Nota
- Fecha de publicación original: 19 de marzo de 2026
- Id. de KB: 5085046
En este artículo...
- Información general
- Cómo funciona el mantenimiento de un certificado de arranque seguro
- Por dónde empezar al solucionar problemas
- Tarea programada de actualización de arranque seguro
- Por qué se usa una tarea programada
- Máscara de bits del Registro AvailableUpdates
- Integración con firmware OEM
- Escenarios y resoluciones de errores comunes
- Referencia e información interna
- Bits de AvailableUpdates utilizados para el mantenimiento de certificados
- Progresión esperada (AvailableUpdates)
- Procedimientos de corrección
- Habilitar el arranque seguro en firmware
- Tarea programada de arranque seguro deshabilitada o eliminada
Información general
Esta página guía a los administradores y profesionales de soporte técnico en el diagnóstico y la resolución de problemas relacionados con el arranque seguro en dispositivos Windows. Los temas incluyen errores de actualización de certificados de arranque seguro, estados de arranque seguro incorrectos, mensajes de recuperación de BitLocker inesperados y errores de arranque tras los cambios de configuración de arranque seguro.
En la guía se explica cómo comprobar el mantenimiento y la configuración de Windows, revisar los valores relevantes del Registro y los registros de eventos, e identificar cuándo las limitaciones del firmware o la plataforma requieren una actualización OEM. Este contenido está diseñado para diagnosticar problemas en dispositivos existentes. No está diseñado para planear nuevas implementaciones. Este documento se actualizará a medida que se identifiquen nuevas soluciones de problemas y guías.
Funcionamiento del mantenimiento de certificados de arranque seguro
El mantenimiento de certificados de arranque seguro en Windows es un proceso coordinado entre el sistema operativo y el firmware UEFI de un dispositivo. El objetivo es actualizar los anclajes de confianza críticos a la vez que se conserva la capacidad de arrancar en cada fase.
El proceso está controlado por una tarea programada de Windows, una secuencia basada en el Registro de acciones de actualización y un comportamiento de registro y reintento integrado. Juntos, estos componentes garantizan que los certificados de arranque seguro y el administrador de arranque de Windows se actualicen de manera controlada y ordenada, y solo después de que los pasos previos se realicen correctamente.
Por dónde empezar al solucionar problemas
Cuando un dispositivo no parece estar realizando el progreso esperado al aplicar actualizaciones de certificados de arranque seguro, empiece por identificar la categoría del problema. La mayoría de los problemas se encuentran en una de cuatro áreas: el estado de mantenimiento de Windows, el mecanismo de actualización de arranque seguro, el comportamiento del firmware o una limitación de la plataforma o OEM.
Comience con las comprobaciones a continuación, en orden. En muchos casos, estos pasos son suficientes para explicar el comportamiento observado y determinar las siguientes acciones sin una investigación más profunda.
Confirmar la elegibilidad de la plataforma y el mantenimiento de Windows
- Compruebe que el dispositivo cumple los requisitos básicos para recibir actualizaciones de certificados de arranque seguro:
- El dispositivo ejecuta una versión compatible de Windows.
- Se instalan las últimas actualizaciones de seguridad necesarias de Windows.
- El arranque seguro está habilitado en el firmware UEFI.
- Si no se cumple alguna de estas condiciones, abórdelo antes de continuar con la solución de problemas.
Comprobar el estado de la tarea Secure-Boot-Update
- Confirme que el mecanismo de Windows responsable de aplicar las actualizaciones del certificado de arranque seguro está presente y funciona:
- Existe la tarea programada Secure-Boot-Update.
- La tarea está habilitada y se ejecuta como Sistema local.
- La tarea se ha ejecutado al menos una vez desde que se instaló la actualización de seguridad de Windows más reciente.
- Si la tarea está deshabilitada, eliminada o no se ejecuta, no se podrán aplicar las actualizaciones del certificado de arranque seguro. La solución de problemas debe centrarse en restaurar la tarea antes de investigar otras causas.
Comprobación de la configuración del Registro para el progreso esperado
Revise el estado de mantenimiento de arranque seguro del dispositivo en el registro:- Examine UEFICA2023Status, UEFICA2023Error y UEFICA2023ErrorEvent.
- Examine AvailableUpdates y compárelo con la progresión esperada (vea Referencia e Información interna).
Juntos, estos valores indican si el servicio avanza con normalidad, si se vuelve a intentar una operación o si se detiene en un paso específico.
Correlacionar el estado del Registro con eventos de arranque seguro
Revise los eventos relacionados con el arranque seguro en el registro de eventos del sistema y correlaciónelos con el estado del Registro. Los datos de eventos suelen confirmar si el dispositivo está avanzando hacia adelante, reintentando debido a una condición transitoria o bloqueado por un problema de firmware o plataforma.
Juntos, los registros de registro y de eventos suelen indicar si el comportamiento es esperado, temporal o requiere acción correctiva.
Tarea programada de actualización de arranque seguro
El mantenimiento de certificados de arranque seguro se implementa a través de una tarea programada de Windows denominada Secure-Boot-Update. La tarea se registra en la siguiente ruta de acceso:
Nota
\Microsoft\Windows\PI\Secure-Boot-Update
La tarea se ejecuta como Sistema local. De forma predeterminada, se ejecuta al inicio del sistema y, a partir de entonces, cada 12 horas. Cada vez que se ejecuta, comprueba si las acciones de actualización de arranque seguro están pendientes e intenta aplicarlas en secuencia.
Si esta tarea está deshabilitada o falta, no se podrán aplicar las actualizaciones del certificado de arranque seguro. La tarea de actualización de arranque seguro debe permanecer habilitada para que funcione el servicio de arranque seguro.
Por qué se usa una tarea programada
Las actualizaciones de certificados de arranque seguro requieren coordinación entre Windows y el firmware UEFI, incluida la escritura de variables UEFI que almacenen claves y certificados de arranque seguro. Una tarea programada permite a Windows intentar estas actualizaciones cuando el sistema se encuentra en un estado en el que se pueden modificar las variables de firmware.
La programación periódica de 12 horas ofrece oportunidades adicionales para reintentar las actualizaciones si se produjo un error en un intento anterior o si el dispositivo permaneció encendido sin reiniciar. Este diseño ayuda a garantizar el progreso hacia adelante sin necesidad de intervención manual.
Máscara de bits del Registro AvailableUpdates
La tarea Secure-Boot-Update se rige por el valor del registro AvailableUpdates . Este valor es una máscara de bits de 32 bits ubicada en:
Nota
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Cada bit del valor representa una acción de actualización de arranque seguro específica. El proceso de actualización comienza cuando AvailableUpdates se establece en un valor distinto de cero, ya sea automáticamente por Windows o explícitamente por un administrador. Por ejemplo, un valor como 0x5944 indica que hay varias acciones de actualización pendientes.
Cuando se ejecuta la tarea de actualización de arranque seguro, interpreta los bits establecidos como trabajo pendiente y los procesa en un orden definido.
Actualizaciones secuenciales, registro y comportamiento de la repetición de juicio
Las actualizaciones de certificados de arranque seguro se aplican en un orden fijo. Cada acción de actualización está diseñada para que sea seguro volver a intentarlo y se completa de forma independiente. La tarea de actualización de arranque seguro no avanza al paso siguiente hasta que la acción actual se realiza correctamente y su bit correspondiente se borra de AvailableUpdates.
Cada operación usa interfaces UEFI estándar para actualizar variables de arranque seguro, como DB y KEK, o para instalar el administrador de arranque de Windows actualizado. Windows registra el resultado de cada paso en el registro de eventos del sistema. Los eventos de éxito confirman el progreso hacia adelante, mientras que los eventos de error indican por qué no se pudo completar una acción.
Si se produce un error en un paso de actualización, la tarea detiene el procesamiento, registra el error y deja el bit asociado establecido. La operación se volverá a intentar la próxima vez que se ejecute la tarea. Este comportamiento de nueva prueba permite que los dispositivos se recuperen automáticamente de condiciones temporales, como la falta de compatibilidad con firmware o actualizaciones de OEM retrasadas.
Los administradores pueden realizar un seguimiento del progreso correlacionando el estado del Registro con las entradas del registro de eventos. Los valores del Registro como UEFICA2023Status, UEFICA2023Error y UEFICA2023ErrorEvent, junto con la máscara de bits AvailableUpdates , indican qué paso está activo, completado o bloqueado.
Esta combinación muestra si el dispositivo está progresando con normalidad, si está reintentando una operación o si está detenido.
Integración con firmware OEM
Las actualizaciones de certificados de arranque seguro dependen del comportamiento correcto y de la compatibilidad con el firmware UEFI de un dispositivo. Mientras Windows orquesta el proceso de actualización, el firmware es responsable de aplicar la directiva de arranque seguro y mantener las bases de datos de arranque seguro.
Los OEM proporcionan dos elementos críticos que habilitan el mantenimiento de certificados de arranque seguro:
- Claves de intercambio de claves firmadas por clave de plataforma (KEK) que autorizan la instalación de nuevos certificados de arranque seguro.
- Implementaciones de firmware que conservan, anexan y validan correctamente las bases de datos de arranque seguro durante las actualizaciones.
Si el firmware no admite completamente estos comportamientos, las actualizaciones de arranque seguro pueden detenerse, volver a intentarlo indefinidamente o provocar errores de arranque. En estos casos, Windows no puede completar la actualización sin cambios en el firmware.
Microsoft trabaja con los OEM para identificar problemas de firmware y poner a disposición actualizaciones corregidas. Cuando la solución de problemas indica una limitación o un defecto del firmware, es posible que los administradores deban instalar la última actualización del firmware UEFI proporcionada por el fabricante del dispositivo antes de que las actualizaciones del certificado de arranque seguro puedan completarse correctamente.
Escenarios y resoluciones de errores comunes
Las actualizaciones de arranque seguro se aplican mediante la tarea programada Secure-Boot-Update en función del estado del registro AvailableUpdates .
En condiciones normales, estos pasos se producen automáticamente y registran los eventos correctos a medida que se completa cada etapa. En algunos casos, el comportamiento del firmware, la configuración de la plataforma o los requisitos previos de mantenimiento pueden impedir el progreso o provocar un comportamiento de arranque inesperado.
En las secciones siguientes se describen los escenarios de error más comunes, cómo reconocerlos, por qué se producen y los pasos siguientes adecuados para restaurar el funcionamiento normal. Los escenarios se ordenan de los casos más frecuentes a los más graves que afectan al arranque.
Las actualizaciones de arranque seguro no se aplican (sin progreso)
Cuando las actualizaciones de arranque seguro no muestran ningún progreso, normalmente significa que el proceso de actualización nunca se inició. Como resultado, faltan los valores esperados del Registro de arranque seguro y los registros de eventos porque nunca se desencadenó el mecanismo de actualización.
Qué ha ocurrido
El proceso de actualización de arranque seguro no se inició, por lo que no se aplicaron certificados de arranque seguro ni un administrador de arranque actualizado al dispositivo.
Cómo reconocerlo
- No hay valores del Registro de mantenimiento de arranque seguro, como UEFICA2023Status.
- Los eventos de arranque seguro esperados (por ejemplo, 1043, 1044, 1045, 1799, 1801) faltan en el registro de eventos del sistema.
- El dispositivo sigue usando los anteriores certificados de arranque seguro y componentes de arranque.
¿Por qué sucede
Esta situación suele producirse cuando se cumple una o varias de las condiciones siguientes:
- La tarea programada Secure-Boot-Update está deshabilitada o no aparece.
- El arranque seguro está deshabilitado en el firmware UEFI.
- El dispositivo no cumple con los requisitos previos de mantenimiento de Windows, como ejecutar una versión de Windows compatible o tener instaladas las actualizaciones necesarias.
Qué hacer a continuación
- Comprueba que el dispositivo cumple los requisitos de idoneidad de la plataforma y de mantenimiento de Windows.
- Confirma que el arranque seguro está habilitado en el firmware.
- Asegúrese de que la tarea programada SecureBootUpdate existe y está habilitada.
Si la tarea programada está deshabilitada o falta, siga las instrucciones de Tarea programada de arranque seguro deshabilitada o eliminada para restaurarla. Una vez restaurada la tarea, reinicie el dispositivo o ejecútela manualmente para iniciar el mantenimiento de arranque seguro.
El dispositivo arranca en la recuperación de BitLocker después de la actualización de arranque seguro
En algunos casos, las actualizaciones relacionadas con el arranque seguro pueden hacer que un dispositivo entre en la recuperación de BitLocker. El comportamiento puede ser transitorio o persistente, según la causa subyacente.
Escenario 1: recuperación única de BitLocker después de la actualización de arranque seguro
Qué sucede
El dispositivo entra en la recuperación de BitLocker en el primer arranque tras la actualización de arranque seguro, pero arranca normalmente en los reinicios posteriores.
¿Por qué sucede
Durante el primer arranque después de la actualización, el firmware aún no notifica los valores de arranque seguro actualizados cuando Windows intenta volver a sellar BitLocker. Esto provoca una discrepancia temporal en los valores de arranque medidos y desencadena la recuperación. En el siguiente arranque, el firmware notifica los valores actualizados correctamente, BitLocker se vuelve a sellar correctamente y el problema no se repite.
Cómo reconocerlo
- La recuperación de BitLocker se produce una vez.
- Después de escribir la clave de recuperación, los inicios posteriores no solicitan la recuperación.
- No hay ningún orden de arranque en curso ni implicación de PXE.
Qué hacer a continuación
- Escribe la clave de recuperación de BitLocker para reanudar Windows.
- Comprobar si hay actualizaciones de firmware.
Escenario 2: Recuperación repetida de BitLocker debido a la configuración de primer arranque PXE
Qué sucede
El dispositivo entra en la recuperación de BitLocker en cada arranque.
¿Por qué sucede
El dispositivo está configurado para intentar primero el arranque PXE (red). Se produce un error en el intento de arranque PXE y el firmware vuelve al administrador de arranque de Windows en el disco.
Esto da como resultado que se midan dos entidades de firma diferentes durante un único ciclo de arranque:
- La ruta de arranque PXE está firmada por Microsoft UEFI CA 2011.
- El administrador de arranque de Windows en disco está firmado por Windows UEFI CA 2023.
Dado que BitLocker observa diferentes cadenas de confianza de arranque seguro durante el inicio, no puede establecer un conjunto estable de medidas de TPM para volver a sellar. Como resultado, BitLocker entra en la recuperación en cada arranque.
Cómo reconocerlo
- La recuperación de BitLocker se desencadena en cada reinicio.
- Escribir la clave de recuperación permite que Windows se inicie, pero el mensaje vuelve en el siguiente arranque.
- El arranque PXE o de red se configura antes que el disco local en el orden de arranque del firmware.
Qué hacer a continuación
- Configure el orden de arranque del firmware para que el administrador de arranque de Windows en disco sea el primero.
- Deshabilite el arranque PXE si no es necesario.
- Si se requiere PXE, asegúrese de que la infraestructura PXE usa un cargador de arranque de Windows firmado en 2023.
El dispositivo no puede arrancar después de restablecer el arranque seguro
Qué ha ocurrido
Esto refleja un cambio a nivel de firmware en lugar de un problema de Windows. La actualización de arranque seguro se completó correctamente, pero después de un reinicio posterior, el dispositivo ya no arranca en Windows.
Cómo reconocerlo
- El dispositivo no inicia Windows y podría mostrar un mensaje de firmware o BIOS que indique una infracción de arranque seguro.
- El error se produce después de que la configuración de arranque seguro se restablezca a los valores predeterminados del firmware.
- Deshabilitar el arranque seguro puede permitir que el dispositivo arranque de nuevo.
¿Por qué sucede
Restablecer los valores predeterminados de firmware del arranque seguro borra las bases de datos de arranque seguro almacenadas en el firmware. En los dispositivos que ya han realizado la transición al administrador de arranque firmado por Windows UEFI CA 2023, este restablecimiento quita los certificados necesarios para confiar en ese administrador de arranque.
Como resultado, el firmware ya no reconoce el administrador de arranque de Windows instalado como de confianza y bloquea el proceso de arranque.
Este escenario no está causado por la actualización de arranque seguro en sí, sino por una acción de firmware posterior que quita los anclajes de confianza actualizados.
Qué hacer a continuación
- Use la utilidad de recuperación de arranque seguro para restaurar el certificado necesario para que el dispositivo pueda arrancar de nuevo.
- Después de la recuperación, asegúrese de que el dispositivo tenga instalado el firmware más reciente disponible del fabricante del dispositivo.
- Evite restablecer el arranque seguro a los valores predeterminados del firmware a menos que el firmware OEM incluya valores predeterminados de arranque seguro actualizados que confíen en los certificados de 2023.
Utilidad de recuperación de arranque seguro
Para recuperar el sistema:
- En un segundo equipo Windows con la actualización de Windows de julio de 2024 o posterior instalada, copia SecureBootRecovery.efi de C:\Windows\Boot\EFI\.
- Coloque el archivo en una unidad USB con formato FAT32 en \EFI\BOOT\ y cámbiele el nombre a bootx64.efi.
- Arranque el dispositivo afectado desde la unidad USB y permita que se ejecute la utilidad de recuperación. La utilidad agregará Windows UEFI CA 2023 a la base de datos.
Después de restaurar el certificado y reiniciar el sistema, Windows debería iniciarse normalmente.
Importante: Este proceso solo volverá a aplicar uno de los nuevos certificados. Una vez recuperado el dispositivo, asegúrese de que tiene los certificados más recientes reaplicados y considere la posibilidad de actualizar el BIOS/UEFI del sistema a la versión más reciente disponible. Esto puede ayudar a evitar que se repita el problema de restablecimiento de arranque seguro, ya que muchos OEM han publicado correcciones de firmware para este problema específico.
El dispositivo no puede arrancar después de la actualización de arranque seguro debido a que el firmware sobrescribe la base de datos
Qué ha ocurrido
Después de aplicar la actualización del certificado de arranque seguro y reiniciar, el dispositivo no puede arrancar y no llega a Windows.
Cómo reconocerlo
- Se produce un error en el dispositivo inmediatamente después del reinicio requerido por la actualización de arranque seguro.
- Se puede mostrar un error de firmware o de arranque seguro, o el sistema se puede detener antes de que Windows se cargue.
- Deshabilitar el arranque seguro puede permitir que el dispositivo arranque.
¿Por qué sucede
Este problema puede deberse a un defecto en la implementación del firmware UEFI del dispositivo.
Cuando Windows aplica actualizaciones de certificados de arranque seguro, se espera que el firmware anexe nuevos certificados a la base de datos de firmas permitida (BD) de arranque seguro existente. Algunas implementaciones de firmware sobrescriben incorrectamente la base de datos en lugar de anexar a ella.
Cuando esto ocurre,
- Se eliminan los certificados de confianza anteriores, incluido el certificado del cargador de arranque de Microsoft 2011.
- Si el sistema todavía usa un administrador de arranque firmado con el certificado de 2011 en ese momento, el firmware ya no confía en él.
- El firmware rechaza el administrador de arranque y bloquea el proceso de arranque.
En algunos casos, la base de datos también puede corromperse en lugar de sobrescribirse limpiamente, lo que lleva al mismo resultado. Este comportamiento se ha observado en implementaciones de firmware específicas y no se espera en el firmware compatible.
Qué hacer a continuación
- Escriba los menús de configuración del firmware e intente restablecer la configuración de arranque seguro.
- Si el dispositivo arranca después del restablecimiento, consulta el sitio de soporte técnico del fabricante del dispositivo para obtener una actualización de firmware que corrija el manejo de Secure Boot DB.
- Si hay una actualización de firmware disponible, instálela antes de volver a habilitar el arranque seguro y volver a aplicar las actualizaciones del certificado de arranque seguro.
Si el restablecimiento del arranque seguro no restaura la funcionalidad de arranque, es probable que se requiera una mayor recuperación de instrucciones específicas del OEM.
Actualización de arranque seguro bloqueada debido a la falta de KEK firmada por el OEM
Qué ha ocurrido
La actualización del certificado de arranque seguro no se ha completado y permanece bloqueada en la fase de actualización de la clave de intercambio de claves (KEK).
Cómo reconocerlo
- El valor del registro AvailableUpdates permanece establecido con el bit KEK (0x0004) y no se borra.
- UEFICA2023Status no avanza a un estado completado.
- El registro de eventos del sistema registra repetidamente el identificador de evento 1803, lo que indica que no se pudo aplicar la actualización de KEK.
- El dispositivo continúa reintentando la actualización sin avanzar.
¿Por qué sucede
La actualización de la KEK de arranque seguro requiere la autorización de la clave de plataforma (PK) del dispositivo, que es propiedad del OEM.
Para que la actualización se realice correctamente, el fabricante del dispositivo debe proporcionar a Microsoft un KEK firmado por PK para esa plataforma específica. Esta KEK firmada por el OEM se incluye en las actualizaciones de Windows y permite que Windows actualice la variable KEK del firmware.
Si el OEM no ha proporcionado un KEK firmado por PK para el dispositivo, Windows no puede completar la actualización de KEK. En este estado:
- Las actualizaciones de arranque seguro están bloqueadas por diseño.
- Windows no puede evitar la autorización que falta.
- Es posible que el dispositivo no pueda completar permanentemente el mantenimiento del certificado de arranque seguro.
Esto puede ocurrir en dispositivos más antiguos o sin soporte técnico en los que el OEM ya no proporciona actualizaciones clave o de firmware. No hay ninguna ruta de recuperación manual admitida para esta condición.
Eventos de actualización de certificados de arranque seguro e indicadores de error
Cuando las actualizaciones del certificado de arranque seguro no se aplican, Windows registra eventos de diagnóstico que explican por qué se bloqueó el progreso. Estos eventos se escriben cuando la actualización de la base de datos de firmas de arranque seguro (DB) o la clave de intercambio de claves (KEK) no se pueden completar de forma segura debido al firmware, el estado de la plataforma o las condiciones de configuración. En los escenarios de esta sección se hace referencia a estos eventos para identificar patrones de error comunes y determinar la corrección adecuada. Esta sección está pensada para facilitar el diagnóstico y la interpretación de los problemas descritos anteriormente, no para introducir nuevos escenarios de error.
Para obtener una lista completa de los identificadores de eventos, descripciones y entradas de ejemplo, consulte Eventos de actualización de variables DB y DBX de arranque seguro (KB5016061).
Error de actualización de KEK (las actualizaciones de la base de datos se realizan correctamente, KEK no)
Un dispositivo puede actualizar correctamente los certificados en la DB de arranque seguro, pero se produce un error durante la actualización de KEK. Cuando esto ocurre, el proceso de actualización del arranque seguro no se puede completar.
Síntomas
- Los eventos de certificado de base de datos indican progreso, pero la fase KEK no se ha completado.
- AvailableUpdates permanece establecido en 0x4004 y el bit de 0x0004 no se borra después de varias ejecuciones de tareas.
- Puede estar presente el evento 1795 o 1803 .
Interpretación
- 1795 suele indicar un error de firmware al intentar actualizar una variable de arranque seguro.
- 1803 indica que no se puede autorizar la actualización de KEK porque no hay disponible para la plataforma una carga de KEK firmada por el OEM PK.
Pasos siguientes
- Para 1795, compruebe las actualizaciones de firmware de OEM y valide la compatibilidad del firmware con las actualizaciones de variables de arranque seguro.
- Para 1803, confirme si el OEM ha proporcionado a Microsoft el KEK firmado por PK necesario para el modelo de dispositivo.
Error de actualización de KEK en las VM invitadas hospedadas en Hyper-V
En las máquinas virtuales de Hyper-V, las actualizaciones del certificado de arranque seguro requieren que las actualizaciones de Windows de marzo de 2026 se instalen tanto en el host de Hyper-V como en el sistema operativo invitado.
Los errores de actualización se notifican desde dentro del invitado, pero el evento indica dónde es necesaria la corrección:
- El evento 1795 (por ejemplo, "El contenido multimedia está protegido contra escritura") notificado en el invitado indica que al host de Hyper-V le falta la actualización de marzo de 2026 y debe actualizarse.
- El evento 1803 notificado en el invitado indica que a la máquina virtual invitada le falta la actualización de marzo de 2026 y debe actualizarse.
Referencia e información interna
Esta sección contiene información de referencia avanzada destinada a la solución de problemas y al soporte técnico. No está diseñado para planear la implementación. Amplía la mecánica de mantenimiento de arranque seguro resumida anteriormente y proporciona material de referencia detallado para interpretar los registros de eventos y estado del Registro.
Nota (implementaciones administradas por TI): Cuando se configuran a través de la Directiva de grupo o Microsoft Intune, no se deben confundir dos opciones similares. El valor AvailableUpdatesPolicy representa el estado de la directiva configurada. Mientras tanto, AvailableUpdates refleja el estado de trabajo en curso y de limpieza de bits. Ambos pueden impulsar el mismo resultado, pero se comportan de manera diferente porque la política se vuelve a aplicar con el tiempo.
Bits de AvailableUpdates utilizados para el mantenimiento de certificados
Los bits siguientes se usan para las acciones del administrador de arranque y el certificado descritas en este documento. La columna Orden refleja la secuencia en la que la tarea Secure-Boot-Update procesa cada bit.
| Orden | Ajuste de bits | Uso |
|---|---|---|
| 1 | 0x0040 | Este bit indica a la tarea programada que agregue el certificado Windows UEFI CA 2023 a la base de datos de arranque seguro. Esto permite a Windows confiar en los administradores de arranque firmados por este certificado. |
| 2 | 0x0800 | Este bit indica a la tarea programada que aplique la ROM de opción de Microsoft UEFI CA 2023 a la base de datos. Comportamiento condicional: Cuando se establece la marca de 0x4000 , la tarea programada comprobará primero la base de datos para el certificado UEFI CA 2011 de Microsoft Corporation . Aplicará el certificado Microsoft Option ROM UEFI CA 2023solo si el certificado de 2011 está presente. |
| 3 | 0x1000 | Este bit indica a la tarea programada que aplique Microsoft UEFI CA 2023 a la base de datos. Comportamiento condicional: Cuando se establece la marca de 0x4000 , la tarea programada comprobará primero la base de datos para el certificado UEFI CA 2011 de Microsoft Corporation . Aplicará el certificado Microsoft UEFI CA 2023solo si el certificado 2011 está presente. |
| Modificador (marca de comportamiento) | 0x4000 | Este bit modifica el comportamiento de los bits de 0x0800 y 0x1000 para que Microsoft UEFI CA 2023 y Microsoft Option ROM UEFI CA 2023 solo se apliquen si la base de datos ya contiene la UEFI CA 2011 de Microsoft Corporation. Para ayudar a garantizar que el perfil de seguridad del dispositivo siga siendo el mismo, este bit solo aplica estos nuevos certificados si el dispositivo confía en el certificado UEFI CA 2011 de Microsoft Corporation. No todos los dispositivos Windows confían en este certificado. |
| 4 | 0x0004 | Este bit indica a la tarea programada que busque una clave de intercambio de claves firmada por la clave de plataforma (PK) del dispositivo. El PK lo administra el OEM. Los OEM firman la KEK de Microsoft con su PK y la entregan a Microsoft, donde se incluye en las actualizaciones acumulativas mensuales. |
| 5 | 0x0100 | Este bit indica a la tarea programada que aplique el administrador de arranque, firmado por Windows UEFI CA 2023, a la partición de arranque. Este proceso reemplazará al administrador de arranque firmado Microsoft Windows Production PCA 2011 . |
Notas:
- El bit 0x4000 permanecerá establecido después de que se procesen todos los demás bits.
- La tarea programada Secure-Boot-Update procesa cada bit en el orden indicado anteriormente.
- Si no se puede procesar el bit 0x0004 debido a que falta un PK firmado por KEK, la tarea programada aplicará la actualización del administrador de arranque indicada por el bit 0x0100.
Progresión esperada (AvailableUpdates)
Cuando una operación se completa correctamente, Windows borra el bit asociado de AvailableUpdates. Si se produce un error en una operación, Windows registra un evento y vuelve a intentarlo cuando la tarea se vuelve a ejecutar.
En la tabla siguiente se muestra la progresión esperada de los valores de AvailableUpdates a medida que se completa cada acción de actualización de arranque seguro.
| Paso | Bit procesado | Novedades disponibles | Descripción | Evento correcto registrado | Posibles códigos de evento de error |
|---|---|---|---|---|---|
| Inicio | 0x5944 | Estado inicial antes de que comience el mantenimiento del certificado de arranque seguro. | - | - | |
| 1 | 0x0040 | 0x5944 → 0x5904 | Windows UEFI CA 2023 se agrega a la DB de arranque seguro. | 1036 | 1032, 1795, 1796, 1802 |
| 2 | 0x0800 | 0x5904 → 0x5104 | Agregar la ROM de opción de Microsoft UEFI CA 2023 a la base de datos si el dispositivo confiaba previamente en Microsoft UEFI CA 2011. | 1044 | 1032, 1795, 1796, 1802 |
| 3 | 0x1000 | 0x5104 → 0x4104 | Microsoft UEFI CA 2023 se agrega a la base de datos si el dispositivo confiaba previamente en Microsoft UEFI CA 2011. | 1045 | 1032, 1795, 1796, 1802 |
| 4 | 0x0004 | 0x4104 → 0x4100 | Se aplica el nuevo Microsoft KEK 2K CA 2023 firmado por la clave de plataforma OEM. | 1043 | 1032, 1795, 1796, 1802, 1803 |
| 5 | 0x0100 | 0x4100 → 0x4000 | Se instala el administrador de arranque firmado por Windows UEFI CA 2023. | 1799 | 1797 |
Notas
- Una vez que la operación asociada a un bit se completa correctamente, ese bit se borra de AvailableUpdates.
- Si se produce un error en una de estas operaciones, se registra un evento y se vuelve a intentar la próxima vez que se ejecute la tarea programada.
- El bit 0x4000 es un modificador y no se borra. Un valor final de AvailableUpdates de 0x4000 indica la finalización correcta de todas las acciones de actualización aplicables.
- Los eventos 1032, 1795, 1796 y 1802 suelen indicar limitaciones de firmware o plataforma.
- El evento 1803 indica que falta el KEK firmado por PK del OEM.
Procedimientos de corrección
En esta sección se proporcionan procedimientos paso a paso para corregir problemas específicos de arranque seguro. Cada procedimiento se limita a una condición bien definida y está destinado a seguirse solo después de que el diagnóstico inicial confirme que el problema se aplica. Use estos procedimientos para restaurar el comportamiento de arranque seguro esperado y permitir que las actualizaciones de certificados se realicen de forma segura. No aplique estos procedimientos de forma amplia o preventiva.
Habilitar el arranque seguro en firmware
Si el arranque seguro está deshabilitado en el firmware de un dispositivo, consulte Windows 11 y arranque seguro para obtener más información sobre cómo habilitar el arranque seguro.
Tarea programada de arranque seguro deshabilitada o eliminada
La tarea programada Secure-Boot-Update es necesaria para que Windows aplique actualizaciones del certificado de arranque seguro. Si la tarea está deshabilitada o falta, el servicio del certificado de arranque seguro no progresará.
Detalles de la tarea
| Nombre de tarea | Actualización de arranque seguro |
|---|---|
| Ruta de acceso de tareas | \Microsoft\Windows\PI\ |
| Ruta de acceso completa | \Microsoft\Windows\PI\Secure-Boot-Update |
| Se ejecuta como | SYSTEM (sistema local) |
| Desencadenadores | En el inicio y cada 12 horas |
| Estado obligatorio | Habilitado |
Cómo comprobar el estado de una tarea
Ejecute desde un símbolo del sistema de PowerShell con privilegios elevados:
schtasks.exe /query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V
Busque el campo Estado :
| Estado | Significado |
|---|---|
| Lista | La tarea existe y está habilitada. |
| Deshabilitado | La tarea existe, pero debe habilitarse. |
| Error / No encontrado | Falta la tarea y debe volver a crearse. |
Cómo habilitar o volver a crear la tarea
Si el campo de estado de Actualización de arranque seguro está Deshabilitado, Error o No se encuentra, use el script de muestra para habilitar la tarea: Sample Enable-SecureBootUpdateTask.ps1
Nota: Este es un script de muestra y no es compatible con Microsoft. Los administradores deben revisarla y adaptarla a su entorno.
Ejemplo:
Nota
.\Enable-SecureBootUpdateTask.ps1 -Quiet
Guía de ejecución
- Si ve Acceso denegado, vuelva a ejecutar PowerShell como administrador.
- Si el script no se ejecuta debido a la directiva de ejecución, use una omisión de ámbito de proceso:
Nota
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass