Actualización de arranque seguro de 2011 a 2023: máquinas virtuales de inicio seguro (TVM) y máquinas virtuales confidenciales (CVM)

Nota

  • Fecha de publicación original: 13 de mayo de 2026
  • Id. de KB: 5085395

Nota

Este artículo contiene instrucciones para:

  • Azure Trusted Launch Virtual Machines (TVM) y Confidential VM (CVM) que ejecutan Windows con el arranque seguro habilitado.
  • Para obtener la lista completa de los sistemas operativos Windows compatibles, consulte el artículo: Inicio de confianza para máquinas virtuales de Azure

En este artículo:

Introducción

El arranque seguro es una característica de seguridad de firmware UEFI que ayuda a garantizar que solo se ejecute software de confianza firmado digitalmente durante la secuencia de arranque del dispositivo. Los certificados de arranque seguro de Microsoft emitidos en 2011 comienzan a expirar en junio de 2026.

Para mantener las protecciones de arranque seguro y el mantenimiento continuo del proceso de arranque anticipado, las máquinas virtuales confidenciales y de inicio seguro de Azure deben actualizarse con los dos siguientes:

  • Certificados de arranque seguro 2023 en firmware virtual
  • Un administrador de arranque de Windows firmado por los certificados actualizados

Estos componentes funcionan conjuntamente: los certificados establecen la confianza en el firmware virtual y el Administrador de arranque debe actualizarse para que lo firme esa confianza.

Para evitar brechas en la protección, compruebe que ambos componentes estén actualizados e inicie las actualizaciones cuando sea necesario.

Si una máquina virtual sigue confiando en los certificados de 2011 después de expirar, puede seguir arrancando y recibiendo actualizaciones estándar de Windows. Sin embargo, ya no recibirá nuevas protecciones de seguridad para el proceso de arranque anticipado, incluidas las actualizaciones del Administrador de arranque de Windows, las bases de datos de arranque seguro y las listas de revocación, o mitigaciones para vulnerabilidades de nivel de arranque recientemente descubiertas.

Para obtener más información, consulte Cuándo expiran los certificados de arranque seguro en dispositivos Windows.

volver al principio

Identificar escenarios que requieren acción

En la mayoría de los casos, Windows aplica los certificados de arranque seguro 2023 automáticamente a través de actualizaciones mensuales en dispositivos aptos, incluidas las máquinas virtuales compatibles de Azure Trusted Launch y confidenciales con arranque seguro habilitado. Es posible que algunas máquinas virtuales no cumplan los requisitos para la implementación automática si no hay suficientes señales de compatibilidad disponibles. En estos casos, es posible que se requiera una acción administrativa para iniciar las actualizaciones desde el sistema operativo invitado. Para obtener más información sobre cómo obtener actualizaciones de certificados de arranque seguro, visite: Actualizaciones del certificado de arranque seguro: guía para profesionales de TI y organizaciones.

Las actualizaciones de arranque seguro para las VM confidenciales y de inicio seguro de Azure Trusted Launch implican dos componentes:

  • Certificados de arranque seguro almacenados en firmware virtual (administrado por la plataforma)
  • Administrador de arranque de Windows (administrado por SO invitado)

Por lo general, las máquinas virtuales creadas después de marzo de 2024 ya incluyen los certificados de arranque seguro de 2023 en el firmware virtual. Por lo general, estas máquinas virtuales solo requieren una actualización del Administrador de arranque de Windows.

Las máquinas virtuales de larga ejecución creadas antes de marzo de 2024 no incluyen los certificados de arranque seguro 2023 en el firmware virtual y requieren actualizaciones tanto para los certificados de arranque seguro como para el Administrador de arranque de Windows.

Las operaciones de actualización se inician desde dentro del sistema operativo invitado a través del mantenimiento de Windows y dependen de la compatibilidad de la plataforma para aplicar actualizaciones autenticadas a las variables de arranque seguro en el firmware virtual.

Después de identificar los escenarios aplicables, haga un inventario de su entorno para determinar qué máquinas virtuales requieren actualizaciones.

Acciones requeridas:

  • Asegúrese de que las máquinas virtuales invitadas se actualicen con la actualización de Windows de marzo de 2026 o posterior (abril de 2026 o posterior si se usa revisión en caliente). Más información: Hotpatch para Windows Server.
  • Compruebe que todas las máquinas virtuales de inicio de confianza y confidenciales de Azure tengan los certificados de arranque seguro 2023 y un administrador de arranque de Windows actualizado.
  • Inicie las actualizaciones desde dentro del sistema operativo invitado para aplicar el certificado de arranque seguro y las actualizaciones del Administrador de arranque de Windows cuando sea necesario.
  • Audite los registros de eventos del sistema de Windows: Id. de evento 1808 e Id. de evento 1801 o supervise la clave del Registro UEFICA2023Status para confirmar si se han aplicado certificados de arranque seguro actualizados y si se ha actualizado el Administrador de arranque de Windows.

Para los dispositivos que no han aplicado estas actualizaciones, use los métodos de supervisión e implementación descritos en el libro de estrategias de arranque seguro, Windows Server cuaderno de estrategias de arranque seguro para certificados que expiran en 2026 y en https://aka.ms/GetSecureBoot para obtener instrucciones completas.

volver al principio

Consideraciones sobre la máquina virtual invitada de Azure

Revise los siguientes escenarios y acciones necesarias para los hosts de sesión:

Escenario de máquina virtual ¿Arranque seguro activo? Acción requerida
TVM o CVM con arranque seguro habilitado Actualizar los certificados de arranque seguro y el Administrador de arranque de Windows
TVM con arranque seguro deshabilitado No No es necesario realizar ninguna acción
VM de generación 1 No se admite No es necesario realizar ninguna acción

Nota

Las máquinas virtuales de tipo de seguridad Standard no tienen habilitado el arranque seguro.

volver al principio

Consideraciones de la imagen dorada

Revise los siguientes escenarios y acciones necesarias para las imágenes:

Nota

Las imágenes de Azure Marketplace proporcionan puntos de partida preconfigurados, imágenes vainilla o predeterminadas de editores, mientras que las imágenes de Azure Compute Gallery se usan para almacenar y distribuir imágenes personalizadas. En ambos casos, las imágenes capturan Windows Boot Manager, pero no incluyen variables de firmware de arranque seguro, que se aplican en el nivel de máquina virtual.

Diagrama de flujo para determinar si se necesita acción para las imágenes

Azure Compute Gallery y las imágenes administradas capturan el estado del sistema operativo y del cargador de arranque, incluido el administrador de arranque de Windows, pero no incluyen variables de firmware de arranque seguro. Los certificados de arranque seguro, como las actualizaciones de la base de datos de arranque seguro (BD) o las claves de intercambio de claves (KEK), se almacenan en el firmware virtual de la máquina virtual implementada y no se capturan durante la generalización de imágenes.

La aplicación de actualizaciones de arranque seguro dentro de una imagen maestra hace avanzar el Administrador de arranque de Windows, pero no conserva los certificados de arranque seguro en las máquinas virtuales aprovisionadas desde esa imagen. Sin embargo, al realizar esta actualización avanza el Administrador de arranque de Windows dentro de la imagen.

Acciones requeridas:

  • Aplique la actualización de arranque seguro 2023 a la imagen dorada antes de capturarla. Nota: Esto hace avanzar el Administrador de arranque de Windows, pero no conservará los certificados de arranque seguro en las máquinas virtuales implementadas.

  • Reinicie la máquina virtual según sea necesario para permitir que se aplique la actualización del Administrador de arranque.

  • Compruebe que la actualización se ha completado antes de generalizar la imagen ejecutando el siguiente comando de PowerShell y confirmando que el valor está establecido en Actualizado:

    Nota

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

La actualización del Administrador de arranque de Windows dentro de una imagen dorada se aplica a las máquinas virtuales implementadas o reimplementadas con la imagen. Las máquinas virtuales de Azure Trusted Launch y Confidential recién aprovisionadas incluyen los certificados de arranque seguro 2023 en firmware virtual y pueden usar imágenes maestras de forma segura con el Administrador de arranque de Windows actualizado.

Sin embargo, las reimplementaciones basadas en imágenes en máquinas virtuales existentes creadas antes de marzo de 2024 podrían aplicar el Administrador de arranque de Windows actualizado a las máquinas virtuales cuyo firmware aún no confía en los certificados correspondientes de arranque seguro 2023. En estos casos, las actualizaciones del certificado de arranque seguro deben aplicarse dentro del sistema operativo invitado antes de avanzar al Administrador de arranque de Windows.

volver al principio

Otras consideraciones sobre recursos de Azure

Recurso de Azure ¿Creado antes de abril de 2024? Acción necesaria
Copia de seguridad/instantánea de TVM o CVM Arranque la máquina virtual, aplique las actualizaciones y, a continuación, vuelva a capturar
Copia de seguridad/instantánea de TVM o CVM No No es necesario realizar ninguna acción
Galería de proceso de Azure captura de imágenes con (tipo de seguridad de imagen = TL o CVM) capturas desde TVM o CVM Arranque la máquina virtual, aplique las actualizaciones y, a continuación, vuelva a capturar
Galería de proceso de Azure captura de imágenes con (tipo de seguridad de imagen = TL o CVM) capturas desde TVM o CVM No No es necesario realizar ninguna acción

volver al principio

Supervisar el estado de actualización

La supervisión y la implementación de las actualizaciones de certificados de arranque seguro en las máquinas virtuales de inicio seguro y confidenciales de Azure siguen las mismas instrucciones de mantenimiento de Windows que se usan para los dispositivos físicos y virtualizados.

Para obtener instrucciones detalladas sobre la supervisión, incluido cómo realizar un inventario de dispositivos, comprobar las actualizaciones de variables de firmware y realizar un seguimiento del progreso de las actualizaciones, consulte el Guía de estrategias de arranque seguro para Windows Server y https://aka.ms/GetSecureBoot.

Implementar actualizaciones

Las actualizaciones de certificados de arranque seguro para las máquinas virtuales de inicio seguro de Azure Trusted Launch y Confidential se inician desde el sistema operativo invitado mediante el mantenimiento de Windows.

Siga las instrucciones de implementación del libro de estrategias de arranque seguro para Windows Server para:

  • implementación automática a través de Windows Update
  • Métodos de implementación iniciados por TI
  • Mantenimiento de claves del Registro
  • secuenciación de implementación

Al usar imágenes de máquina virtual personalizadas o reutilizadas, consulte las consideraciones de la imagen dorada en este artículo antes de avanzar con Windows Boot Manager.

volver al principio

Recursos

Si tiene un plan de soporte técnico y necesita ayuda técnica, envíe una solicitud de soporte técnico.

volver al principio

Registro de cambios

Cambiar fecha Cambiar descripción
13 de mayo de 2026 No hay cambios en este artículo

volver al principio