Microsoft ha compartido una sesión de preguntas sobre lo que pasará en Windows con la actualización de los certificados de Secure Boot en los equipos, esto ha sido recogido por el medio Windows Latest y he resumido para mayor claridad.
Preguntas y respuestas
-
¿El 24 de junio es una fecha límite estricta en la que dejarán de funcionar los métodos manuales de despliegue?
Respuesta: No. Ese día expira la clave KEK de 2011, pero la clave de base de datos no caduca hasta octubre. Los mecanismos actuales (registro, tareas programadas, actualizaciones ya firmadas) seguirán funcionando. Lo que cambia es que Microsoft no podrá firmar nuevas revocaciones DBX si el nuevo KEK no está instalado. -
¿Qué hará la actualización de junio (Patch Tuesday) respecto a la cobertura de dispositivos?
Respuesta: La mayoría de los sistemas pasarán a clasificarse como de “alta confianza”. El informe de Intune muestra qué dispositivos ya aplicaron la actualización y cuáles requieren intervención manual. -
¿Qué significa que un dispositivo esté en estado “pausado temporalmente”?
Respuesta: Indica que se necesita una actualización de firmware del fabricante. Microsoft pausa el despliegue para evitar fallos. El dispositivo cambia de bucket solo cuando se aplica el nuevo firmware. -
¿Conviene esperar a que los dispositivos entren en alta confianza antes de desplegar manualmente?
Respuesta: No. Los administradores deben forzar el despliegue en equipos fuera de alta confianza (white boxes, configuraciones poco comunes, servidores antiguos). Esto además ayuda a Microsoft a recopilar telemetría. -
¿Qué pasa si Secure Boot está desactivado en un dispositivo?
Respuesta: Microsoft no puede actualizar certificados en esos equipos. Si se activa más tarde, puede fallar el arranque porque el firmware solo confía en el certificado de 2011 mientras el boot manager está firmado con el de 2023. Se requiere instalar manualmente el nuevo certificado en el firmware. -
¿Por qué algunos modelos antiguos reciben clasificación de alta confianza más rápido que los nuevos?
Respuesta: Porque tienen poblaciones más pequeñas y alcanzan antes el umbral estadístico de confianza. Los modelos masivos tardan más en acumular telemetría suficiente. -
¿Seguirá funcionando PXE boot con certificados de 2011?
Respuesta: Sí, mientras el certificado de 2011 no esté en la lista de revocación DBX. Pero si se actualiza el PXE bootloader a uno firmado con 2023, los equipos que solo confían en 2011 no podrán arrancar. Se recomienda manejar ambos certificados durante la transición. -
¿El comportamiento de actualización de Secure Boot es distinto en Windows 10 bajo ESU frente a Windows 11?
Respuesta: No. El mecanismo es idéntico en ambos sistemas, incluso en Windows Server 2012/2012 R2. La diferencia es que los servidores antiguos reportan menos telemetría y requieren más despliegues manuales. -
¿Qué herramientas de diagnóstico recomienda Microsoft para verificar el estado?
Respuesta: Los registros de eventos TPM-WMI (eventos 1801, 1802, 1803) y las claves de registro. Además, el portal aka.ms/GetSecureBoot centraliza scripts, documentación y enlaces de firmware OEM.