Guía de actualización de certificados de arranque seguro de Windows
Laptops
I. Introducción: Secure Boot y la necesidad de actualización
II. Impactos de la expiración del certificado
- Bloqueo de actualizaciones de seguridad: El sistema dejará de recibir actualizaciones de seguridad específicamente relacionadas con el bootloader de Windows.
- Menor seguridad durante el arranque: La fase de inicio del sistema podría quedar más expuesta a amenazas de bajo nivel, como bootkits u otros tipos de malware previo al sistema operativo.
- Limitaciones de recuperación: Si los archivos de arranque se dañan en el futuro, es posible que medios de recuperación más recientes no puedan iniciar correctamente debido a incompatibilidades de certificados Secure Boot detectadas por el BIOS.
III. Cómo actualizar los certificados Secure Boot en laptops MSI
- Método recomendado: Esperar a que Windows Update distribuya automáticamente los certificados actualizados. Microsoft planea completar este proceso mediante actualizaciones acumulativas mensuales a partir de 2026.
- Nota: Este método requiere que el sistema operativo ejecute Windows 11 o que esté inscrito en el programa Windows 10 Consumer Extended Security Updates (ESU).
- Actualización anticipada: Si necesitas realizar la actualización antes de la distribución automática, también puedes consultar la guía oficial de Microsoft para aplicar manualmente la actualización del certificado (ver punto 3 más abajo).
- Actualizar BIOS: Ingresa a la Página Oficial de Soporte MSI para descargar e instalar la versión más reciente del BIOS que incluya la descripción: "Update Secure Boot Key: Windows UEFI CA 2023 & Microsoft UEFI CA 2023".
- Nota: Antes de iniciar la actualización del BIOS, asegúrate de guardar primero la clave de recuperación de BitLocker.
- Activación del certificado: Después de actualizar el BIOS, se recomienda esperar a que Windows Update active automáticamente los certificados. Si necesitas realizar la activación antes, puedes consultar las guías de Microsoft para la activación manual (ver punto 3 más abajo).
IV. Verificación: Cómo comprobar el estado de la actualización
- Estado: Actualizado y activo correctamente (Event ID 1808)
Mensaje: “This device has updated Secure Boot CA/keys”, indicando que el nuevo certificado Secure Boot se aplicó correctamente. - Estado: BIOS actualizado, pero certificado aún no aplicado (Event ID 1801)
Mensaje: “Updated Secure Boot certificates are available on this device but have not yet been applied to the firmware. Review the published guidance to complete the update and maintain full protection.”
Acción: Abre Windows Update para permitir que las actualizaciones acumulativas mensuales de Microsoft activen automáticamente el nuevo certificado. Si deseas eliminar inmediatamente el Event ID 1801, consulta el Método de Actualización 3. - Estado: La versión del BIOS no incluye el nuevo certificado (Event ID 1801)
Mensaje: “Need to update Secure Boot CA/keys.”
Acción: Abre Windows Update y espera a que las actualizaciones acumulativas mensuales de Microsoft instalen automáticamente el nuevo certificado.