Fecha de publicación original: 15 de junio de 2022
KB ID: 5016061
En este artículo
Introducción
Para ayudar a proteger los dispositivos Windows, Microsoft mantiene varios componentes relacionados con el arranque seguro, incluidas las bases de datos de firmas de arranque seguro (DB y DBX), la clave de intercambio de claves (KEK) y el administrador de arranque de Windows. Windows aplica actualizaciones a estos componentes cuando están disponibles y comprueba si cada actualización se puede instalar de forma segura en el dispositivo. Windows creará entradas del registro de eventos cuando una actualización se realiza correctamente o cuando detecta un problema que impide que la actualización se aplique al firmware del sistema.
Resumen
Cuando Windows actualiza uno de estos componentes relacionados con el arranque seguro, registra un evento correcto cuando la actualización se aplica correctamente. Cuando Windows detecta una condición que impide que se aplique una actualización, genera un evento de advertencia o error que identifica el componente afectado y describe el problema. Esto puede ocurrir cuando el firmware no admite una actualización necesaria, cuando hay un cargador de arranque vulnerable o que no es de confianza, cuando se han personalizado las claves de arranque seguro o cuando el administrador de arranque requiere una acción correctiva. Cada evento incluye detalles de diagnóstico, como el nombre del componente y el motivo del éxito o error, y puede ser similar al siguiente ejemplo:
Ejemplo de entrada de registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
<Event ID number> |
|
Level |
Error |
|
Texto del mensaje del evento |
<message text> |
Eventos de arranque seguro genérico
En esta sección
Id. de evento: 1032
Este evento se registra cuando BitLocker en la unidad del sistema está configurado de tal manera que aplicar la actualización de arranque seguro al firmware provocaría que BitLocker pasara al modo de recuperación. La resolución es suspender BitLocker temporalmente durante dos ciclos de reinicio para permitir la instalación de la actualización.
Tomar medidas
Para resolver este problema, ejecuta el siguiente comando desde un símbolo del sistema del administrador para suspender BitLocker durante dos ciclos de reinicio:
-
Manage-bde –Protectors –Disable %systemdrive% -RebootCount 2
A continuación, reinicie el dispositivo para reanudar la protección de BitLocker.
Para asegurarte de que se ha reanudado la protección de BitLocker, ejecuta el siguiente comando después de reiniciarlo dos veces:
-
Manage-bde –Protectors –enable %systemdrive%
Información del registro de eventos
Se registrará el id. de evento 1032 cuando la configuración de BitLocker en la unidad del sistema provocara que el sistema pasara a la recuperación de BitLocker si se aplica la actualización de arranque seguro. En este evento, <tipo de evento> puede ser uno de los siguientes: "DB", "DBX", "SBAT", "Policy Update (SKU)", "Windows UEFI CA 2023 (DB)", "Option ROM CA 2023 (DB)", "3P UEFI CA 2023 (DB)", "KEK 2023", "DBX SVN" o "Revoke UEFI CA 2011 (DBX)".
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1032 |
|
Level |
Error |
|
Texto del mensaje del evento |
El tipo de evento <actualización de arranque seguro> no se aplicó debido a una incompatibilidad conocida con la configuración actual de BitLocker. |
Id. de evento: 1033
Cuando se instala la lista actualizada de revocación de DBX en un dispositivo, Windows comprueba si el sistema depende de uno de los módulos vulnerables para iniciar el dispositivo. Si se detecta uno de los módulos vulnerables, la actualización a la lista DBX del firmware se aplaza. Cada vez que se reinicia el sistema, se vuelve a analizar el dispositivo para determinar si se ha actualizado el módulo vulnerable y si es seguro aplicar la lista DBX actualizada.
Tomar medidas
En la mayoría de los casos, el proveedor del módulo vulnerable debe tener una versión actualizada que aborde la vulnerabilidad. Póngase en contacto con su proveedor para obtener la actualización.
Información del registro de eventos
Se registrará el id. de evento 1033 cuando se detecte en el dispositivo un cargador de arranque vulnerable revocado por esta actualización.
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1033 |
|
Level |
Error |
|
Texto del mensaje del evento |
Se detectó un administrador de arranque potencialmente revocado en la partición EFI. Para obtener más información, consulte https://go.microsoft.com/fwlink/?linkid=2169931 |
|
Administrador de arranque de datos de eventos |
<path and name of vulnerable file> |
Id. de evento: 1034
Este evento se registra cuando la variable DBX de arranque seguro se actualiza correctamente. La variable DBX se usa para desconfiar de los componentes de arranque seguro y, normalmente, se utiliza para bloquear componentes de arranque seguro vulnerables o malintencionados, como administradores de arranque y certificados que se usan para firmar administradores de arranque.
El evento 1034 indica que las revocaciones de DBX estándar se están aplicando al firmware,
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1034 |
|
Level |
Information |
|
Texto del mensaje del evento |
Se ha aplicado correctamente la actualización de DBX de arranque seguro |
Id. de evento: 1036
Este evento se registra cuando la variable de DB de arranque seguro se actualiza correctamente. La variable DB se usa para demostrar confianza en los componentes de arranque seguro y, normalmente, se utiliza para confiar en los certificados que se usan para firmar los administradores de arranque.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1036 |
|
Level |
Information |
|
Texto del mensaje del evento |
Se ha aplicado correctamente la actualización de DB de arranque seguro |
Id. de evento: 1037
Este evento se registra cuando el certificado Microsoft Windows Production PCA 2011 se agrega a la base de datos de firmas prohibidas de arranque seguro de UEFI (DBX). Cuando esto ocurre, las aplicaciones de arranque firmadas con este certificado dejarán de ser de confianza al iniciar el dispositivo. Esto incluye cualquier aplicación de arranque que se use con medios de recuperación del sistema, aplicaciones de arranque PXE y cualquier otro medio que use una aplicación de arranque firmada por este certificado.
Información del registro de errores
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1037 |
|
Level |
Information |
|
Texto del mensaje de error |
La actualización de DBX de arranque seguro para revocar Microsoft Windows Production PCA 2011 se aplicó correctamente. |
Id. de evento: 1043
Este evento se registra cuando la variable KEK de arranque seguro se actualiza correctamente con el certificado MICROSOFT Corporation KEK CA 2023 . La variable KEK se usa para agregar confianza para las actualizaciones de arranque seguro a las variables DB y DBX. Agregar este nuevo certificado a la KEK es necesario para ayudar a mantener los dispositivos seguros después de la expiración del certificado de CA KEK 2011 de Microsoft Corporation que expira en 2026.
Información del registro de errores
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1043 |
|
Level |
Information |
|
Texto del mensaje del evento |
Actualización de LA KEK de arranque seguro aplicada correctamente |
Id. de evento: 1044
Este evento se registra cuando el certificado de CA 2023 de la ROM de opción de Microsoft se agrega a la variable DB. La variable DB se usa para demostrar confianza en los componentes de arranque seguro y, normalmente, se utiliza para confiar en los certificados que se usan para firmar los administradores de arranque. Es necesario agregar el nuevo certificado de ROM de opción a la DB para garantizar la continuidad del soporte antes de la expiración de microsoft UEFI CA 2011 en 2026.
Información del registro de errores
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1044 |
|
Level |
Information |
|
Texto del mensaje del evento |
Actualización de la DB de arranque seguro para instalar el certificado UEFI CA 2023 de la ROM de opción de Microsoft aplicado correctamente |
Id. de evento: 1045
Este evento se registra cuando se agrega el certificado microsoft UEFI CA 2023 a la variable DB. La variable DB se usa para demostrar confianza en los componentes de arranque seguro y, normalmente, se utiliza para confiar en los certificados que se usan para firmar los administradores de arranque. Es necesario agregar el nuevo certificado de Microsoft UEFI CA 2023 a la DB para garantizar la continuidad del soporte técnico antes de la expiración de la MICROSOFT UEFI CA 2011 en 2026.
Información del registro de errores
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1045 |
|
Level |
Information |
|
Texto del mensaje del evento |
Actualización de la base de datos de arranque seguro para instalar el certificado microsoft UEFI CA 2023 aplicado correctamente |
Id. de evento: 1796
Cuando se aplica la actualización de arranque seguro a un dispositivo y se produce un error que no está cubierto por otros eventos, se registra un evento y Windows intentará aplicar la actualización de arranque seguro al firmware en el próximo reinicio del sistema.
Información del registro de eventos
El id. de evento 1796 se produce cuando se encuentra un error inesperado. La entrada del registro de eventos incluirá el código de error del error inesperado. En este evento, <tipo de evento> puede ser uno de los siguientes: "DB", "DBX", "SBAT", "Policy Update (SKU)", "Windows UEFI CA 2023 (DB)", "Option ROM CA 2023 (DB)", "3P UEFI CA 2023 (DB)", "KEK 2023", "DBX SVN" o "Revoke UEFI CA 2011 (DBX)".
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1796 |
|
Level |
Error |
|
Texto del mensaje del evento |
La actualización de arranque seguro no pudo actualizar <tipo de evento> con error <código de error>. Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2169931 |
Id. de evento: 1797
Este evento se registra durante un intento de agregar el certificado Microsoft Windows Production PCA 2011 a la base de datos de firmas prohibidas de arranque seguro UEFI (DBX).
Antes de agregar este certificado a DBX, se realiza una comprobación para asegurarse de que el certificado Windows UEFI CA 2023 se ha agregado a la base de datos de firmas de arranque seguro de UEFI (DB). Si Windows UEFI CA 2023 no se ha agregado a la DB, Windows producirá un error intencionado en la actualización de DBX. Esto se hace para asegurarse de que el dispositivo confía al menos en uno de estos dos certificados, lo que garantiza que el dispositivo confiará en las aplicaciones de arranque firmadas por Microsoft.
Al agregar el certificado Microsoft Windows Production PCA 2011 a la DBX, se realizan dos comprobaciones para asegurarse de que el dispositivo continúa arrancando correctamente: 1) se garantiza que Windows UEFI CA 2023 se haya agregado a la base de datos, 2) se garantiza que la aplicación de arranque predeterminada no esté firmada por el certificado Microsoft Windows Production PCA 2011.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1797 |
|
Level |
Error |
|
Texto del mensaje de error |
Error en la actualización de arranque seguro ya que el certificado de CA 2023 de UEFI de Windows no está presente en db. |
Id. de evento: 1798
Este evento se registra durante un intento de agregar el certificado Microsoft Windows Production PCA 2011 a la base de datos de firmas prohibidas de arranque seguro UEFI (DBX).
Antes de agregar este certificado a DBX, se realiza una comprobación para asegurarse de que la aplicación de arranque predeterminada no esté firmada por el certificado de firma Microsoft Windows Production PCA 2011. Si la aplicación de arranque predeterminada está firmada por el certificado de firma Microsoft Windows Production PCA 2011, Windows producirá un error intencionado en la actualización de DBX.
Al agregar el certificado Microsoft Windows Production PCA 2011 a la DBX, se realizan dos comprobaciones para asegurarse de que el dispositivo continúa arrancando correctamente: 1) se garantiza que Windows UEFI CA 2023 se haya agregado a la base de datos, 2) se garantiza que la aplicación de arranque predeterminada no esté firmada por el certificado Microsoft Windows Production PCA 2011.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1798 |
|
Level |
Error |
|
Texto del mensaje de error |
No se ha firmado la actualización de Dbx de arranque seguro porque el administrador de arranque no está firmado con el certificado CA 2023 de LA UEFI de Windows. |
Id. de evento: 1799
Este evento se registra cuando se aplica un administrador de arranque al sistema firmado por el certificado Windows UEFI CA 2023
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1799 |
|
Level |
Information |
|
Texto del mensaje de error |
El administrador de arranque firmado con Windows UEFI CA 2023 se instaló correctamente |
Id. de evento: 1800
Este evento se registra cuando el sistema detecta que aplicar una actualización de arranque seguro en el ciclo de arranque actual podría crear un conflicto con cambios recientes, como una actualización del Administrador de arranque o actualizaciones de variables de arranque seguro en dispositivos que usan seguridad basada en virtualización. Un reinicio borra estas condiciones para que la actualización pueda continuar de forma segura. En este evento, <tipo de evento> puede ser uno de los siguientes: "DB", "DBX", "Actualización de directivas (SKU)", "Windows UEFI CA 2023 (DB)", "Option ROM CA 2023 (DB)", "3P UEFI CA 2023 (DB)", "KEK 2023", "DBX SVN" o "Revoke UEFI CA 2011 (DBX)".
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Id. del evento |
1800 |
|
Level |
Advertencia |
|
Texto del mensaje de evento |
Es necesario reiniciar antes de instalar la actualización de arranque seguro: <tipo de evento>. |
Eventos específicos del dispositivo
En esta sección
Detalles del evento
-
DeviceAttributes describen características del dispositivo. Estos valores se usan al calcular el BucketID.
-
BucketID es un hash único que identifica un grupo de dispositivos equivalentes. Un dispositivo puede desplazarse a un cubo diferente cuando cambian sus atributos, por ejemplo, después de una actualización de firmware.
-
UpdateType será 0 o 22852 (0x5944). El valor 0x5944 indica una actualización de confianza alta.
-
BucketConfidenceLevel aparece cuando el sistema tiene datos suficientes para evaluar con qué confianza el dispositivo puede aceptar la actualización. Los valores posibles incluyen:
-
Alta confianza: Los dispositivos de este grupo han demostrado, a través de los datos observados, que pueden actualizar correctamente el firmware mediante los nuevos certificados de arranque seguro.
-
Pausado temporalmente: Los dispositivos de este grupo se ven afectados por un problema conocido. Para reducir el riesgo, las actualizaciones de certificados de arranque seguro se pausan temporalmente mientras Microsoft y sus asociados trabajan para lograr una resolución admitida. Esto puede requerir una actualización de firmware. Busca un evento 1802 para obtener más detalles.
-
No compatible: limitación conocida: Los dispositivos de este grupo no admiten la ruta de actualización del certificado de arranque seguro automatizado debido a las limitaciones de hardware o firmware. Actualmente, no hay ninguna resolución automática compatible disponible para esta configuración.
-
En Observación - Se necesitan más datos: Los dispositivos de este grupo no están bloqueados actualmente, pero aún no hay datos suficientes para clasificarlos como de alta confianza. Las actualizaciones de certificados de arranque seguro pueden aplazarse hasta que haya datos suficientes disponibles.
-
No se observaron datos : acción requerida: Microsoft no ha observado este dispositivo en los datos de actualización de arranque seguro. Como resultado, no se pueden evaluar las actualizaciones automáticas de certificados para este dispositivo y es probable que se requiera una acción de administrador. Para obtener instrucciones, consulte: https://aka.ms/SecureBootStatus.
-
Id. de evento: 1795
Cuando se aplica al firmware una base de datos de firmas de arranque seguro (DB), una base de datos de firmas revocadas (DBX) o una actualización de clave de intercambio de claves (KEK), el firmware puede devolver un error. Cuando se produce un error, se registra un evento y Windows intentará aplicar la actualización al firmware en el próximo reinicio del sistema.
Tomar medidas
Póngase en contacto con el fabricante del dispositivo Bluetooth para ver si existe una actualización para el dispositivo.
Información del registro de eventos
El id. de evento 1795 se registrará cuando el firmware del dispositivo devuelva un error. La entrada del registro de eventos incluirá el código de error devuelto por el firmware.
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1795 |
|
Level |
Error |
|
Texto del mensaje del evento |
El firmware del sistema devolvió un error <código de error de firmware> al intentar actualizar una variable de arranque seguro <DB, DBX o> KEK . Esta información de la firma del dispositivo se incluye aquí.DeviceAttributes: <atributos> BucketId: <id. de bucket único del dispositivo> BucketConfidenceLevel: <nivel de confianza del bucket> Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2169931 |
Id. de evento: 1801
Se trata de un evento de error que indica que los certificados actualizados no se han aplicado al firmware del dispositivo. Este evento proporciona algunos detalles sobre el dispositivo, incluidos los atributos del dispositivo y el id. del bucket del dispositivo, que ayudarán a correlacionar los dispositivos que aún necesitan actualizarse.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1801 |
|
Level |
Error |
|
Texto del mensaje del evento |
Los certificados de arranque seguro se han actualizado, pero aún no se han aplicado al firmware del dispositivo. Revise las instrucciones publicadas para completar la actualización y garantizar la máxima protección. Esta información de la firma del dispositivo se incluye aquí. DeviceAttributes: atributos <>BucketId: id. de bucket <>BucketConfidenceLevel: <nivel de confianza>UpdateType: <tipo de actualización> Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2301018. |
Id. de evento: 1802
Este evento indica que la actualización de arranque seguro se bloqueó intencionadamente porque el dispositivo coincide con una condición de hardware o firmware conocida que impide que la actualización se complete de forma segura. Estas condiciones se basan en problemas notificados por los fabricantes de dispositivos o identificados mediante pruebas de Microsoft, donde la aplicación de la actualización produciría errores o podría provocar problemas más graves. El evento identifica el motivo específico para que los administradores puedan comprender por qué no se realizó la actualización. En este evento, <tipo de evento> puede ser uno de los siguientes: "DB", "DBX", "Actualización de directivas (SKU)", "Windows UEFI CA 2023 (DB)", "Option ROM CA 2023 (DB)", "3P UEFI CA 2023 (DB)", "KEK 2023", "DBX SVN" o "Revoke UEFI CA 2011 (DBX)". Encontrará detalles sobre <> de id. de problema conocido y instrucciones para la corrección en https://go.microsoft.com/fwlink/?linkid=2339472.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Id. del evento |
1802 |
|
Level |
Error |
|
Texto del mensaje del evento |
La actualización de arranque seguro <tipo de evento> se bloqueó debido a un problema de firmware conocido en el dispositivo. Consulta con el proveedor del dispositivo para obtener una actualización de firmware que solucione el problema. Esta información de la firma del dispositivo se incluye aquí.DeviceAttributes: atributos <>BucketId: id. de bucket <>BucketConfidenceLevel: <nivel de confianza>SkipReason: <id. de problema conocido> Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2339472 |
Id. de evento: 1803
El arranque seguro solo puede actualizar la clave de intercambio de claves cuando la KEK está firmada correctamente por la clave de plataforma. Los fabricantes de dispositivos u otros propietarios de la clave de plataforma firman la KEK de Microsoft y proporcionan esa KEK firmada a Microsoft para que se pueda incluir en las actualizaciones de Windows. Este evento significa que no se encontró una KEK firmada de PK para este dispositivo en la actualización acumulativa, por lo que la actualización de KEK no puede continuar. Los clientes pueden consultar al fabricante del dispositivo el estado de una KEK firmada por LA PK para su modelo. Encontrará más información en https://go.microsoft.com/fwlink/?linkid=2339472.
|
Registro de eventos |
Sistema |
|
Id. del evento |
1803 |
|
Level |
Error |
|
Texto del mensaje del evento |
No se puede encontrar una clave de intercambio de claves (KEK) firmada por PK para este dispositivo. Consulta con el fabricante del dispositivo para obtener el aprovisionamiento de claves adecuado.Esta información de la firma del dispositivo se incluye aquí.DeviceAttributes: atributos de <>BucketId: id. de bucket <>BucketConfidenceLevel: <nivel de confianza> Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2339472 |
Id. de evento: 1808
Se trata de un evento informativo que indica que el dispositivo tiene los nuevos certificados de arranque seguro requeridos aplicados al firmware del dispositivo. Este evento se registrará cuando se hayan aplicado todos los certificados necesarios al firmware y el administrador de arranque se haya actualizado al administrador de arranque firmado por el certificado "Windows UEFI CA 2023".
Nota: Este evento indica que el dispositivo está totalmente actualizado. BucketConfidenceLevel refleja la cobertura de datos de Microsoft para dispositivos similares y no indica que se requieran más acciones en este dispositivo.
Información del registro de eventos
|
Registro de eventos |
Sistema |
|
Origen del evento |
TPM-WMI |
|
Id. del evento |
1808 |
|
Level |
Information |
|
Texto del mensaje del evento |
Este dispositivo ha actualizado la CA/claves de arranque seguro. Esta información de la firma del dispositivo se incluye aquí. DeviceAttributes: atributos <>BucketId: id. de bucket <>BucketConfidenceLevel: <nivel de confianza>UpdateType: <tipo de actualización> Para obtener más información, consulta https://go.microsoft.com/fwlink/?linkid=2301018. |
Registro de cambios
|
Cambiar fecha |
Descripción |
|
18 de abril de 2026 |
|
|
10 de febrero de 2026 |
|
|
9 de febrero de 2026 |
|
|
14 de octubre de 2025 |
|
|
9 de julio de 2025 |
|
|
29 de enero de 2025 |
|