0%
Tecnotuto - Windows

¿Por qué comprobar su certificado de arranque seguro en Windows 11?

Consejos rápidos
  • Una marca de verificación verde en la aplicación Seguridad de Windows es la forma más sencilla de confirmar un certificado actualizado, mientras que una insignia amarilla o roja significa que su dispositivo necesita atención.
  • Sin un certificado actualizado, los componentes de arranque futuros y las actualizaciones de seguridad pueden fallar en la validación del arranque de seguridad.
  • Las PC construidas en 2024 o después generalmente se envían con los certificados actualizados, por lo que esto afecta principalmente al hardware más antiguo que aún se ejecuta en la cadena original de 2011.

Es posible que haya visto recientemente noticias como "Microsoft advierte a los usuarios de Windows sobre la actualización urgente del certificado de arranque seguro". ¿Pero de qué se trata todo eso? Bueno, resulta que si tienes una PC relativamente antigua y no has actualizado su firmware, ahora podría ser el momento de comenzar. El certificado de arranque seguro de Windows 2011 original de Microsoft se está volviendo obsoleto lentamente y el primero de ellos expirará a fines de junio de 2026. Aquí se explica cómo verificar dónde se encuentra su PC y qué hacer si necesita una actualización.

Índice

¿Qué es un certificado de arranque seguro y por qué es importante?

Secure Boot es una característica de seguridad a nivel de firmware integrada en UEFI, el reemplazo moderno del BIOS tradicional. Su trabajo es garantizar que sólo se permita la ejecución de software confiable y firmado digitalmente durante el inicio, incluso antes de que Windows se cargue. Esto bloquea el malware que intenta secuestrar una PC en la Paso más temprana posible, cuando las herramientas antivirus tradicionales no se están ejecutando.

Para determinar el malware, Secure Boot se basa en un conjunto de autoridades de certificación (CA). Y como todo certificado digital, estos tienen fecha de caducidad. Microsoft lanzó el conjunto original en 2011 y, después de más de 15 años en servicio, llegó al final de su ciclo de vida planificado. Microsoft Corporation KEK CA 2011 y Microsoft Corporation UEFI CA 2011 vencen del 24 al 27 de junio de 2026, seguido de la Windows Production PCA 2011 en octubre de 2026.

En particular, los certificados de reemplazo 2023 se instalaron en dispositivos más nuevos, se implementaron automáticamente y son válidos hasta 2053, por lo que no tiene que preocuparse por la caducidad del certificado de arranque seguro de Windows durante mucho tiempo.

La mayoría de las PC funcionan con certificados antiguos. Es posible que no reciban actualizaciones si la nueva cadena de certificados no está instalada, lo que puede provocar una falta de firmware actualizado en el futuro. Esto puede causar algunos problemas de seguridad o hacer que BitLocker solicite repetidamente la contraseña si la ha configurado.

Cómo comprobar si tiene un certificado de arranque seguro de Windows 11 antiguo

Opción 1: comprobar la aplicación de seguridad de Windows

Este es el método más sencillo y con el que la mayoría de la gente debería empezar.

Paso 1. Abra "Inicio" y busque "Seguridad de Windows", luego ábralo.

Paso 2. Vaya a "Seguridad del dispositivo" en el menú de la izquierda.

Paso 3. Busque la entrada "Arranque seguro" y verifique el color de la insignia y el mensaje que la acompaña.

Si tiene el software actualizado, debería ver algunas insignias aquí. Esto es lo que significa cada uno:

  • Verde: el arranque seguro está activado y se han aplicado todas las actualizaciones de certificados necesarias. No se necesita ninguna acción.
  • Amarillo: su dispositivo todavía ejecuta el certificado anterior y se espera que la actualización llegue a través de Windows Update. También puede significar que la actualización está bloqueada por una limitación de hardware o firmware.
  • Rojo: No se puede enviar una actualización de seguridad a la configuración actual de su dispositivo y se necesita atención inmediata.

Opción 2: consultar con PowerShell

Si la aplicación de seguridad de Windows no tiene el estado del certificado en su dispositivo, PowerShell le brinda una respuesta directa.

Paso 1. Abra "Inicio", busque PowerShell y elija "Ejecutar como administrador". Esto también está disponible haciendo clic derecho en el botón Inicio y seleccionando "Terminal (Administrador)".

Paso 2. Pegue el siguiente comando y presione "Entrar".

[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -coincide con 'Windows UEFI CA 2023'

Paso 3. Verifique el resultado: "Verdadero" significa que el certificado 2023 (válido hasta 2053) ya está instalado. "Falso" significa que todavía está ejecutando el certificado original que comienza a vencer en junio de 2026.

Tecnotuto - Windows

Opción 3: consultar el visor de eventos

Si las dos primeras opciones no dan resultados, el Visor de eventos puede mostrarle dónde se encuentra un dispositivo en el proceso de implementación.

Paso 1. Abra "Inicio" y luego vaya a "EventViewer".

Paso 2. Vaya a "Registros de Windows" y luego a "Sistema".

Paso 3. En el panel derecho, haga clic en "Filtrar registro actual".

Tecnotuto - Windows

Paso 4. Haga clic en el menú desplegable "Fuentes de eventos", escriba la letra "T", luego desplácese hacia abajo hasta "TPM-WMI" y selecciónelo. Luego, haga clic en "Aceptar" en el cuadro de diálogo.

Tecnotuto - Windows

Paso 5. Busque el ID de evento 1801 con un mensaje como "Nivel de confianza del depósito: bajo observación: se necesitan más datos".

Tecnotuto - Windows

Esta entrada parece alarmante, pero simplemente significa que Windows descargó y preparó el nuevo certificado dentro del sistema operativo, pero aún no lo ha escrito en el firmware; la implementación ocurre en dos fases y los dispositivos pueden permanecer en esta Paso por un tiempo mientras Microsoft valida la compatibilidad antes de la activación.

Cómo actualizar su certificado de arranque

Para la gran mayoría de usuarios domésticos, la actualización se realiza automáticamente. Si su verificación anterior mostró un certificado más antiguo, ejecute Windows Update y descargue las últimas actualizaciones, luego ejecútelo nuevamente. Alternativamente, algunos dispositivos necesitan una actualización de firmware del fabricante antes de que la actualización del certificado pueda aplicarse limpiamente.

Para eso, debe visitar la página de soporte del fabricante y buscar la última actualización de firmware BIOS/UEFI para su modelo exacto y luego instalarla.

Si la aplicación de seguridad de Windows le indica que la actualización está "pausada temporalmente", es posible que Microsoft esté retrasando la implementación hasta que haya una solución lista. Esto sólo significa que es posible que tengas que esperar un poco más.

Último recurso: comuníquese con el fabricante de su dispositivo

Si su insignia de Arranque seguro permanece roja, o la aplicación de seguridad de Windows dice específicamente que su dispositivo no puede recibir la actualización automática debido a limitaciones de hardware o firmware, la solución debe provenir del OEM. Comuníquese con el equipo de soporte de su fabricante, consulte la actualización del certificado de arranque seguro y pregunte si hay una actualización de firmware compatible disponible para su modelo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Subir