Back

Guía de actualización de certificados de arranque seguro de Windows

Laptops

I. Introducción: Secure Boot y la necesidad de actualización

Secure Boot es una función de seguridad fundamental diseñada para evitar la ejecución de software no autorizado durante el proceso de inicio del sistema. Debido a que el certificado original de Secure Boot de Microsoft emitido en 2011 expirará en junio de 2026, será necesario reemplazarlo por el nuevo certificado de 2023 para garantizar que el sistema continúe recibiendo actualizaciones de seguridad relacionadas con los componentes de arranque de Windows.


II. Impactos de la expiración del certificado

Incluso después de la expiración del certificado original, el sistema podrá seguir iniciando Windows normalmente. Sin embargo, podrían presentarse las siguientes consecuencias:

  • Bloqueo de actualizaciones de seguridad: El sistema dejará de recibir actualizaciones de seguridad específicamente relacionadas con el bootloader de Windows.
  • Menor seguridad durante el arranque: La fase de inicio del sistema podría quedar más expuesta a amenazas de bajo nivel, como bootkits u otros tipos de malware previo al sistema operativo.
  • Limitaciones de recuperación: Si los archivos de arranque se dañan en el futuro, es posible que medios de recuperación más recientes no puedan iniciar correctamente debido a incompatibilidades de certificados Secure Boot detectadas por el BIOS.

III. Cómo actualizar los certificados Secure Boot en laptops MSI

Para la mayoría de usuarios, las actualizaciones necesarias se entregarán automáticamente a través de Windows Update sin requerir acciones adicionales. El método específico dependerá de la generación de tu procesador:

1. Modelos con procesadores Intel de 7ª a 11ª generación / AMD Ryzen 3000H a 5000U

Estos modelos realizarán principalmente la transición de certificados mediante actualizaciones de seguridad del sistema operativo.

  • Método recomendado: Esperar a que Windows Update distribuya automáticamente los certificados actualizados. Microsoft planea completar este proceso mediante actualizaciones acumulativas mensuales a partir de 2026.
    1. Nota: Este método requiere que el sistema operativo ejecute Windows 11 o que esté inscrito en el programa Windows 10 Consumer Extended Security Updates (ESU).
  • Actualización anticipada: Si necesitas realizar la actualización antes de la distribución automática, también puedes consultar la guía oficial de Microsoft para aplicar manualmente la actualización del certificado (ver punto 3 más abajo).

2. Modelos con procesadores Intel de 12ª generación / AMD Ryzen 5000H o superiores

MSI ha comenzado a lanzar progresivamente versiones de BIOS que incorporan los nuevos certificados para esta generación y modelos posteriores.

  • Actualizar BIOS: Ingresa a la Página Oficial de Soporte MSI para descargar e instalar la versión más reciente del BIOS que incluya la descripción: "Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023".
    1. Nota: Antes de iniciar la actualización del BIOS, asegúrate de guardar primero la clave de recuperación de BitLocker.
  • Activación del certificado: Después de actualizar el BIOS, se recomienda esperar a que Windows Update active automáticamente los certificados. Si necesitas realizar la activación antes, puedes consultar las guías de Microsoft para la activación manual (ver punto 3 más abajo).


3. Actualización manual mediante el Registro (Usuarios avanzados / Administradores IT)

Para pruebas anticipadas o administración centralizada de equipos IT, consulta el método de actualización mediante el Registro explicado por Microsoft.


IV. Verificación: Cómo comprobar el estado de la actualización

Puedes verificar si la actualización se aplicó correctamente desde el Centro de Seguridad de Windows. Para más detalles, consulta Secure Startup Credential Update Status in the Windows Security Center application.

También puedes revisar el estado actual del certificado desde el Visor de Eventos (Registros de Windows → Sistema, Origen: “TPM-WMI”):

  • Estado: Actualizado y activo correctamente (Event ID 1808)
    Mensaje: “This device has updated Secure Boot CA/keys”, indicando que el nuevo certificado Secure Boot se aplicó correctamente.
  • Estado: BIOS actualizado, pero certificado aún no aplicado (Event ID 1801)
    Mensaje: “Updated Secure Boot certificates are available on this device but have not yet been applied to the firmware. Review the published guidance to complete the update and maintain full protection.”
    Acción: Abre Windows Update para permitir que las actualizaciones acumulativas mensuales de Microsoft activen automáticamente el nuevo certificado. Si deseas eliminar inmediatamente el Event ID 1801, consulta el Método de Actualización 3.
  • Estado: La versión del BIOS no incluye el nuevo certificado (Event ID 1801)
    Mensaje: “Need to update Secure Boot CA/keys.”
    Acción: Abre Windows Update y espera a que las actualizaciones acumulativas mensuales de Microsoft instalen automáticamente el nuevo certificado.

Subscríbete a nuestro Blog

Mantente al día con el último hardware, consejos y novedades.

Please check the box if you would like to receive our latest news and updates.By clicking here, you consent to the processing of your personal data by [Micro-Star International Co., LTD.] to send you information about [MSI’s products, services and upcoming events]. Please note that you can unsubscribe from the MSI Newsletters here at any time.

Further details of our data processing activities are available in the MSI Privacy Policy