8 de julio de 2025—KB5062553 (compilación del sistema operativo 26100.4652)
Colapsar
X
-
Me preocupa el aviso que hay sobre Windows Secure Boot certificate expiration
En el trabajo tengo un W11 Pro, no conectado a dominios ni nada de eso, pero si tiene arranque seguro activado. Viendo el aviso de que caducarán en julio de 2026, he seguido los enlaces, pero no me aclaro bien con los pasos a seguir, y me da miedo cagarla y que el equipo no arranque después.
Alguna ayuda please...
-
-
Originalmente publicado por Waldin Ver MensajeMe preocupa el aviso que hay sobre Windows Secure Boot certificate expiration
En el trabajo tengo un W11 Pro, no conectado a dominios ni nada de eso, pero si tiene arranque seguro activado. Viendo el aviso de que caducarán en julio de 2026, he seguido los enlaces, pero no me aclaro bien con los pasos a seguir, y me da miedo cagarla y que el equipo no arranque después.
Alguna ayuda please...
Esto permite que las próximas actualizaciones del gestor de arranque se instalen directamente a través de Windows Update.
Como escribe Microsoft, esto es importante "ya que el certificado existente caduca y cambiar al nuevo certificado es el primer paso para preparar los dispositivos
para que funcionen con las próximas actualizaciones del cargador de arranque que se cifrarán con el nuevo certificado".
Tenga en cuenta que algunos dispositivos pueden experimentar problemas de compatibilidad de bases de datos.
Por ejemplo, actualmente los dispositivos basados en ARM64 están excluidos.
Aquí Microsoft trabaja con los fabricantes OEM. Por lo tanto, actualmente las actualizaciones no se entregan automáticamente.
Por lo tanto, en las empresas, el cambio debería probarse primero en un dispositivo seleccionado antes de aplicarse a todos los dispositivos.
Para que los certificados se instalen a través de Windows Update, se debe realizar un cambio en el registro.
Tecla de Windows + R ingresa regedit, ábrelo y cambia a esta ruta.:
Código:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Luego haga doble clic en la parte derecha de la ventana AvailableUpdates y cambie el valor a 40.
Esto se puede configurar usando PowerShell
Se debe instalar la actualización de seguridad de febrero de 2024.
Inicie PowerShell (administrador) e ingrese este comando.:
Código:Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Secure Boot " -Name "AvailableUpdates" -Value 0x40
Iniciar una tarea programada de inicio:
Código:Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
Reinicia la PC dos veces
Ahora ingrese el siguiente comando en PowerShell (Administrador):
Código:[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
PowerShell ahora debería generar un resultado "True"
Después de reiniciar la computadora dos veces, la entrada del registro se establece nuevamente en 0.
Las nuevas entradas aparecen en el programador de tareas y PowerShell también genera "True".
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>Secure-Boot-Update
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>SecureBootEncodeUEFI
Esto copia la política de inicio de integridad del código en la partición EFI del dispositivo..:
Código:mountvol q: /S xcopy %systemroot%\System32\SecureBootUpdates\SKUSiPolicy.p7b q:\EFI\Microsoft\Boot mountvol q: /D
Luego, el comando lo arma Actualización de mayo de 2023.:
Código:reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x10 /f
Código:reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0x40 /f
Probando los certificados
Para probar qué certificados utiliza actualmente Windows, puede utilizar PowerShell (administrador).
Certificado antiguo.:
Código:[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows Production PCA 2011'
Nuevo certificado.:
Código:[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
Si se genera True para ambos, aún puede iniciar desde un medio de inicio antiguo.
Si solo Windows UEFI CA 2023 está configurado en True, entonces solo funciona sin SecureBoot o con nuevos medios de arranque.
Fuentes.:
Actualización de las claves de arranque seguro de Microsoft
KB5036210: Implementar el certificado de CA 2023 de LA UEFI de Windows en la base de datos de firmas permitidas de arranque seguro (DB)
Cómo administrar las revocaciones de Windows Boot Manager para cambios de arranque seguro asociados con CVE-2023-24932
Editado por última vez por noSign; Hoy, 08:36:17.
Comentario
-
-
Muchas gracias.
Llegando al paso de comprobar los certificados dice:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows Production PCA 2011'
True
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
True
Entiendo entonces que todo está correcto y no habrá problemas en el equipo con el arranque seguro...
Comentario
-
-
Originalmente publicado por Waldin Ver MensajeMuchas gracias.
Llegando al paso de comprobar los certificados dice:
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows Production PCA 2011'
True
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023'
True
Entiendo entonces que todo está correcto y no habrá problemas en el equipo con el arranque seguro...
Comentario
-
-
Acabo de comprobar que en el programador de tareas me sale
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>Secure-Boot-Update <------ ESTA SI
Pero NO la segunda que indicas:
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>SecureBootEncodeUEFI <----- ESTA NO
Pero como el resultado de loa certificados al final están bien, entiendo que no habrá problemas...
Si que me sale otra tarea llamada Sqm-Tasks
Que dice: Esta tarea reúne información acerca del Módulo de plataforma segura (TPM), arranque seguro y arranque medido.
En estado dice "Esta tarea no se ha ejecutado todavía (0x41303)"Editado por última vez por Waldin; Hoy, 10:43:30.
Comentario
-
-
Originalmente publicado por Waldin Ver MensajeAcabo de comprobar que en el programador de tareas me sale
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>Secure-Boot-Update <------ ESTA SI
Pero NO la segunda que indicas:
Programador de Tareas->>Biblioteca del programador de tareas->>Microsoft->>Windows->>PI->>SecureBootEncodeUEFI <----- ESTA NO
Pero como el resultado de loa certificados al final están bien, entiendo que no habrá problemas...
Si que me sale otra tarea llamada Sqm-Tasks
Que dice: Esta tarea reúne información acerca del Módulo de plataforma segura (TPM), arranque seguro y arranque medido.
En estado dice "Esta tarea no se ha ejecutado todavía (0x41303)"
Si efectúas una programación de tarea no la acepta
Código:Start-ScheduledTask -TaskName “\Microsoft\Windows\PI\SecureBootEncodeUEFI”
Código:Start-ScheduledTask -TaskName “\Microsoft\Windows\PI\Secure-Boot-Update”
Comentario
-
Comentario