Pide tu presupuesto ya!
Todos los dispositivos Windows de su flota con el arranque seguro habilitado se ejecutan con tiempo prestado. Los certificados Microsoft Corporation UEFI CA 2011 y Microsoft Windows Production PCA 2011 (la raíz criptográfica de confianza que permite que sus máquinas arranquen de forma segura)caducará a partir del 24 de junio de 2026. Si no cumple con la fecha límite, sus dispositivos no se bloquearán, pero sí quedarán congelados en una zona muerta de seguridad: no podrán recibir actualizaciones de seguridad a nivel de arranque, no podrán revocar cargadores de arranque vulnerables y estarán muy abiertos a exploits como lotonegro. La fecha límite es el 24 de junio de 2026. Aquí se explica exactamente cómo reparar cada máquina antes de que llegue.
Secure Boot funciona a través de una cadena de confianza. Su firmware UEFI contiene una base de datos de certificados confiables (la base de datos), y cada gestor de arranque, controlador y componente del sistema operativo debe estar firmado por uno de esos certificados para ejecutarse. Los tres certificados originales que Microsoft emitió en 2011 (el KEK CA, UEFI CA y PCA de producción de Windows—se les dio una vida útil de 15 años. Esa vida útil expira el 24 de junio de 2026.
| Certificado | Fecha de expiración |
|---|---|
| Corporación Microsoft KEK CA 2011 | 24 de junio de 2026 |
| Corporación Microsoft UEFI CA 2011 | 24 de junio de 2026 |
| PCA de producción de Microsoft Windows 2011 | 19 de octubre de 2026 |
Una vez que estos certificados caducan, Windows no puede firmar nuevos componentes de arranque con ellos. Sus dispositivos no dejarán de iniciarse (los componentes firmados existentes aún funcionan), pero usted perderá la capacidad de actualizar el Base de datos de firmas prohibidas de arranque seguro (DBX). Esa es la lista de revocación que bloquea los cargadores de arranque comprometidos. Sin actualizaciones de DBX, todas las vulnerabilidades conocidas a nivel de arranque siguen siendo explotables para siempre en ese dispositivo.
Verificación de la realidad: sus máquinas no se apagarán el 25 de junio. Seguirán arrancando normalmente; simplemente ya no se podrán parchear a nivel de firmware. Eso es peor que un fracaso visible porque nadie se dará cuenta hasta que sea demasiado tarde.
Antes de tocar cualquier cosa, confirme que estén en su lugar. Omitir cualquiera de ellos creará problemas a mitad de la implementación.
Windows 10 (versión 1507 o posterior) o Windows 11 en todos los dispositivos de destino
Actualización acumulativa de marzo de 2026 instalado o posterior (esto proporciona las definiciones de certificado 2023)
Acceso administrativo a dispositivos de destino (administrador local o inscripción en Intune)
Firmware UEFI actualizado a la última versión de su OEM (más sobre esto en un momento)
Claves de recuperación de BitLocker accesibles: las necesitará
No se puede arreglar lo que no se puede medir. Su primer paso es descubrir qué dispositivos ya tienen el certificado Windows UEFI CA 2023 y cuáles están atascados en la cadena 2011.
La ubicación del registro de claves es HKLM\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing. El UEFICA2023Status El valor le indica dónde se encuentra cada dispositivo.
Ejecute esto en cualquier dispositivo para verificar su estado:
$servicing = "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing"
$status = Get-ItemProperty -Path $servicing -Name "UEFICA2023Status" -ErrorAction SilentlyContinue
if ($status.UEFICA2023Status -eq "Updated") {
Write-Output "COMPLIANT: 2023 CA is enrolled"
} elseif ($status.UEFICA2023Status -eq "InProgress") {
Write-Output "IN PROGRESS: Enrollment running—reboot to complete"
} elseif ($status.UEFICA2023Status -eq "NotStarted") {
Write-Output "NOT STARTED: Enrollment has not begun"
} else {
Write-Output "ACTION REQUIRED: Device needs firmware update or certificate enrollment"
}
Para una verificación más exhaustiva que confirme que el certificado está realmente presente en la base de datos UEFI:
$db = Get-SecureBootUEFI -Name db
$has2023CA = [System.Text.Encoding]::ASCII.GetString($db.Bytes) -match "Windows UEFI CA 2023"
if ($has2023CA) {
Write-Output "VERIFIED: 2023 CA found in UEFI Secure Boot database"
} else {
Write-Output "MISSING: 2023 CA not in UEFI database"
}
| Valor de estado | Significado | Acción |
|---|---|---|
Updated |
2023 CA inscrita en firmware | Ninguno: el dispositivo es compatible |
InProgress |
Inscripción en marcha | Reinicia para completar el proceso. |
NotStarted |
La inscripción no ha comenzado. | Activar inscripción (Fase 3) |
| Desaparecido/ausente | Es posible que el firmware necesite una actualización OEM primero | Actualice el BIOS y luego continúe |
Consejo profesional: si estás corriendo Microsoft Intuneimplemente el script de detección anterior como un Remediación proactiva script de sólo detección. Obtendrá visibilidad de toda la flota sin tocar un solo dispositivo.
Aquí es donde la mayoría de las guías se saltan un paso. Si el firmware de su dispositivo aún no incluye la CA 2023 en su almacén de certificados, configurar la clave de registro no ayudará. El proceso de actualización de Windows escribe el nuevo certificado en la base de datos UEFI, pero el firmware debe admitirlo.
La mayor parte del hardware fabricado después de 2021 ya se envía con soporte CA 2023. Es casi seguro que cualquier dispositivo anterior, en particular los dispositivos de 2015 a 2020, necesitará una actualización del BIOS del OEM antes de que la inscripción del certificado del lado de Windows se realice correctamente.
Cada proveedor tiene su propia herramienta de actualización:
Advertencia: las actualizaciones del BIOS y los cambios en el certificado de arranque seguro activan con frecuencia mensajes de recuperación de BitLocker. Suspenda BitLocker durante uno o dos reinicios antes de implementar actualizaciones de firmware. Si se salta esto, su servicio de asistencia técnica lo odiará a la hora del almuerzo.
Con el firmware actualizado, puede activar la inscripción del certificado. Microsoft te ofrece cuatro métodos de implementación—Elige uno y mantenlo por dispositivo. Mezclar métodos en el mismo dispositivo causa problemas.
Si administra dispositivos a través de Intune, existen tres configuraciones nuevas en la categoría Arranque seguro en la Catálogo de configuración:
Habilitar actualizaciones de certificados SecureBoot — Activa la inscripción
Configurar la suscripción administrada de Microsoft Update — Permite a Microsoft gestionar el tiempo de implementación.
Configurar la exclusión voluntaria de alta confianza — Evita la inscripción automática en dispositivos que Microsoft considera listos
Cree un perfil de configuración, asígnelo primero a un grupo piloto y luego amplíelo después de la validación.
Para control directo, configure el AvailableUpdates valor de registro para 0x5944 (22852 decimales). Esto le indica a Windows que implemente todos los certificados necesarios y cambie al administrador de arranque firmado en 2023:
$sbPath = "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" Set-ItemProperty -Path $sbPath -Name "AvailableUpdates" -Value 0x5944 -Type DWord # Trigger the scheduled task immediately instead of waiting up to 12 hours Start-ScheduledTask -TaskPath "\Microsoft\Windows\PI\" -TaskName "Secure-Boot-Update"
La actualización requiere al menos dos reinicios completos para completarse. El primer reinicio prepara el certificado y el segundo lo escribe en las variables UEFI.
La política de grupo es la opción correcta para entornos que utilizan administración de configuración basada en GPO. Debajo del capó se pone lo mismo. AvailableUpdates clave de registro como opción B: esta es la ruta de la interfaz de usuario si su equipo prefiere administrarla a través de GPMC en lugar de scripts de registro directos. Navegar a Configuración del equipo > Plantillas administrativas > Componentes de Windows > Arranque seguro y habilite “Habilitar implementación de certificado de arranque seguro”. Si prefiere crear un script, utilice el enfoque de PowerShell en la Opción B.
Para dispositivos Windows 11 unidos a un dominio (23H2, 24H2 o 25H2), puede usar WinCS con el nombre de la función Feature_AllKeysAndBootMgrByWinCS y clave de configuración F33E0C8E002.
Después de la implementación, debe confirmar que la actualización realmente se bloqueó. No asumas, verifica.
Verifique el estado del registro nuevamente:
$servicing = "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing"
$status = (Get-ItemProperty -Path $servicing -Name "UEFICA2023Status").UEFICA2023Status
$uefiError = Get-ItemProperty -Path $servicing -Name "UEFICA2023Error" -ErrorAction SilentlyContinue
Write-Output "Certificate Status: $status"
if ($uefiError) {
Write-Output "ERROR DETECTED: Check event logs"
Get-WinEvent -LogName "Microsoft-Windows-SecureBoot-Updates/Operational" -MaxEvents 10 |
Format-Table TimeCreated, Id, Message -AutoSize
}
Registro de eventos de éxito y fracaso en Registros de aplicaciones y servicios > Microsoft > Windows > Actualizaciones de SecureBoot en el Visor de eventos. El ID de evento 1808 significa éxito. ID de evento 1801 o la presencia del UEFICA2023Error La clave de registro significa que algo salió mal, probablemente un problema de compatibilidad de firmware que necesita una solución. Actualización OEM.
Para el seguimiento de toda la flota, Parche automático de Windows incluye un informe de estado de arranque seguro que muestra el cumplimiento en todo su entorno.
Una cosa que debes saber antes de apretar el gatillo: esta es una operación unidireccional. Una vez que la CA 2023 esté inscrita y la lista de revocación de DBX se actualice, no podrá volver a un estado en el que solo se confíe en la CA 2011. Eso significa que los medios de arranque más antiguos (piense en los USB de recuperación de Windows 10 creados antes de la actualización, las imágenes de implementación antiguas, ese dispositivo WinPE en el cajón de su sala de servidores) no arrancarán en dispositivos actualizados.
Actualice sus imágenes de implementación y medios de recuperación antes o inmediatamente después de implementar la actualización del certificado. Futuro agradecerás el presente.
Tienes una ventana estrecha. A continuación te dejamos un cronograma práctico:
| Semana | Acción |
|---|---|
| Ahora | Inventario de flota, identificación de dispositivos no conformes |
| Semana 1-2 | Implementar actualizaciones de firmware OEM en el grupo piloto |
| Semana 2-3 | Activar la inscripción del certificado en el grupo piloto, validar |
| Semana 3-4 | Ampliar a producción, monitorear errores |
| Semana 5-6 | Remediar a los rezagados, actualizar los medios de recuperación |
| Antes del 24 de junio | Barrido de cumplimiento final |
Información clave: el mayor riesgo no es la caducidad del certificado en sí, sino los dispositivos que olvida. Quioscos, máquinas de salas de conferencias, esa computadora portátil en la oficina central del CEO que no se ha conectado a una VPN desde enero. Comience su inventario ahora y persiga todos los casos extremos.
La caducidad del certificado de arranque seguro es un evento poco común en el que Microsoft le brinda una fecha límite clara, documentación detallada y múltiples rutas de implementación. El trabajo técnico es sencillo: inventariar, actualizar el firmware, inscribir certificados y validar. La parte difícil es hacerlo en todos los dispositivos de su entorno antes del 24 de junio de 2026. Comience con su inventario, pruebe en un grupo pequeño y amplíelo metódicamente. Cada dispositivo que extraña es un dispositivo que no puede volver a recibir parches de seguridad a nivel de arranque.
Leave a comment