[PC comercial] Anuncio sobre la actualización del certificado de arranque seguro de Windows
Microsoft planea reemplazar progresivamente los certificados de “Secure Boot” utilizados en los sistemas Windows a partir de 2026. Los certificados Secure Boot están diseñados para impedir que software malicioso—como bootkits—incorpore cargadores durante el proceso de inicio, garantizando así la integridad del entorno de arranque.
Los certificados actualmente implementados—“Microsoft Corporation KEK CA 2011” y “Microsoft Windows Production PCA 2011”—están próximos a expirar. Si no se actualizan a los nuevos certificados—“Microsoft Corporation KEK 2K CA 2023” y “Windows UEFI CA 2023”—los dispositivos ya no podrán recibir actualizaciones para Windows Boot Manager y otros componentes críticos de seguridad.
Para garantizar que tu PC comercial continúe beneficiándose de la protección de secure boot y de las actualizaciones continuas del sistema, por favor sigue la guía a continuación para verificar el estado de tu dispositivo.
Sección 2. ¿Mi dispositivo está afectado?
2.1 No afectado (Nuevo certificado compatible por defecto)
Todos los PCs empresariales enviados en 2024 o después, así como todos los modelos nuevos futuros, tienen el nuevo certificado Secure Boot preintegrado. No se requiere actualización manual.
Portátiles (NB): Los siguientes modelos, así como todas las series lanzadas después de 2024.
| Nombre del modelo |
| BM3406CGA |
| BM3606CGA |
| PM5406CGA |
| PM5606CGA |
| BM3406CHA |
| BM3606CHA |
| PM3406CHA |
| PM3606CHA |
| PM3406CKAZ |
| PM3406CKA |
| PM3606CKA |
| PM1403CDA |
| PM1503CDA |
| B5405CCA |
| B3405CCA |
| B5605CCA |
| B3605CCA |
| P3405CVA |
| P3605CVA |
| B5605CVA |
| B3605CVA |
| B5405CVA |
| B3405CVA |
| BR1204FTA |
| BR1204CTA |
| BR1104FTA |
| BR1104CTA |
| B1403CTA |
| B1503CTA |
| B3402FVA |
| BM1403CDA |
| BM1503CDA |
| B1403CVA |
| B1503CVA |
| P1403CVA |
| P1503CVA |
| P5405CSA |
Escritorios: Los siguientes modelos, así como todas las series lanzadas después de 2024.
| Nombre del modelo |
| P500SV |
| V500SV |
| PM700MK |
| PM700SK |
| D900MF |
| D900SF |
| T701MF |
| D700MF |
| T500MV |
| P500MV |
| D700MER |
| D700ME |
| X500MA |
| D701MER |
| S701TER |
| D901MDR |
| D500TER |
| D700TER |
| D901SDR |
| S501MER |
| PD500TE |
| G15DS |
| D800MDR |
| G16CH |
| G13CH |
| S501ME |
| D500TE |
| D700TE |
| G35CA |
| D900MD |
| D500SD |
| D500MD |
| D700MD |
| D500TD |
| D700TD |
| G15CF |
| D900MC |
| D500SC |
| D700SC |
| D500TC |
| D700TC |
| PD500TC |
| G10CE |
| G35CG |
| GA35DX |
| D700SF |
| V500MV |
| D501MER |
| D701SER |
| D501SER |
| T501MV |
| D900MDR |
| D800SDR |
| D900SDR |
| S502ME |
| S502MER |
| D500MER |
| D500SER |
| D700SER |
| D900SC |
| D900SD |
| G35DX |
| S501MC |
| S502MD |
| S500TD |
| S501MD |
| S500TC |
| S500MC |
| S700SC |
| D700MC |
| S500MD |
| S500SC |
| S500SD |
| D701TC |
| D700SD |
| D500SE |
| D500ME |
| D700SE |
Todo en uno (AIO): Los siguientes modelos, así como todas las series lanzadas después de 2024.
| Nombre del modelo |
| PM640KA |
| PM670KA |
2.2 Modelos que requieren una actualización
Si tu modelo no está en la lista anterior, significa que el dispositivo está usando actualmente el certificado anterior y necesitará ser actualizado.
¿Cómo obtengo la actualización?
Para los modelos afectados, ASUS ha completado la presentación del nuevo certificado. La actualización será entregada automáticamente por Microsoft a través de Windows Update.
Acción recomendada: Ve a Configuración > Windows Update y asegúrate de que las actualizaciones automáticas estén habilitadas.
Instalación automática: El sistema descargará e instalará automáticamente el certificado de seguridad más reciente—no se requieren herramientas ni descargas manuales.
Sección 3. Certificados de Arranque Seguro de Terceros de Microsoft: Funcionalidad y Necesidad
Esta sección explica los certificados de arranque seguro de terceros de Microsoft. Si tu dispositivo necesita ejecutar entornos que no sean Windows (por ejemplo, Linux) o hardware de terceros (por ejemplo, GPUs externas), por favor, revisa lo siguiente.
3.1 Descripción general del certificado de terceros de Microsoft
| Certificado original | Certificado actualizado | Descripción |
| Microsoft Corporation UEFI CA 2011 | Microsoft UEFI CA 2023 | Este es un certificado opcional utilizado “durante el proceso de arranque” para firmar aplicaciones o sistemas operativos de terceros (como Linux) ejecutados fuera del entorno de Windows. No es necesario si estos casos de uso no son aplicables. |
| Microsoft Option ROM UEFI CA 2023 | Este es un certificado opcional utilizado “durante el proceso de arranque” para firmar las Option ROMs del hardware externo. Si el hardware de terceros (como una GPU externa) no es esencial durante el proceso de arranque del sistema, este certificado no es aplicable. |
3.2 Si se requieren certificados de terceros de Microsoft, por favor consulte las siguientes instrucciones
Nota: Si su ordenador comercial tiene Windows BitLocker habilitado, por favor suspéndalo previamente siguiendo las instrucciones a continuación antes de realizar cualquier operación de Secure Boot.

Sección 4. Comprobación del estado del certificado BIOS y determinación de actualizaciones
Los dispositivos enviados en 2026 ya incluyen estos certificados. Puede ingresar a la configuración de BIOS (presione F2 durante el inicio) para verificar o configurar las opciones de certificados de terceros.

Además, puede consultar la Sección 8.3 para verificar si los certificados de terceros están presentes. Si no están incluidos, actualice el BIOS a la versión más reciente y siga la Sección 5. SOP 1: Actualizar certificados de Secure Boot.
Si los certificados de terceros requeridos aún no aparecen, proceda a la Sección 6. SOP 2: Agregar certificados de Secure Boot.
En caso de que al restablecer las claves de Secure Boot aparezca la siguiente pantalla al arrancar en Windows, siga la Sección 7. SOP 3: Restaurar certificados de Secure Boot.

Referencias
- https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance?view=windows-11
- https://support.microsoft.com/en-us/topic/windows-secure-boot-certificate-expiration-and-ca-updates-7ff40d33-95dc-4c3c-8725-a9b95457578e
Sección 5. SOP 1: Actualizar Certificados de Secure Boot
Notas Pre-Operativas:
- Se recomienda encarecidamente hacer una copia de seguridad de todos los datos en su ordenador con anticipación para evitar cualquier posible pérdida de datos durante el proceso de actualización manual.
- Si BitLocker está activado, por favor asegúrese de suspenderlo antes de continuar con los siguientes pasos. Una vez que el proceso se haya completado, BitLocker puede ser reactivado.
- No suspender BitLocker puede resultar en un escenario de bloqueo. En casos donde BitLocker no pueda desbloquear automáticamente la unidad cifrada de Windows, se requerirá una clave de recuperación. Esta clave es un código numérico de 48 dígitos que le permite recuperar el acceso a su disco duro. Si no está familiarizado con los procedimientos descritos a continuación, por favor contáctenos para obtener asistencia.
Si necesita recuperar su clave de recuperación de BitLocker, por favor consulte el artículo: Cómo recuperar su clave de recuperación de BitLocker.
Pasos del procedimiento
- Encienda o reinicie el sistema, luego presione F2 para entrar en la configuración de la BIOS.
Presione F7 para cambiar al Modo Avanzado, luego navegue a Seguridad > Arranque seguro (o directamente Seguridad > Arranque seguro).
- Seleccione Gestión de claves.

- Seleccione Firmas autorizadas (db).

- Elija Actualizar.

- Seleccione Sí.
Nota: Seleccionar “Sí” restaurará los certificados correspondientes a su configuración predeterminada de fábrica. Cualquier certificado previamente agregado por el sistema o el usuario será eliminado. - Seleccione Detalles para verificar que los certificados de Firmas autorizadas (db) se han actualizado correctamente.

- Presione F10 para Guardar y Salir.
- Si BitLocker se suspendió previamente, asegúrese de volver a habilitarlo.
Sección 6. SOP 2: Añadir Certificados de Secure Boot
6.1 Añadir Microsoft UEFI CA 2023
- Descargue el Microsoft UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239872, y guárdelo en el directorio raíz de una unidad USB (por ejemplo, “D:\microsoft uefi ca 2023.crt”).
- Encienda o reinicie el sistema, luego presione F2 para entrar en la configuración de BIOS.
Presione F7 para cambiar al Modo Avanzado, luego navegue hasta Seguridad > Secure Boot (o directamente Seguridad > Secure Boot).
- Seleccione Administración de Claves.

- Selecciona Firmas Autorizadas [db].

- Elige Adjuntar.

- Selecciona No.

- Selecciona la unidad USB.

- Localiza y selecciona el archivo en el directorio raíz: “microsoft uefi ca 2023.crt”.
- Selecciona Certificado de Clave Pública, luego pulsa [Enter] en la pantalla de confirmación de GUID.

- Selecciona Sí.

- Verifica que Microsoft UEFI CA 2023 esté listado bajo Firmas Autorizadas [db].

- Pulsa [F10] para Guardar y Salir.
- Si BitLocker se suspendió previamente, por favor asegúrese de que vuelva a estar habilitado.
6.2 Agregar Microsoft Option ROM UEFI CA 2023
- Descargue Microsoft Option ROM UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2284009, y guárdelo en el directorio raíz de una unidad USB (por ejemplo, “D:\microsoft option rom uefi ca 2023.crt”).
- Encienda o reinicie el sistema, luego presione F2 para entrar en la configuración del BIOS.
Presione F7 para cambiar al Modo Avanzado, luego navegue a Seguridad > Arranque Seguro (o directamente Seguridad > Arranque Seguro).
- Seleccione Gestión de Claves.

- Seleccione Firmas Autorizadas (db).

- Elija Adjuntar.

- Seleccione No.

- Seleccione la unidad USB.
- Ubique y seleccione el archivo almacenado en el directorio raíz: “microsoft option rom uefi ca 2023.crt”.
- Elija Certificado de clave pública, luego pulse Enter en la pantalla de confirmación de GUID.

- Seleccione Sí.

- Verifique que Microsoft Option ROM UEFI CA 2023 ahora esté listado bajo Firmas Autorizadas (db).

- Presione F10 para Guardar y Salir.
- Si BitLocker se había suspendido previamente, por favor asegúrese de que se vuelva a habilitar.
Sección 7. SOP 3: Restaurar Certificados de Secure Boot
- Descargue Windows UEFI CA 2023: https://go.microsoft.com/fwlink/?linkid=2239776, y guárdelo en el directorio raíz de una unidad USB (por ejemplo, “D:\windows uefi ca 2023.crt”).
- Encienda o reinicie el sistema, luego presione F2 para entrar en la configuración de la BIOS.
Presione F7 para cambiar al Modo Avanzado, luego navegue a Seguridad > Arranque Seguro (o directamente Seguridad > Arranque Seguro).
- Seleccione Gestión de Claves.

- Seleccione Firmas Autorizadas (db).

- Elija Añadir.

- Seleccione No.

- Seleccione la unidad USB.
- Ubique y seleccione el archivo almacenado en el directorio raíz: “windows uefi ca 2023.crt”.
- Seleccione Certificado de Clave Pública, luego presione Enter en la pantalla de confirmación del GUID.

- Seleccione Sí.

- Verifica que Windows UEFI CA 2023 esté ahora listado bajo Firmas Autorizadas (db).

- Presiona F10 para Guardar y Salir.
- Si BitLocker está habilitado, asegúrate de tener tu clave de recuperación de BitLocker disponible.
Sección 8. Método de Verificación de Certificados en PowerShell
¿Cómo verificar el estado de la clave de arranque seguro UEFI? Los siguientes procedimientos no afectan el estado de Windows BitLocker.
8.1 Pasos preliminares
Ingresa PowerShell en la barra de búsqueda de Windows.
Desde los resultados de búsqueda, haz clic derecho en Windows PowerShell y selecciona Ejecutar como administrador.

8.2 Verificando los Certificados de Arranque Seguro de Microsoft Windows
- Confirma que la Key Exchange Key (KEK) incluya “Microsoft Corporation KEK 2K CA 2023”.
Ejecutar: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
Un resultado de Verdadero indica que el certificado "Microsoft Corporation KEK 2K CA 2023" está presente.
- Confirme que las Bases de Datos de Firmas (DB) incluyen "Windows UEFI CA 2023".
Ejecutar: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Un resultado de Verdadero indica que el certificado "Windows UEFI CA 2023" está presente.
8.3 Verificación de los Certificados Secure Boot de Microsoft de Terceros
- Confirme que las Bases de Datos de Firmas (DB) incluyen "Microsoft UEFI CA 2023".
Ejecutar: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023'
Un resultado de Verdadero indica que el certificado "Microsoft UEFI CA 2023" está presente.
- Confirme que las Bases de Datos de Firmas (DB) incluyen "Microsoft Option ROM UEFI CA 2023".
Ejecute: [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Microsoft Option ROM UEFI CA 2023'
Un resultado de True indica que el certificado "Microsoft Option ROM UEFI CA 2023" está presente.