimiento se usa de forma predeterminada. Si hay varias copias, Windows selecciona la versión aplicable más reciente en función de los metadatos de la versión y la marca de tiempo.