Nota
- Fecha de publicación original: 10 de marzo de 2026
- Id. de KB: 5084490
Este artículo contiene instrucciones para
- Profesionales de TI y administradores de Intune que administran dispositivos Windows, implementan controles de actualización de certificados de arranque seguro a través de directivas de catálogo de configuración y supervisan los flujos de trabajo de actualización.
- Equipos que necesitan dirigir las implementaciones a modelos de hardware específicos mediante filtros de asignación.
En este artículo:
- Introducción
- Requisitos previos
- Paso 1: Configurar los valores de actualización de certificados de arranque seguro en Intune (catálogo de Configuración)
- Paso 2: Crear un filtro de asignación para la segmentación basada en modelos
- Paso 3: Asignar la directiva mediante el filtro de asignación
- Preguntas más frecuentes
- Recursos
Introducción
Esta guía ayuda a los administradores de TI a habilitar el proceso de actualización de certificados de arranque seguro mediante las directivas del catálogo de Configuración de Microsoft Intune. Describe cómo configurar la configuración de arranque seguro que habilita el proceso de actualización de certificados y cómo implementar esa configuración. También destaca cómo usar filtros de asignación basados en modelos para admitir lanzamientos controlados y por etapas en hardware que ya ha sido validado para controlar la actualización correctamente.
Requisitos previos
La elegibilidad de la actualización del certificado de arranque seguro viene determinada por elCSP de la directiva de arranque seguro y el firmware del dispositivo. Este ámbito no siempre se alinea con los plazos de mantenimiento de Windows (es decir, actualizaciones) o los requisitos de inscripción de Intune.
Requisitos previos de directiva e Intune
- Inicie sesión con una cuenta que tenga permisos para crear filtros y crear/asignar directivas de catálogo de configuración.
- Los dispositivos deben inscribirse en Intune (los filtros de asignación solo se aplican a los dispositivos administrados).
Requisitos previos de elegibilidad para el arranque seguro
- La lista de versiones de Windows compatibles está disponible en el método de arranque seguro de Microsoft Intune para dispositivos Windows con actualizaciones administradas por TI.
- Los dispositivos deben tener habilitado el arranque seguro y deben tener una actualización de mantenimiento actual.
Paso 1: Configurar los valores de actualización de certificados de arranque seguro en Intune (catálogo de Configuración)
En este paso, creará un perfil de configuración de dispositivos del catálogo de Configuración de Windows en Microsoft Intune. También puede configurar las opciones de arranque seguro que habilitan el proceso de actualización del certificado de arranque seguro.
Qué creará
Un perfil de configuración de dispositivo del catálogo de Configuración de Windows que habilita las novedades Habilitar certificados de arranque seguro:
Crear el perfil del catálogo Configuración
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Configuración de dispositivos>Administrar dispositivos>.
Seleccione Create>new policy.
En Crear un perfil:
Plataforma: Windows 10 y versiones posteriores
Tipo de perfil: Catálogo de configuración
Seleccione Crear.
Asigna un nombre al perfil (por ejemplo, Actualización del certificado de arranque seguro), agrega una descripción opcional y selecciona Siguiente.
En Opciones de configuración, selecciona Agregar configuración.
En el selector de configuración, busque Arranque seguro y selecciónelo en Examinar por categoría.
Agregue al perfil la opción Habilitar novedades de certificados de arranque seguro de las tres presentadas en la categoría Arranque seguro.
Nota
Puede configurar las otras opciones de arranque seguro de esta categoría de la misma manera si el escenario de implementación las requiere.
Configure el valor de configuración en Habilitado.
Seleccione Siguiente para continuar con las tareas. (Aplicará un filtro en el paso 3).
Paso 2: Crear un filtro de asignación para la segmentación basada en modelos
Después, creará un filtro de asignación de Intune destinado a modelos de dispositivo específicos. La segmentación basada en modelos permite limitar el ámbito de las actualizaciones de certificados de arranque seguro a modelos de hardware seleccionados. Esta implementación controlada y por etapas no requiere grupos de Microsoft Entra ID adicionales.
Por qué se recomienda la segmentación basada en modelos para la implementación del certificado de arranque seguro
- Variabilidad del firmware : los OEM implementan el arranque seguro de forma diferente, por lo que el ámbito a nivel de modelo reduce el comportamiento inesperado.
- Validación previa : puede validar las actualizaciones de certificado en un conjunto de hardware que funcione correctamente antes de una implementación amplia.
Qué creará
Un filtro de asignación de dispositivos administrados que apunta (o excluye) modelos de dispositivo específicos.
Crear el filtro de asignación
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Administración> de inquilinosFiltros>de asignaciónCrear.
Selecciona Dispositivos administrados.
En Conceptos básicos, establezca:
- Nombre del filtro (descriptivo).
- Descripción (opcional, pero recomendada).
- Plataforma: Windows 10 y versiones posteriores.
Seleccione Siguiente.
En Reglas, elija un enfoque:
- Generador de reglas (recomendado para la mayoría de los administradores)
- Sintaxis de regla (edición manual de expresiones)
Crear una regla basada en modelo (generador de reglas)
- En el generador de reglas, seleccione la propiedad de modelo .
- Elija un operador.
- Escriba las cadenas de modelo que desea buscar.
- Seleccione Agregar expresión para agregarla a la regla.
- Si es necesario, use Y/O para extender la regla a modelos adicionales o para agregar criterios adicionales basados en otras propiedades filtrables posibles.
Recomendación
Use dispositivos de vista previa para validar que el filtro coincide con el conjunto previsto. La lista de vista previa admite la búsqueda por nombre de dispositivo, versión del sistema operativo, modelo de dispositivo y fabricante del dispositivo.
Previsualiza y crea el filtro
- Seleccione Vista previa de dispositivos para confirmar qué dispositivos inscritos coinciden.
- Seleccione Siguiente.
- (Opcional) Asigna etiquetas de ámbito si las usas.
- Seleccione Siguiente.
- En Revisar + crear, seleccione Crear.
Paso 3: Asignar la directiva mediante el filtro de asignación
Por último, asigne el perfil del catálogo Configuración a un dispositivo o grupo de usuarios y aplique el filtro de asignación. Esto determina qué dispositivos inscritos reciben y procesan la configuración de actualización del certificado de arranque seguro durante la evaluación de directivas.
Qué harás
Asignará el perfil del catálogo de Configuración de arranque seguro del paso 1 a un grupo y, a continuación, aplicará el filtro del paso 2 en modo de inclusión o exclusión .
Aplicar el filtro de asignación
En el centro de administración de Microsoft Intune, vaya a Configuración de dispositivos>administrar dispositivos>.
Seleccione el perfil del catálogo Configuración que creó en el paso 1 anterior.
Abrir Propiedades>>Tareas Editar.
Asigne el perfil al grupo de usuarios o dispositivos adecuado.
Recomendación
Si no tiene ningún otro criterio para limitar la segmentación, asigne esta directiva al grupo virtual Todos los dispositivos . Use el filtro de asignación de modelos de dispositivo del paso 2 para definir el ámbito de la asignación. Esta combinación es suficiente para la mayoría de las implementaciones. El grupo virtual Todos los dispositivos está integrado, no requiere mantenimiento grupal y está optimizado para el escalado. A continuación, el filtro de asignación reduce la aplicabilidad en el registro del dispositivo en función de las propiedades del dispositivo, sin necesidad de grupos de Microsoft Entra adicionales.
Selecciona Editar filtro.
Elija uno:
- Incluir dispositivos filtrados en la asignación: solo los dispositivos que coinciden con el filtro reciben la directiva.
- Excluir dispositivos filtrados en la asignación: los dispositivos que coinciden con el filtro no reciben la directiva.
Seleccione el filtro de asignación existente del paso 2 y elija Seleccionar.
Selecciona Revisar + guardar>Guardar.
Comprender el comportamiento del dispositivo
- Intune evalúa el filtro cuando el dispositivo se inscribe, cada vez que se registra y cada vez que se vuelve a evaluar la directiva asignada.
- Habilitar la configuración de arranque seguro no garantiza la aplicación inmediata del certificado. Para la configuración de arranque seguro que desencadena el proceso de actualización, la tarea de arranque seguro de Windows se ejecuta cada 12 horas. Algunas actualizaciones pueden requerir un reinicio.
Preguntas más frecuentes
¿Con qué frecuencia procesan los dispositivos la opción "Habilitar novedades de certificados de arranque seguro"?
La tarea de arranque seguro de Windows que procesa la configuración se ejecuta cada 12 horas.
¿Debería esperar reinicios?
Iniciar la actualización a través de Intune no provoca un reinicio, aunque puede ser necesario un reinicio para completar la actualización.
¿Puedo revertir o quitar los nuevos certificados después de su aplicación?
Una vez que los certificados se aplican al firmware, Windows no puede quitarlos. El borrado de certificados debe realizarse a través de la interfaz de firmware.
¿Por qué debería hacer esto antes de junio de 2026?
Los certificados más antiguos comienzan a expirar en junio de 2026. Los dispositivos que no hayan recibido los certificados más recientes de 2023 perderán la capacidad de recibir nuevas protecciones de seguridad de arranque anticipado (por ejemplo, bases de datos de arranque seguro y actualizaciones de revocación).
Recursos
- Definiciones de configuración y valores permitidos: Directiva de arranque seguro CSP
- Flujo del catálogo de Configuración y comportamiento de configuración: Método de Microsoft Intune de arranque seguro para dispositivos Windows con actualizaciones administradas por TI
- Fondo y plazos: expiración del certificado de arranque seguro de Windows y actualizaciones de CA
- Crear, previsualizar y aplicar filtros: Crear filtros de asignación en Microsoft Intune
- Propiedades, operadores y sintaxis admitidos: Referencia de operadores y propiedades de filtro de asignación
- Planificación general del lanzamiento e indicación de Intune como opción recomendada: Guía de arranque seguro para certificados que expiran en 2026
- Enfoque de solo supervisión e informes de Intune): Supervisión del estado del certificado de arranque seguro con correcciones de Microsoft Intune