Vencimiento del certificado de arranque seguro de Windows y actualizaciones de certificados

Desde que Windows comenzó a admitir Secure Boot, la mayoría de los dispositivos Windows han utilizado una serie de certificados de Microsoft en la base de datos UEFI Secure Boot. Estos certificados anteriores comenzarán a expirar gradualmente a partir de 2026. Para mantener la seguridad del arranque y la integridad de la cadena de confianza, los sistemas deben actualizarse a la versión 2023 de los certificados de Microsoft.

Si su sistema actualmente tiene Secure Boot habilitado, asegúrese de actualizar estos certificados antes de que expiren a mediados de 2026.

 

Microsoft recomienda completar la actualización de los certificados Secure Boot mediante la actualización de Windows

Para la mayoría de los usuarios, las actualizaciones necesarias se entregarán automáticamente a través de Windows Updates sin que se requiera ninguna acción por parte del usuario.

Puede verificar si las actualizaciones se recibieron correctamente a través de la aplicación de seguridad de Windows, como se describe en Estado de la actualización del certificado Secure Boot en la aplicación de seguridad de Windows.

Cuando [Windows Update] está habilitado y el sistema tiene Secure Boot activado (por favor consulte cómo habilitar Secure Boot), los dispositivos Windows compatibles descargarán y aplicarán automáticamente los nuevos certificados Secure Boot y el nuevo Boot Manager en el momento adecuado.

La nueva actualización de la base de datos Secure Boot se ha implementado en fases en dispositivos con Secure Boot habilitado desde 2024 y completará automáticamente la actualización del dispositivo antes de que el certificado expire en junio de 2026.

[Habilitar Actualización de Windows para obtener nuevos certificados]

 

Preguntas y respuestas

Pregunta 1: ¿Cómo puedo comprobar el estado de UEFI Secure Boot?

Respuesta 1: Por favor, siga los pasos a continuación:

  1. En la barra de búsqueda de Windows, escriba Seguridad de Windows.  
  2. Seleccione [Seguridad del dispositivo] en el menú de la izquierda. Bajo [Secure boot], verá un indicador de estado. El icono de Secure boot está marcado con una insignia verde, amarilla o roja, cada una representa el estado actual de Secure boot en su sistema.  

 

Pregunta 2: ¿Qué debo hacer si el icono de Secure boot está amarillo o rojo?

Respuesta 2: Por favor, siga los pasos a continuación:

  1. Run Windows Update y asegúrate de que la compilación del sistema operativo sea 26100.6725 o posterior.  
    Historial de actualizaciones de Windows 11, versión 25H2 - Soporte de Microsoft
  2. En la barra de búsqueda de Windows, escribe Windows PowerShell.  
    En los resultados de búsqueda, haz clic derecho en Windows PowerShell y selecciona Ejecutar como administrador.  
  3. Introduce el siguiente comando:  
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0X5944 /f  
  4. Luego introduce el siguiente comando:  
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"  
  5. Reinicia tu ordenador.
  6. Después de reiniciar, abre Windows PowerShell nuevamente como administrador.
  7. Vuelve a introducir el siguiente comando:  
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"  
  8. Reinicia tu ordenador una vez más.
  9. Verifica que el icono de Secure Boot haya cambiado a verde, lo que indica que Secure Boot ahora está habilitado y funcionando correctamente.

 

Pregunta 3: ¿Qué sucede si mi dispositivo no obtiene un nuevo certificado de Secure Boot antes de que expire el certificado anterior?

Respuesta 3: Después de que expire el certificado de seguridad de arranque, los dispositivos que aún no hayan recibido el nuevo certificado de 2023 pueden seguir iniciando y operando normalmente, y las actualizaciones estándar de Windows continuarán instalándose. Sin embargo, estos dispositivos no podrán obtener nuevas protecciones de seguridad durante el proceso de arranque temprano, incluido actualizar los administradores de arranque de Windows, las bases de datos de Secure Boot, las listas de revocación o las medidas de mitigación para vulnerabilidades de arranque recientemente descubiertas.

Con el tiempo, esto limita la protección del dispositivo frente a amenazas emergentes y puede afectar escenarios que dependen de la confianza de Secure Boot, como el endurecimiento de BitLocker o los cargadores de arranque de terceros. La mayoría de los dispositivos Windows recibirán automáticamente credenciales actualizadas, y muchos fabricantes OEM también proporcionarán actualizaciones de firmware cuando sea necesario. Mantener el dispositivo actualizado en todo momento ayuda a garantizar que pueda seguir recibiendo la protección de seguridad completa diseñada para un arranque seguro.

 

Pregunta 4: ¿Cuáles son los efectos de apagar el dispositivo de Secure Boot?

Respuesta 4: Los dispositivos que desactivan el secure boot no recibirán nuevas credenciales de secure boot en el firmware. Por lo tanto, seguirán siendo vulnerables a malware en la capa de arranque (como bootkits) ya que la protección de secure boot no se aplica.

 

Pregunta 5: Después de restablecer el firmware a la configuración predeterminada, el dispositivo dejó de bootear - ¿qué sucedió? ¿Cómo debo arreglarlo?

Respuesta 5: Si Windows ya ha utilizado el gestor de arranque firmado de 2023, pero el firmware se restablece al valor predeterminado que no incluye el certificado Windows UEFI CA 2023, secure boot bloqueará el proceso de arranque.

Puedes consultar la sección de preguntas frecuentes:

[Notebook] Solución de problemas - Error de violación de Secure Boot al iniciar

 

Pregunta 6: Si el certificado Secure Boot de mi dispositivo ha caducado, ¿puedo aún recibir un certificado actualizado?

Respuesta 6: Sí. Incluso si las credenciales existentes han caducado, todavía se pueden aplicar actualizaciones acumulativas que contienen nuevas credenciales de secure boot. Si el dispositivo puede iniciar Windows e instalar actualizaciones, las credenciales actualizadas pueden escribirse en el firmware según las directrices de implementación publicadas. La mayoría de los dispositivos recibirán estas actualizaciones automáticamente, pero algunos sistemas pueden requerir actualizaciones de firmware adicionales.

 

Pregunta 7: ¿Cómo comprobar el estado de las llaves UEFI Secure Boot?

Respuesta 7: Por favor, consulta los siguientes pasos:

  1. Introduce PowerShell en el cuadro de búsqueda del sistema Windows.  
    En los resultados de búsqueda, haz clic en el icono de Windows PowerShell y selecciona Ejecutar como administrador.  
  2. Confirma que Key Exchange Key (KEK) incluye "Microsoft Corporation KEK 2K CA 2023"  
    Introduce [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'  
    Si aparece Verdadero, significa que incluye "Microsoft Corporation KEK 2K CA 2023"  
  3. Confirma que Signature Databases (DB) incluye "Windows UEFI CA 2023"  
    Introduce [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'  
    Si aparece Verdadero, significa que incluye "Windows UEFI CA 2023"  
  4. Confirma que Signature Databases (DB) incluye "Microsoft UEFI CA 2023"  
    Introduce [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'  
    Si aparece Verdadero, significa que incluye "Microsoft UEFI CA 2023"  

 

Pregunta 8: ¿Qué debo hacer si encuentro un mensaje de error TPM WMI (ID de evento: 1801) en el Visor de eventos?

Respuesta 8: La razón de este mensaje de error es que las credenciales de arranque seguro han sido actualizadas, pero aún no se han aplicado al firmware del dispositivo.

Por favor, ejecuta Windows Update primero para asegurarte de que la versión del sistema operativo sea 26100.6725 o posterior, y luego procede con los pasos descritos en la Pregunta 2.

Historial de actualizaciones de Windows 11, versión 25H2.

 

Pregunta 9: ¿Qué debo hacer si encuentro un mensaje de error TPM WMI (ID de evento: 1802) en el Visor de eventos?

Respuesta 9: La razón de este mensaje de error es que la actualización de arranque está bloqueada deliberadamente porque el dispositivo cumple con condiciones conocidas de firmware o hardware, lo que impide que la actualización se complete de forma segura.

Por favor, informa del problema a través del centro de servicio ASUS.

 

Pregunta 10: ¿Qué debo hacer si encuentro un mensaje de error TPM WMI (ID de evento: 1803) en el Visor de eventos?

Respuesta 10: La razón de este mensaje de error es que el dispositivo no puede encontrar la Clave de Intercambio de Claves (KEK) firmada por PK.

Por favor, reporte el problema a través del centro de servicio de ASUS.

 

 

Referencia:

Vencimiento del certificado Secure Boot de Windows y actualizaciones de CA - Soporte de Microsoft   
Estado de actualización del certificado Secure Boot en la aplicación de seguridad de Windows   
Preguntas frecuentes sobre el proceso de actualización de Secure Boot - Soporte de Microsoft   
Eventos de actualización de variables Secure Boot DB y DBX - Soporte de Microsoft   
Historial de actualizaciones de Windows 11, versión 25H2 - Soporte de Microsoft