Actualización de Certificados de Secure Boot de Microsoft: Lo que Debes Saber

5 minutos leídos

Updated on 2026-09-10 17:58:27 to Problemas de Windows

Las actualizaciones de certificados de Secure Boot de Microsoft reemplazan los certificados antiguos emitidos en 2011 por certificados más nuevos de 2023. Los certificados antiguos empezaron a expirar en junio de 2026, por lo que Windows debe renovar los datos de confianza almacenados en el firmware UEFI para seguir recibiendo futuras protecciones del proceso de arranque.

La mayoría de los PC de consumo compatibles recibirán las actualizaciones de certificados de Secure Boot automáticamente a través de Windows Update. Aun así, la actualización puede no estar completa incluso cuando Windows muestra un estado tranquilizador. Esta guía explica cómo comprobar el estado de la actualización y resolver cualquier problema pendiente.

1. ¿Qué es la actualización de certificados de Secure Boot?

Secure Boot es una función de seguridad de UEFI que verifica las firmas digitales antes de que se inicie Windows. Permite ejecutar cargadores de arranque, drivers de firmware y otros componentes previos al sistema operativo de confianza, y bloquea el código al que le falta una firma aprobada o que ha sido revocado.

La actualización del certificado de Secure Boot reemplaza los certificados de Microsoft de 2011, ya envejecidos, almacenados en el firmware UEFI por certificados más nuevos de 2023. Estos certificados ayudan a Windows a comprobar que los cargadores de arranque, los drivers de firmware y otros componentes previos al sistema operativo son de confianza antes de que este se inicie.

actualizaciones de certificados de secure boot

La actualización no cambia el funcionamiento de Secure Boot ni afecta normalmente a la capacidad del PC para iniciar Windows. En su lugar, renueva los certificados y los datos de confianza necesarios para recibir futuras protecciones de Windows Boot Manager, las bases de datos de Secure Boot, las listas de revocación y las amenazas de nivel de arranque recién descubiertas. La mayoría de los PC de consumo compatibles reciben la actualización automáticamente a través de Windows Update, aunque los usuarios pueden necesitar comprobar si el proceso se ha completado correctamente.

2. Cronología del despliegue automático de las actualizaciones de certificados de Secure Boot de Microsoft

Abril de 2026: el estado se vuelve visible

A partir de abril de 2026, Microsoft añadió información sobre los certificados de Secure Boot a Windows Security. En los dispositivos compatibles, la ruta Windows Security > Device security > Secure Boot empezó a mostrar si los nuevos certificados habían llegado y si el Boot Manager actualizado estaba presente.

Mayo de 2026: más advertencias y orientación

A partir de mayo, Microsoft amplió la experiencia con una orientación más clara dentro de la aplicación y notificaciones fuera de Windows Security. Podía aparecer un distintivo amarillo de precaución cuando el despliegue automático estaba bloqueado por una limitación de firmware o hardware. Las actualizaciones acumulativas de Windows también siguieron ampliando el conjunto de dispositivos de «alta confianza» elegibles para el despliegue automático.

A partir de junio de 2026: estados que requieren acción

Un estado rojo de «Requiere acción» puede aparecer a partir de junio si el PC no puede recibir una nueva corrección de seguridad de arranque con su configuración actual. Como las bases de datos de Secure Boot se almacenan en el firmware, Microsoft utiliza datos de mantenimiento y compatibilidad para controlar el despliegue. Como resultado, algunos PC pueden recibir la actualización más tarde que otros, incluso después de instalar la misma actualización mensual de Windows.

3. ¿Cómo comprobar si el certificado de Secure Boot está actualizado?

Utiliza primero la página de estado de Windows Security. Ofrece a los usuarios domésticos la respuesta más directa y evita cambios innecesarios en el firmware.

  • Abre Inicio, escribe Windows Security y abre la aplicación.

  • Selecciona Device security. Si aparece, abre la sección Secure Boot.

  • Lee el mensaje completo bajo el distintivo. «Fully updated» significa que están instaladas las actualizaciones de certificados requeridas y el Boot Manager actualizado.

Nota:

Una marca verde por sí sola no siempre prueba que el reemplazo del certificado se haya completado. El verde también puede significar que el dispositivo está actualmente protegido o que Windows no recomienda ninguna acción inmediata. La frase que lo acompaña, especialmente «Fully updated», es la señal decisiva.

4. ¿Qué debe hacer según el estado de Secure Boot?

Significado Acción habitual
Verde Protegido, totalmente actualizado o sin acción recomendada actualmente Lee el texto. Si dice «Fully updated», no se requiere ninguna acción.
Amarillo Aún no actualizado, pendiente o bloqueado por una limitación Instala las actualizaciones de Windows y de firmware del fabricante, reinicia y vuelve a comprobar.
Rojo Una protección de arranque requerida no se puede entregar a la configuración actual Sigue la guía de Microsoft mostrada; contacta con el fabricante del PC si se requiere soporte de firmware.

Si el estado es verde

Comprueba que el mensaje diga «Fully updated» o que se hayan aplicado los certificados de Secure Boot actualizados. Mantén Windows Update automático activado y no borres las claves de Secure Boot en UEFI. Borrar o reemplazar las claves de plataforma manualmente puede romper la cadena de confianza y puede provocar la recuperación de BitLocker.

estado de secure boot en verde

Si el estado es amarillo o la actualización está pendiente

Instala todas las actualizaciones de Windows disponibles, incluidas las actualizaciones opcionales de firmware proporcionadas por el fabricante del PC. Conecta el portátil a la corriente, no suspendas la actualización ni el reinicio, y consulta la página de soporte del fabricante para ver si hay una versión más reciente de BIOS/UEFI. Un estado pendiente no es prueba de fallo; el despliegue por fases significa que dos PC por lo demás similares pueden actualizarse en momentos diferentes.

estado de secure boot en amarillo

Si el estado es rojo o indica que se requiere acción

Realiza una copia de seguridad de los archivos importantes y guarda la clave de recuperación de BitLocker antes de cambiar la configuración del firmware.

  • Primero, instala todas las actualizaciones de Windows y firmware disponibles, reinicia el PC y vuelve a comprobar el estado de Secure Boot.

  • Si Windows Security ofrece un enlace específico, sigue sus instrucciones en lugar de reemplazar manualmente los certificados.

  • Si la actualización sigue bloqueada por limitaciones de hardware o firmware, consulta la página de soporte del fabricante del dispositivo para ver si hay una actualización de BIOS/UEFI compatible o contacta directamente con el fabricante.

No desactives Secure Boot ni modifiques sus certificados sin orientación oficial. Las organizaciones deben probar la corrección recomendada en modelos de dispositivos representativos antes de desplegarla en toda la flota.

estado de secure boot en rojo

⚡ Consejo extra: Convertir MBR a GPT para compatibilidad con Secure Boot

Secure Boot requiere el modo UEFI. Un PC antiguo puede seguir arrancando en modo Legacy BIOS/CSM desde un disco del sistema MBR, lo que impide que Secure Boot se habilite incluso si el firmware lo admite. Convertir el disco a GPT es, por tanto, un paso preparatorio. Realiza una copia de seguridad de los archivos críticos y comprueba que la placa base admite UEFI antes de continuar.

4DDiG Partition Manager puede convertir un disco del sistema Windows de MBR a GPT sin una instalación limpia convencional. Un flujo de trabajo práctico es:

  • Descarga e instala 4DDiG Partition Manager y, a continuación, abre el programa. En el menú de la izquierda, selecciona Convert Disk y haz clic en Convert MBR to GPT.

    DESCARGA GRATIS

    Descarga Segura

    convertir mbr a gpt
  • Elige el disco que quieres convertir y haz clic en Continue para entrar en la interfaz de ejecución.

    seleccionar disco
  • Si estás convirtiendo el disco del sistema, el programa descargará los componentes PE necesarios. Después de que finalice la descarga, guarda los archivos abiertos y asegúrate de que el ordenador está conectado a una fuente de alimentación fiable. Haz clic en Sure cuando se te solicite. El ordenador se reiniciará automáticamente y entrará en el entorno PE.

    haz clic en aceptar
  • Después de que 4DDiG Partition Manager se abra en el entorno PE, selecciona Convert MBR to GPT.

    seleccionar mbr a gpt de nuevo
  • Selecciona el disco que quieres convertir y haz clic en Continue. 4DDiG comenzará a convertir el disco de MBR a GPT.

    seleccionar disco de nuevo para convertir
  • Cuando finalice la conversión, sigue las instrucciones en pantalla para arrancar el ordenador. De lo contrario, es posible que Windows no se inicie correctamente.

    sigue los pasos para arrancar

Conclusión

Las actualizaciones de certificados de Secure Boot de Microsoft preservan la capacidad de Windows de recibir futuras protecciones de nivel de arranque tras la expiración de los certificados de 2011. Comprueba Windows Security > Device security > Secure Boot, interpreta el mensaje de estado completo en lugar del distintivo por sí solo y deja que Windows Update gestione el despliegue del certificado cuando sea posible.

Para estados amarillos o rojos, instala el firmware del fabricante, conserva tu clave de recuperación de BitLocker y sigue la guía de Microsoft o del fabricante. Si Legacy BIOS y un disco del sistema MBR están bloqueando Secure Boot, 4DDiG Partition Manager puede ayudar a convertir el disco a GPT antes de cambiar el firmware a UEFI y habilitar Secure Boot.

DESCARGA GRATIS

Descarga Segura

Teo Tomás (senior editor)

Teo Tomás, el editor de 4DDiG, tiene 5 años de experiencia escribiendo en informática de Windows y Mac, investiga especialmente la recuperación de datos, reparación de discos, ect.

(Haz clic para calificar esta artículo)

You rated 4.5 ( participó)