Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Transición del certificado de arranque seguro 2026: Guía para equipos de PKI

PKI

El Comienza segura La transición de certificados es la sustitución que Microsoft implementará en 2026 de los anclajes de confianza de Arranque Seguro originales de 2011 por un nuevo conjunto de certificados de 2023, para que los dispositivos Windows puedan seguir recibiendo actualizaciones de seguridad previas al arranque. Se trata de la primera actualización importante de la jerarquía de certificados de Arranque Seguro desde que esta función se implementó hace más de una década. El cambio no impide que los dispositivos arranquen, pero los sistemas que no reciban la actualización perderán gradualmente el acceso a futuras protecciones de Arranque Seguro, actualizaciones de la base de datos de confianza y actualizaciones de revocación.

Microsoft ha iniciado una importante transición de confianza en Secure Boot en 2026. A partir de junio de 2026, varios certificados que forman la base del ecosistema Secure Boot llegarán al final de su ciclo de vida previsto, y Microsoft sustituirá los certificados originales de 2011 por un conjunto introducido en 2023.

Para la mayoría de las organizaciones, los dispositivos no dejarán de arrancar repentinamente cuando caduquen los certificados antiguos. La consecuencia más importante es que los dispositivos que no reciban los certificados actualizados podrían perder el acceso a futuras protecciones de arranque seguro, actualizaciones de la base de datos de confianza y actualizaciones de revocación. Con el tiempo, esto puede generar brechas de seguridad y cumplimiento en toda la flota empresarial.

El cambio se encuentra dentro del ecosistema de arranque seguro, pero conlleva una lección más amplia para Infraestructura de Clave Pública equipos. La infraestructura de confianza tiene un ciclo de vida. Los certificados caducan, los anclajes de confianza evolucionan y los fundamentos de seguridad requieren una modernización continua. La transición del certificado de arranque seguro es un ejemplo muy visible de un problema al que se enfrenta todo programa de infraestructura de clave pública (PKI).

Esta guía explica qué está cambiando, qué significa para la seguridad empresarial y los pasos prácticos que los equipos de PKI deben seguir ahora.

Comprender la cadena de confianza de arranque seguro

El Arranque Seguro es una función de seguridad integrada en el firmware UEFI que garantiza que solo se cargue software de confianza durante el inicio. Antes de que Windows comience a cargarse, el firmware valida las firmas digitales de los componentes de arranque comparándolas con los certificados de confianza almacenados en las bases de datos de Arranque Seguro. Si un componente no se puede verificar, el Arranque Seguro puede bloquearlo, lo que ayuda a proteger contra bootkits, rootkits y otro malware previo al sistema operativo.

El modelo de confianza es una jerarquía. Comienza con la clave de plataforma (PK), generalmente propiedad del fabricante del hardware. Debajo se encuentra la clave de intercambio de claves (KEK), que puede incluir una KEK de Microsoft junto con claves OEM. Dos bases de datos completan el panorama: la base de datos de firmas permitidas (DB), que enumera los firmantes de confianza, y la base de datos de firmas no permitidas (DBX), que enumera firmas revocadasCualquier titular de un KEK válido puede autorizar actualizaciones de la base de datos (DB) y del archivo DBX.

Desde 2011, Microsoft gestiona autoridades de certificación Se han firmado componentes de arranque de Windows, aplicaciones EFI de terceros, actualizaciones de directivas de arranque seguro y bases de datos de revocación dentro de este modelo. A medida que estos certificados se acercan a su vencimiento, Microsoft está migrando los dispositivos a una nueva jerarquía de 2023 para preservar la integridad de la cadena.

¿Qué certificados de arranque seguro caducarán en 2026?

Microsoft está reemplazando varios certificados principales de forma gradual, según un cronograma que se extiende desde junio hasta octubre de 2026. La siguiente tabla relaciona cada certificado antiguo con su reemplazo de 2023, su función y su fecha de vencimiento.

Certificado de legado (2011)2023 reemplazoRol primarioVencimiento
Microsoft Corporation KEK CA 2011Microsoft Corporation KEK 2K CA 2023Autoriza las actualizaciones de las bases de datos DB y DBX.24 de junio de 2026
Microsoft Corporation UEFI CA 2011Microsoft UEFI CA 2023Firma aplicaciones de arranque y EFI de terceros27 de junio de 2026
Microsoft Windows Production PCA 2011Windows UEFI CA 2023Señales de los componentes de arranque de Windows19 de octubre de 2026

Un detalle importante para los profesionales de PKI es que, al renovar la certificación UEFI CA 2011 de Microsoft Corporation, la función se divide en dos certificados, de modo que la firma del gestor de arranque se separa de la firma de la ROM de opción. Un sistema que necesite confiar en las ROM de opción puede añadir la certificación UEFI CA 2023 de Microsoft sin necesidad de confiar también en gestores de arranque de terceros, lo que proporciona a los administradores un mayor control sobre la confianza.

La transición no consiste en reemplazar el Arranque Seguro en sí mismo. Actualiza los puntos de confianza para que la plataforma pueda seguir recibiendo protecciones futuras, y los nuevos certificados de 2023 están diseñados para mantener su validez durante más de una década. Una vez aclarado este panorama de los certificados, la pregunta lógica es: ¿qué sucede con los sistemas que no reciben estas actualizaciones?

¿Dejarán de arrancar los sistemas? ¿Qué significa realmente este cambio?

La idea errónea más común es que los sistemas dejarán de arrancar cuando caduquen los certificados de 2011. Microsoft aclara que esto no es así. Los dispositivos que no han recibido los certificados de 2023 siguen arrancando y funcionando con normalidad, y las actualizaciones estándar de Windows se siguen instalando.

La verdadera preocupación es la lenta pérdida de información de confianza futura. A medida que surgen nuevas vulnerabilidades y se identifican componentes de arranque maliciosos, Microsoft distribuye actualizaciones a las bases de datos de confianza de Secure Boot y listas de revocaciónUn dispositivo que permanece en la jerarquía de confianza anterior podría eventualmente ser incapaz de aplicar esas actualizaciones o de confiar en los componentes recién firmados, lo que Microsoft describe como un estado de seguridad degradado.

Para una empresa que administra miles de dispositivos en centros de datos, oficinas remotas y entornos híbridos, esto se convierte en un desafío de gestión de confianza, más que en una simple actualización de seguridad. Un solo dispositivo no administrado puede representar un riesgo inmediato mínimo. Sin embargo, cientos o miles de ellos, que se quedan obsoletos en cuanto a la protección de arranque, se convierten en un problema de seguridad, cumplimiento normativo y operativo. El riesgo también es silencioso, ya que un dispositivo afectado parece idéntico a uno en buen estado hasta que una actualización de la cadena de arranque requiere los nuevos certificados.

Las organizaciones que ejecutan Linux o entornos de arranque dual se enfrentan a una complejidad adicional. La CA UEFI 2011 de Microsoft, que firma el shim, bootloader El certificado, utilizado por las principales distribuciones de Linux, como RHEL, Ubuntu y Fedora, caduca el 27 de junio de 2026. Los sistemas que no hayan registrado la CA UEFI 2023 de Microsoft en el firmware del dispositivo no podrán arrancar con las versiones actualizadas del shim firmadas por el nuevo certificado.

Los proveedores de distribuciones de Linux han publicado paquetes de compatibilidad actualizados que incluyen firmas de los certificados de 2011 y 2023, pero primero es necesario registrar la CA de 2023 en el firmware. Los equipos de infraestructura de clave pública (PKI) empresariales que gestionan entornos mixtos deben confirmar que la nueva CA se haya registrado en los puntos finales de Windows y Linux.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Lo que la transición enseña a los equipos de PKI

El arranque seguro opera por debajo del sistema operativo, pero la transición refleja los desafíos que enfrentan a diario los equipos de infraestructura de clave pública (PKI). Las relaciones de confianza tienen ciclos de vida, los certificados caducan, los estándares criptográficos evolucionan y los modelos de confianza heredados eventualmente requieren modernización.

Muchas organizaciones aún carecen de visibilidad de los certificados integrados en el firmware, los sistemas operativos, los dispositivos y el hardware especializado. La transición al certificado de arranque seguro refuerza la importancia del inventario de certificados. gestión del ciclo de vidaLa gobernanza de los anclajes de confianza son funciones estratégicas de seguridad, no tareas administrativas. La misma disciplina que mantiene la integridad de la infraestructura de clave pública (PKI) empresarial se aplica directamente a la gestión de la confianza en Secure Boot. El contraste entre el método antiguo y el moderno resulta instructivo.

ÁreaEnfoque heredadoEnfoque modernoBeneficio operativo
Confianza en arranque seguroJerarquía de certificados de 2011Jerarquía de certificados de 2023Acceso continuo a las protecciones de arranque seguro.
Visibilidad del certificadoValidación manual y controles de inventarioMonitoreo y generación de informes centralizadosIdentificación más rápida de los sistemas afectados
operaciones de PKIreemplazo de certificado reactivoGestión del ciclo de vida y automatizaciónRiesgo operativo reducido
Estrategia de criptografíaSupuestos de confianza estáticaPlanificación de la modernización y la agilidad criptográficaAdaptación más rápida a las amenazas futuras
Gobernanza de la seguridadRevisiones periódicas de confianzaSeguimiento continuo y control del cumplimientoMejora de la preparación para auditorías

La lección es que la modernización del arranque seguro no es una simple actualización de certificados. Refleja un cambio más amplio hacia la gestión de la confianza basada en el ciclo de vida en la infraestructura de clave pública (PKI) empresarial. Este cambio se relaciona directamente con un desarrollo paralelo que ya se está produciendo en las plataformas PKI empresariales: la compatibilidad con la criptografía postcuántica.

Modernización del arranque seguro y preparación para la era post-cuántica

La transición al certificado de arranque seguro llega en paralelo a un esfuerzo de modernización criptográfica más amplio. AD CS En Windows Server 2025 se agregó soporte para emitir criptografía post-cuántica certificados que utilizan ML-DSA, el estándar de firma digital basado en retículos de módulos estandarizado por NIST en FIP 204Esa funcionalidad estuvo disponible para el público en general en mayo de 2026.

AD CS admite los tres conjuntos de parámetros ML-DSA: ML-DSA-44, ML-DSA-65 y ML-DSA-87, lo que permite a las organizaciones equilibrar la seguridad con el tamaño de la clave y la firma. ML-DSA es un algoritmo exclusivo para firmas, por lo que se aplica a escenarios de firma como autoridades de certificación y respondedores del Protocolo de estado de certificado en línea (OCSP), en lugar de al intercambio de claves o al cifrado. Microsoft recomienda crear una jerarquía de autoridades de certificación ML-DSA paralela para evaluar la emisión posterior a la computación cuántica sin interrumpir la existente.

El soporte para ML-DSA y el reemplazo del certificado de Secure Boot son proyectos separados, pero apuntan en la misma dirección: la infraestructura de confianza debe evolucionar continuamente para mantenerse segura. Las organizaciones que planifican la modernización de PKI deben tratar las actualizaciones de Secure Boot, gestión del ciclo de vida del certificado, cripto-agilidad, y preparación postcuántica como parte de una estrategia de modernización de la confianza, en lugar de esfuerzos inconexos.

Para las organizaciones sujetas a los requisitos del gobierno de EE. UU., el conjunto de algoritmos de seguridad nacional comercial de la NSA (CNSA 2.0) proporciona el cronograma de migración más claro. Para la firma de software y firmware, la categoría más directamente relevante para el arranque seguro es CNSA 2.0, que exige LMS y XMSS según se define en NIST SP 800-208. En términos más generales, CNSA 2.0 especifica ML-DSA-87 para firmas digitales y ML-KEM-1024 para el establecimiento de claves. Se espera que los Sistemas de Seguridad Nacional admitan algoritmos CNSA 2.0 para 2026 y que dependan exclusivamente de ellos para 2030.

Qué deben hacer ahora los equipos de PKI e infraestructura

La transición recompensa la acción temprana y metódica. Los siguientes pasos establecen el control antes de que los mecanismos de confianza comiencen a deteriorarse.

  • Identificar los sistemas afectados. Construir un inventario de dispositivos que dependen de Arranque seguro y determinar si cada uno ha recibido las actualizaciones de certificado de 2023. Muchos dispositivos se actualizan automáticamente a través de Windows Update, mientras que algunos sistemas más antiguos requieren actualizaciones de firmware del fabricante.
  • Verifique el estado de la actualización. Utilice las herramientas administrativas y de seguridad de Windows para confirmar qué dispositivos tienen los nuevos certificados KEK y DB y cuáles aún requieren atención.
  • Mapea las dependencias de confianza. Documenta dónde se encuentran los certificados en el firmware, los sistemas operativos, los dispositivos y las aplicaciones, para que no se pase nada por alto.
  • Audite su infraestructura PKI actual. Para organizaciones que ejecutan AD CSEvalúe la preparación de la plataforma para los requisitos criptográficos post-cuánticos. Tenga en cuenta que las autoridades de certificación de AD CS existentes no se pueden actualizar directamente a ML-DSA; se debe implementar una jerarquía de CA PQC paralela junto con la existente. Esta funcionalidad está disponible actualmente en Windows Server 2025 con la actualización acumulativa de mayo de 2026.
  • Establezca procesos repetibles. Considere esto como la primera de muchas actualizaciones de confianza e implemente controles de monitoreo y ciclo de vida que gestionen automáticamente la siguiente rotación.

Abordar estas actividades de forma proactiva es mucho más fácil que reaccionar después de que expiren los mecanismos de confianza o una auditoría ponga de manifiesto la deficiencia.

Errores Comunes que se deben Evitar

El error más común es asumir que un sistema funciona correctamente simplemente porque arranca. Un dispositivo puede operar con normalidad mientras se queda sin recibir actualizaciones de confianza de Secure Boot, creando una brecha oculta que solo sale a la luz durante una evaluación de vulnerabilidades, una auditoría o una investigación de incidentes.

Un segundo error consiste en tratar la transición como una simple actualización puntual. El verdadero desafío reside en establecer procesos repetibles que permitan futuras actualizaciones de confianza, rotaciones de certificados y migraciones criptográficas. Las organizaciones que tienen dificultades con las actualizaciones de Secure Boot suelen enfrentarse a las mismas dificultades en la gestión del ciclo de vida de los certificados y la modernización de la infraestructura de clave pública (PKI), ya que las tres dependen de la visibilidad, la gobernanza, la propiedad y el control del ciclo de vida.

Mejores prácticas de seguridad

La transición a los certificados de arranque seguro merece la misma disciplina que se aplica a la infraestructura de clave pública (PKI) empresarial.

  • Mantenga inventarios de certificados precisos y supervise continuamente los ciclos de vida de los certificados.
  • Realizar un seguimiento de las dependencias de confianza y asignar una propiedad clara para la gestión de certificados y confianza.
  • Mantenga las plataformas PKI en sistemas operativos y versiones de software compatibles.
  • Revise periódicamente las arquitecturas de confianza para identificar oportunidades de modernización.
  • Establecer un sistema de monitoreo e informes para obtener visibilidad del estado de implementación de certificados y los cambios relacionados con la confianza en todo el entorno.
  • Proteja las claves privadas de CA en un Módulo de seguridad de hardware validado a FIPS 140-3 — como mínimo Nivel 2 para las CA emisoras, Nivel 3 para las CA raíz en la mayoría de los entornos empresariales; los entornos federales y regulados por CMMC pueden exigir Nivel 3 o superior; algunas CA raíz fuera de línea operan en el Nivel 4.
  • Trate la infraestructura de confianza como un sistema vivo que requiere mantenimiento continuo, no como una implementación estática.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Cómo puede ayudar la consultoría de cifrado

La transición del certificado de arranque seguro es, en esencia, un desafío de gestión del ciclo de vida de la confianza. Consultoría de cifrado (EC) ayuda a las organizaciones a modernizar los entornos PKI, mejorar la visibilidad de los certificados, automatizar las operaciones del ciclo de vida y prepararse para el cambio criptográfico.

Asesoramiento sobre criptografía postcuántica

CE Servicios de asesoramiento de PQC Ayudamos a las organizaciones a identificar activos criptográficos vulnerables a la computación cuántica, evaluar el riesgo de exposición y diseñar estrategias de migración criptográfica ágiles alineadas con NIST FIPS 204 y CNSA 2.0. Para los equipos que se preparan para la modernización del arranque seguro junto con el cambio a algoritmos post-cuánticos, EC mapea las dependencias criptográficas actuales y crea un plan de transición por fases que aborda tanto las renovaciones de certificados a corto plazo como la migración algorítmica más amplia.

Servicios de PKI

A través de la Servicios de PKIEC ayuda a las organizaciones a evaluar, diseñar y operar infraestructuras PKI alineadas con los requisitos de seguridad, cumplimiento y operación, incluyendo NIST SP 800-57, WebTrust y las normas regulatorias aplicables. Los consultores de EC ayudan a definir políticas de certificados y declaraciones de prácticas de certificación, establecer arquitecturas de CA resilientes, identificar dependencias de confianza, fortalecer la gobernanza y crear procesos de gestión de certificados que reduzcan el riesgo operativo y mejoren la preparación para auditorías.

CBOM seguro

Antes de poder gestionar lo que tienes, necesitas saber qué tienes. CBOM seguro Crea una lista de materiales criptográficos: un inventario estructurado de activos criptográficos en toda la empresa, que incluye algoritmos, tamaños de clave, autoridades de certificación y dependencias. Este inventario es la base para comprender las relaciones de confianza de Secure Boot, identificar activos vulnerables a la computación cuántica y planificar cualquier migración criptográfica por fases.

Administrador de CertSecure

Para una visibilidad continua y un control del ciclo de vida, Administrador de CertSecure Proporciona detección, monitorización, generación de informes y gestión automatizada del ciclo de vida de los certificados de forma centralizada. Ayuda a los equipos a localizar certificados heredados, realizar un seguimiento de las dependencias de confianza en infraestructuras complejas y mantener una visibilidad continua, de modo que se identifique y corrija la próxima rotación de anclas de confianza antes de que genere una brecha de seguridad.

A medida que las organizaciones se preparan para la modernización del arranque seguro, la criptoagilidad y la adopción de la era post-cuántica, EC proporciona la experiencia necesaria para construir arquitecturas de confianza resilientes y preparadas para el futuro.

Conclusión

La transición de certificados de Secure Boot de Microsoft no es simplemente un reemplazo de certificados. Es un recordatorio de que la infraestructura de confianza tiene un ciclo de vida. Los sistemas que no reciban los certificados de 2023 pueden seguir funcionando, pero corren el riesgo de quedarse atrás en cuanto a futuras protecciones de Secure Boot, actualizaciones de revocación y mejoras de seguridad.

La lección va mucho más allá del arranque seguro. Los sistemas de confianza requieren mantenimiento, monitorización y modernización continuos. Las organizaciones que gestionen bien esta transición serán aquellas que mantengan la visibilidad de su infraestructura de confianza, modernicen las operaciones de PKI, automaticen la gestión del ciclo de vida de los certificados y se preparen para cambios criptográficos como la transición a algoritmos postcuánticos.

El objetivo no es simplemente reemplazar los certificados que caducan, sino construir una arquitectura de confianza más resiliente, ágil y preparada para el futuro, que satisfaga tanto los requisitos de seguridad actuales como las necesidades de la era post-cuántica. Un primer paso práctico es la visibilidad: inventariar cada ancla de confianza y certificado del que dependes, confirmar que las actualizaciones de arranque seguro se hayan implementado en tu infraestructura y asignar responsabilidades claras para los pasos siguientes. Para evaluar tu arquitectura de confianza y planificar el trabajo, contacta con el equipo de Encryption Consulting.