Nota
- Fecha de publicación original: 15 de septiembre de 2025
- Id. de KB: 5068008
Registro de cambios
| Cambiar fecha | Descripción del cambio |
|---|---|
| 23 de febrero de 2026 |
|
| 9 de febrero de 2026 |
|
| 3 de febrero de 2026 |
|
| 12 de enero de 2026 |
|
Preguntas frecuentes generales sobre el arranque seguro
P1: ¿Qué sucede si mi dispositivo no obtiene los nuevos certificados de arranque seguro antes de que expiren los antiguos?
Una vez que expiren los certificados de arranque seguro, los dispositivos que no hayan recibido los certificados más recientes de 2023 seguirán iniciándose y funcionando con normalidad, y las actualizaciones estándar de Windows seguirán instalándose. Sin embargo, estos dispositivos ya no podrán recibir nuevas protecciones de seguridad para el proceso de arranque anticipado, incluidas las actualizaciones del Administrador de arranque de Windows, las bases de datos de arranque seguro, las listas de revocación o las mitigaciones para las vulnerabilidades de nivel de arranque recién descubiertas.
Con el tiempo, esto limita la protección del dispositivo frente a amenazas emergentes y puede afectar a los escenarios que se basan en la confianza de arranque seguro, como la protección de BitLocker o los cargadores de arranque de terceros. La mayoría de los dispositivos Windows recibirán los certificados actualizados automáticamente y muchos OEM han proporcionado actualizaciones de firmware cuando ha sido necesario. Mantener el dispositivo actualizado con estas actualizaciones ayuda a garantizar que pueda seguir recibiendo todo el conjunto de protecciones de seguridad que el arranque seguro está diseñado para proporcionar.
P2: ¿Cuándo deben actualizarse los certificados de arranque seguro?
Es mejor actualizar los certificados de arranque seguro mucho antes de la fecha de expiración de junio de 2026.
Si el dispositivo está administrado por Microsoft y comparte datos de diagnóstico con Microsoft, Microsoft intentará actualizar los certificados de arranque seguro automáticamente en la mayoría de los casos. Aunque Microsoft hará todo lo posible para actualizar el arranque seguro, habrá algunas situaciones en las que no se garantizará la aplicación de la actualización y necesitará la acción del cliente. El cliente es el responsable final de actualizar los certificados de arranque seguro.
Entre los ejemplos de situaciones en las que los dispositivos administrados por Microsoft con datos de diagnóstico habilitados pueden no recibir actualizaciones se incluyen:
- Las actualizaciones de arranque seguro de Microsoft solo se aplican a algunas versiones de Windows con soporte técnico.
- Los datos de diagnóstico habilitados en el dispositivo podrían estar bloqueados por un firewall de la organización y no llegar a Microsoft.
- Puede haber algún problema con el firmware del dispositivo.
Nota ¿Qué significa estar "administrado por Microsoft"? El sistema comparte datos de diagnóstico y lo administra Microsoft Cloud o Intune.
Si el dispositivo no comparte datos de diagnóstico con Microsoft y lo administra el departamento de TI de la organización o el cliente, el departamento de TI puede actualizar los sistemas siguiendo las instrucciones de Microsoft sobre la expiración del certificado de arranque seguro de Windows y las actualizaciones de CA.
P3: ¿Cómo se actualizan los certificados de arranque seguro?
Si Microsoft administra el equipo, los certificados de arranque seguro se actualizan a través de Windows Update.
Si el equipo está administrado por el administrador de TI de su organización o empresa, el departamento de TI tiene métodos para actualizar el sistema siguiendo las instrucciones de expiración del certificado de arranque seguro de Windows y actualizaciones de CA.
P4: ¿Qué sucede con los sistemas de Windows 10 después de la actualización de seguridad extendida (ESU) del 14 de octubre de 2025?
El soporte técnico para Windows 10 finaliza el 14 de octubre de 2025. Para obtener más información, consulte El soporte de Windows 10 finaliza el 14 de octubre de 2025.
Para seguir recibiendo las Novedades de seguridad después de esta fecha, los clientes que permanezcan en Windows 10 pueden suscribirse a:
- el Programa de Novedades de seguridad extendidas (ESU) de Windows 10, consulte Programa de Novedades de seguridad extendidas (ESU) de Windows 10
- O bien, si tiene una versión LTSC compatible de Windows 10, esta seguirá recibiendo Novedades de seguridad hasta la fecha de expiración de LTSC. Por ejemplo, consulte el programa de Novedades de seguridad extendidas (ESU) para Windows 10
Nota
- Windows 10 Enterprise LTSC está disponible para su compra como SKU independiente o como parte de una suscripción a Windows Enterprise E3.
- Windows IoT Enterprise LTSC se puede comprar directamente a un OEM o a través de una licencia de proveedor como una SKU independiente.
P5: ¿Cómo se usan los certificados de arranque seguro?
Los certificados de arranque seguro permiten que el firmware compruebe que los componentes críticos, como los administradores de arranque, las ROM de opción (controladores de firmware) y otro software basado en firmware, son de confianza y no se han alterado. Microsoft usa estos certificados para firmar los administradores de arranque y otros componentes en los que se debe confiar, así como las actualizaciones de arranque seguro. Cuando expiran los certificados anteriores, ya no se pueden usar para firmar nuevos componentes o actualizaciones.
P6: ¿Cuál es el impacto en los dispositivos con el arranque seguro deshabilitado?
Los dispositivos con el arranque seguro deshabilitado no recibirán los nuevos certificados de arranque seguro en firmware. Como resultado, seguirán siendo vulnerables al malware de nivel de arranque, como los bootkits, porque no se aplican las protecciones de arranque seguro.
P7: ¿Actualizará Microsoft todos los certificados de arranque seguro, incluidos los de KEK y DB?
Para los dispositivos elegibles, como aquellos que reciben actualizaciones acumulativas a través de la implementación basada en confianza o inscritos en el lanzamiento controlado de características (CFR) con datos de diagnóstico habilitados, Microsoft intentará actualizar todos los certificados aplicables. Sin embargo, estas actualizaciones se proporcionan como una asistencia, no como una garantía. Los administradores de TI siguen siendo responsables de garantizar que toda su flota esté actualizada, utilizando CFR automatizado de Microsoft y otros métodos de implementación documentados.
P8: ¿Cuándo se enviaron los certificados de arranque seguro actualizados de 2023?
Los certificados se incluyeron en las actualizaciones acumulativas (LCU) del 13 de mayo de 2025 y posteriores. Sin embargo, no se aplican automáticamente. Se requieren pasos adicionales. Para obtener instrucciones de implementación, vea https://aka.ms/getsecureboot.
P9: ¿Cuál es la diferencia entre las actualizaciones de firmware y las actualizaciones de Windows al aplicar certificados de arranque seguro?
Sirven para diferentes propósitos.
Las actualizaciones de firmware pueden actualizar las variables de arranque seguro predeterminadas almacenadas en el firmware. Esto es útil principalmente si la configuración de arranque seguro se restablece posteriormente a los valores predeterminados, porque los valores predeterminados del firmware determinan qué certificados se restauran en ese escenario.
Windows aplica cambios a las variables de arranque seguro activas que se aplican durante el arranque normal. Estas variables activas son las que usa el firmware para validar los componentes de arranque y en las que Windows se basa para ofrecer futuras protecciones de arranque seguro.
En la práctica, Windows es responsable de mantener actualizada la configuración de arranque seguro activa. Las actualizaciones de firmware ayudan a garantizar que los valores predeterminados también se actualicen, lo que reduce el riesgo si el arranque seguro se restablece o reinicializa en el futuro.
Los administradores deben asegurarse de que las variables de arranque seguro activas se actualicen y supervisar el estado de implementación, independientemente de si hay actualizaciones de firmware disponibles.
Preguntas frecuentes sobre el arranque seguro de sistemas administrados por TI o clientes
P1: ¿Qué se puede hacer para mantener la funcionalidad de arranque seguro en equipos antiguos administrados por el cliente o por TI que pueden no recibir actualizaciones de firmware del OEM?
Hay dos caminos posibles:
- Si el equipo está administrado por Microsoft con datos de diagnóstico compartidos y el sistema operativo es compatible, Microsoft intentará actualizarlo.
- Si el dispositivo está administrado por el cliente o por un administrador de TI, el departamento de TI puede aplicar las actualizaciones en el conjunto validado de equipos que pueden realizar actualizaciones de forma segura según las instrucciones de Microsoft en la expiración del certificado de arranque seguro de Windows y las actualizaciones de CA.
Se espera que estos pasos se dirijan a la mayoría de los clientes sin necesidad de una actualización de firmware de los OEM. Sin embargo, habrá determinados casos en los que las actualizaciones no se apliquen debido a problemas conocidos o desconocidos en el firmware del dispositivo. En tales casos, siga las instrucciones del OEM sobre actualizaciones de firmware.
Nota El proceso anterior aplica las variables activas de arranque seguro a través del sistema operativo. Los valores predeterminados del firmware de arranque seguro se mantienen en el firmware publicado por el OEM. La guía es no cambiar ni actualizar la configuración de arranque seguro a menos que el OEM haya publicado una actualización para cambiar los valores predeterminados del firmware a los nuevos certificados.
P2: Si un equipo tiene certificados de arranque seguro vencidos, ¿será posible instalar una nueva versión de Windows?
Si los certificados expiran, se degrada la protección de arranque seguro. Si el sistema cumple los requisitos de un sistema operativo más reciente, como Windows 11, será posible actualizar a una versión más reciente del sistema operativo de Windows 11.
P3: ¿Qué sucede al actualizar un equipo Windows 10 LTSC sin arranque seguro habilitado a Windows 11 LTSC después de las fechas de expiración del certificado?
Si el arranque seguro no está habilitado en los dispositivos con Windows 10 LTSC, no se incluyen en el lanzamiento actual de los nuevos certificados de arranque seguro. Cuando comience la actualización a Windows 11 LTSC, deberá seguir pasos de migración específicos relevantes en ese momento para asegurarse de que se incluyen los nuevos certificados de 2023.
P4: ¿Las versiones de Windows que ya no sean compatibles obtendrán los certificados actualizados?
Solo las versiones compatibles con el sistema operativo Windows obtendrán los certificados.
P5: ¿Cómo funcionan los entornos virtualizados con las actualizaciones de certificados de arranque seguro?
En el caso de Windows que se ejecuta en un entorno virtual, existen dos métodos para agregar los nuevos certificados a las variables de firmware de arranque seguro:
- El creador del entorno virtual (AWS, Azure, Hyper-V, VMware, etc.) puede proporcionar una actualización para el entorno e incluir los nuevos certificados en el firmware virtualizado. Esto funcionaría para los nuevos dispositivos virtualizados.
- En el caso de Windows que se ejecuta a largo plazo en una máquina virtual, las actualizaciones se pueden aplicar a través de Windows, como cualquier otro dispositivo, si el firmware virtualizado admite actualizaciones de arranque seguro.
P6: ¿Por qué Microsoft no puede realizar implementaciones en mi flota administrada por TI o empresa mediante el lanzamiento controlado de características (CFR) que se usa en los sistemas administrados por Microsoft?
Estos entornos administrados por el cliente o por TI a menudo carecen de datos de diagnóstico suficientes para que Microsoft pueda implementar nuevas características con confianza y seguridad. Además, los departamentos de TI suelen preferir mantener el control total sobre el tiempo y el contenido de las actualizaciones para garantizar el cumplimiento, la estabilidad y la compatibilidad con las herramientas y los flujos de trabajo internos. Muchos dispositivos empresariales también funcionan en entornos confidenciales o restringidos donde el acceso externo o la administración, implícita por CFR, pueden ser no deseados o estar prohibidos.
P7: Mi dispositivo dejó de arrancar después de restablecer el firmware a la configuración predeterminada, ¿qué ha ocurrido y cómo puedo solucionarlo?
Si Windows ya usa el administrador de arranque firmado por 2023, pero el firmware se restablece a valores predeterminados que no incluyen el certificado Windows UEFI CA 2023, el arranque seguro bloqueará el proceso de arranque.
Para corregir esto, debe volver a aplicar el certificado 2023 a la base de datos del firmware mediante la aplicación de recuperación. Para ello, crea un USB de recuperación y luego arranca el dispositivo afectado desde ese USB para restaurar el certificado que falta.
Para obtener instrucciones paso a paso, consulte la guía oficial de Microsoft para actualizar los medios de instalación de Windows.
P8: Si los certificados de arranque seguro de mi dispositivo ya han expirado, ¿puedo seguir recibiendo certificados actualizados?
Sí. Las actualizaciones acumulativas que contienen los nuevos certificados de arranque seguro se pueden seguir aplicando incluso si los certificados existentes han expirado. Si el dispositivo puede arrancar Windows e instalar actualizaciones, los certificados actualizados se pueden escribir en el firmware siguiendo la guía de implementación publicada. La mayoría de los dispositivos recibirán estas actualizaciones automáticamente, pero algunos sistemas pueden requerir actualizaciones de firmware adicionales.