Nota
- Fecha de publicación original: 13 de mayo de 2026
- Id. de KB: 5085395
Nota
Este artículo contiene instrucciones para:
- Azure Trusted Launch Virtual Machines (TVM) y Confidential VM (CVM) que ejecutan Windows con el arranque seguro habilitado.
- Para obtener la lista completa de los sistemas operativos Windows compatibles, consulte el artículo: Inicio de confianza para máquinas virtuales de Azure
En este artículo:
Introducción
El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza firmado digitalmente durante la secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026.
Para mantener las protecciones de arranque seguro y el mantenimiento continuo del proceso de arranque anticipado, las máquinas virtuales confidenciales y de inicio seguro de Azure deben actualizarse con los dos siguientes:
- Certificados de arranque seguro 2023 en firmware virtual
- Un administrador de arranque de Windows firmado por los certificados actualizados
Estos componentes funcionan conjuntamente: los certificados establecen la confianza en el firmware virtual y el Administrador de arranque debe actualizarse para que lo firme esa confianza.
Para evitar brechas en la protección, compruebe que ambos componentes estén actualizados e inicie las actualizaciones cuando sea necesario.
Si una máquina virtual sigue confiando en los certificados de 2011 después de expirar, puede seguir arrancando y recibiendo actualizaciones estándar de Windows. Sin embargo, ya no recibirá nuevas protecciones de seguridad para el proceso de arranque anticipado, incluidas las actualizaciones del Administrador de arranque de Windows, las bases de datos de arranque seguro y las listas de revocación, o mitigaciones para vulnerabilidades de nivel de arranque recientemente descubiertas.
Para obtener más información, consulte Cuándo expiran los certificados de arranque seguro en dispositivos Windows.
Identificar escenarios que requieren acción
En la mayoría de los casos, Windows aplica los certificados de arranque seguro 2023 automáticamente a través de actualizaciones mensuales en dispositivos aptos, incluidas las máquinas virtuales compatibles de Azure Trusted Launch y confidenciales con arranque seguro habilitado. Es posible que algunas máquinas virtuales no cumplan los requisitos para la implementación automática si no hay suficientes señales de compatibilidad disponibles. En estos casos, es posible que se requiera una acción administrativa para iniciar las actualizaciones desde el sistema operativo invitado. Para obtener más información sobre cómo obtener actualizaciones de certificados de arranque seguro, visite: Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.
Las actualizaciones de arranque seguro para las VM confidenciales y de inicio seguro de Azure Trusted Launch implican dos componentes:
- Certificados de arranque seguro almacenados en firmware virtual (administrado por la plataforma)
- Administrador de arranque de Windows (administrado por SO invitado)
Por lo general, las máquinas virtuales creadas después de marzo de 2024 ya incluyen los certificados de arranque seguro de 2023 en el firmware virtual. Por lo general, estas máquinas virtuales solo requieren una actualización del Administrador de arranque de Windows.
Las máquinas virtuales de larga ejecución creadas antes de marzo de 2024 no incluyen los certificados de arranque seguro 2023 en el firmware virtual y requieren actualizaciones tanto para los certificados de arranque seguro como para el Administrador de arranque de Windows.
Las operaciones de actualización se inician desde dentro del sistema operativo invitado a través del mantenimiento de Windows y dependen de la compatibilidad de la plataforma para aplicar actualizaciones autenticadas a las variables de arranque seguro en el firmware virtual.
Después de identificar los escenarios aplicables, haga un inventario de su entorno para determinar qué máquinas virtuales requieren actualizaciones.
Acciones requeridas:
- Asegúrese de que las máquinas virtuales invitadas se actualicen con la actualización de Windows de marzo de 2026 o posterior (abril de 2026 o posterior si se usa revisión en caliente). Más información: Hotpatch para Windows Server.
- Compruebe que todas las máquinas virtuales de inicio de confianza y confidenciales de Azure tengan los certificados de arranque seguro 2023 y un administrador de arranque de Windows actualizado.
- Inicie las actualizaciones desde dentro del sistema operativo invitado para aplicar el certificado de arranque seguro y las actualizaciones del Administrador de arranque de Windows cuando sea necesario.
- Audite los registros de eventos del sistema de Windows: Id. de evento 1808 e Id. de evento 1801 o supervise la clave del Registro UEFICA2023Status para confirmar si se han aplicado certificados de arranque seguro actualizados y si se ha actualizado el Administrador de arranque de Windows.
Para los dispositivos que no han aplicado estas actualizaciones, use los métodos de supervisión e implementación descritos en el libro de estrategias de arranque seguro, Windows Server cuaderno de estrategias de arranque seguro para certificados que expiran en 2026 y en https://aka.ms/GetSecureBoot para obtener instrucciones completas.
Consideraciones sobre la máquina virtual invitada de Azure
Revise los siguientes escenarios y acciones necesarias para los hosts de sesión:
| Escenario de máquina virtual | ¿Arranque seguro activo? | Acción requerida |
|---|---|---|
| TVM o CVM con arranque seguro habilitado | Sí | Actualizar los certificados de arranque seguro y el Administrador de arranque de Windows |
| TVM con arranque seguro deshabilitado | No | No es necesario realizar ninguna acción |
| VM de generación 1 | No se admite | No es necesario realizar ninguna acción |
Nota
Las máquinas virtuales de tipo de seguridad Standard no tienen habilitado el arranque seguro.
Consideraciones de la imagen dorada
Revise los siguientes escenarios y acciones necesarias para las imágenes:
Nota
Las imágenes de Azure Marketplace proporcionan puntos de partida preconfigurados, imágenes vainilla o predeterminadas de editores, mientras que las imágenes de Azure Compute Gallery se usan para almacenar y distribuir imágenes personalizadas. En ambos casos, las imágenes capturan Windows Boot Manager, pero no incluyen variables de firmware de arranque seguro, que se aplican en el nivel de máquina virtual.
Azure Compute Gallery y las imágenes administradas capturan el estado del sistema operativo y del cargador de arranque, incluido el administrador de arranque de Windows, pero no incluyen variables de firmware de arranque seguro. Los certificados de arranque seguro, como las actualizaciones de la base de datos de arranque seguro (BD) o las claves de intercambio de claves (KEK), se almacenan en el firmware virtual de la máquina virtual implementada y no se capturan durante la generalización de imágenes.
La aplicación de actualizaciones de arranque seguro dentro de una imagen maestra hace avanzar el Administrador de arranque de Windows, pero no conserva los certificados de arranque seguro en las máquinas virtuales aprovisionadas desde esa imagen. Sin embargo, al realizar esta actualización avanza el Administrador de arranque de Windows dentro de la imagen.
Acciones requeridas:
Aplique la actualización de arranque seguro 2023 a la imagen dorada antes de capturarla. Nota: Esto hace avanzar el Administrador de arranque de Windows, pero no conservará los certificados de arranque seguro en las máquinas virtuales implementadas.
Reinicie la máquina virtual según sea necesario para permitir que se aplique la actualización del Administrador de arranque.
Compruebe que la actualización se ha completado antes de generalizar la imagen ejecutando el siguiente comando de PowerShell y confirmando que el valor está establecido en Actualizado:
Nota
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
La actualización del Administrador de arranque de Windows dentro de una imagen dorada se aplica a las máquinas virtuales implementadas o reimplementadas con la imagen. Las máquinas virtuales de Azure Trusted Launch y Confidential recién aprovisionadas incluyen los certificados de arranque seguro 2023 en firmware virtual y pueden usar imágenes maestras de forma segura con el Administrador de arranque de Windows actualizado.
Sin embargo, las reimplementaciones basadas en imágenes en máquinas virtuales existentes creadas antes de marzo de 2024 podrían aplicar el Administrador de arranque de Windows actualizado a las máquinas virtuales cuyo firmware aún no confía en los certificados correspondientes de arranque seguro 2023. En estos casos, las actualizaciones del certificado de arranque seguro deben aplicarse dentro del sistema operativo invitado antes de avanzar al Administrador de arranque de Windows.
Otras consideraciones sobre recursos de Azure
| Recurso de Azure | ¿Creado antes de abril de 2024? | Acción necesaria |
|---|---|---|
| Copia de seguridad/instantánea de TVM o CVM | Sí | Arranque la máquina virtual, aplique las actualizaciones y, a continuación, vuelva a capturar |
| Copia de seguridad/instantánea de TVM o CVM | No | No es necesario realizar ninguna acción |
| Galería de proceso de Azure captura de imágenes con (tipo de seguridad de imagen = TL o CVM) capturas desde TVM o CVM | Sí | Arranque la máquina virtual, aplique las actualizaciones y, a continuación, vuelva a capturar |
| Galería de proceso de Azure captura de imágenes con (tipo de seguridad de imagen = TL o CVM) capturas desde TVM o CVM | No | No es necesario realizar ninguna acción |
Supervisar el estado de actualización
La supervisión y la implementación de las actualizaciones de certificados de arranque seguro en las máquinas virtuales de inicio seguro y confidenciales de Azure siguen las mismas instrucciones de mantenimiento de Windows que se usan para los dispositivos físicos y virtualizados.
Para obtener instrucciones detalladas sobre la supervisión, incluido cómo realizar un inventario de dispositivos, comprobar las actualizaciones de variables de firmware y realizar un seguimiento del progreso de las actualizaciones, consulte el Guía de estrategias de arranque seguro para Windows Server y https://aka.ms/GetSecureBoot.
Implementar actualizaciones
Las actualizaciones de certificados de arranque seguro para las máquinas virtuales de inicio seguro de Azure Trusted Launch y Confidential se inician desde el sistema operativo invitado mediante el mantenimiento de Windows.
Siga las instrucciones de implementación del libro de estrategias de arranque seguro para Windows Server para:
- implementación automática a través de Windows Update
- Métodos de implementación iniciados por TI
- Mantenimiento de claves del Registro
- secuenciación de implementación
Al usar imágenes de máquina virtual personalizadas o reutilizadas, consulte las consideraciones de la imagen dorada en este artículo antes de avanzar con Windows Boot Manager.
Recursos
- Marcador Obtener arranque seguro para obtener más información sobre este cambio, instrucciones detalladas para administrar la actualización del certificado de arranque seguro y respuestas a preguntas más frecuentes.
- Cuaderno de estrategias de arranque seguro para Windows Server
- Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones
- Para obtener más información sobre los eventos del registro de eventos, consulte Eventos de actualización de variables DB y DBX de arranque seguro.
- Para obtener más información sobre las claves del Registro de arranque seguro, consulte Actualizaciones de claves del Registro para arranque seguro: dispositivos Windows con actualizaciones administradas por TI.
Si tiene un plan de soporte técnico y necesita ayuda técnica, envíe una solicitud de soporte técnico.
Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 13 de mayo de 2026 | No hay cambios en este artículo |