Skip to content

Instantly share code, notes, and snippets.

@mxmauro
Created May 16, 2026 19:46
Show Gist options
  • Select an option

  • Save mxmauro/9b36d65c3e1983362595841b7612ba36 to your computer and use it in GitHub Desktop.

Select an option

Save mxmauro/9b36d65c3e1983362595841b7612ba36 to your computer and use it in GitHub Desktop.
Actualización manual paso a paso de los certificados Secure Boot UEFI 2023

Cómo actualizar los certificados UEFI 2023

Descargo de responsabilidad

Las instrucciones, recomendaciones y contenidos brindados se proporcionan “tal cual”, sin garantías de ningún tipo. El usuario asume toda la responsabilidad por su utilización. No se acepta responsabilidad alguna por daños materiales, pérdida de datos, fallos de funcionamiento, lesiones o cualquier otro perjuicio derivado del uso o interpretación de la información suministrada.

BitLocker

Antes de empezar, si tiene BitLocker (cifrado de disco) activo, diríjase al Menú de Inicio -> Administar BitLocker y en la ventana que aparece, seleccione la opción de hacer una copia de seguridad de la clave de recuperación por si se llegara a necesitar y que suspenda la protección temporalmente (ante cada reinicio asegúrese de que no se haya reactivado automáticamente). Una vez finalizado el proceso, puede reactivar el cifrado.

Seguridad de Windows

Vaya al Menú de Inicio -> Seguridad de Windows y en la ventana que aparece, seleccione Seguridad de Dispositivo. Luego ubique el ítem llamado Arranque seguro.

Si el mismo no aparece, es recomendable que lo active, aunque sea de manera temporal para poder verificar que los certificados estén al día. Esto debe hacerse desde el BIOS de su computadora. Revise la sección Cómo entrar en el BIOS de la computadora más abajo.

Por el contrario, puede aparecer una de las siguientes 2 leyendas:

El arranque seguro está activado y se han aplicado todas las actualizaciones de certificados necesarias. No se necesitan más cambios en el certificado.

En este caso, no hace falta hacer más nada.

El arranque seguro está activado pero el dispositivo no es compatible con la actualización del certificado debido a limitaciones de hardware o firmware. (o un mensaje similar)

En este caso deberá actualizar los certificados en su BIOS.

Actualización de certificados UEFI 2023

En primer lugar asegúrese de instalar la última actualización de firmware de su Motherboard desde la web del fabricante. Tras actualizar a versiones del año 2023 o posteriores, por lo general, estos continen los certificados nuevos y Windows se encarga automáticamente de la actualización.

Verificar si los certificados están instalados

Vaya al Menú de Inicio -> sin hacer click y solo seleccionando Windows Powershell en la derecha deberá encontrar la opción Ejecutar como administrador. Haga click en la misma.

Ya entro de PowerShell ejecute el siguiente comando:

([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match Windows UEFI CA 2023)`

Mostrará True o False según ya tenga instalados los nuevos certificados. Si muestra True, puede saltear el siguiente paso.

Instalación manual de los certificados UEFI 2023.

  1. Descargue el siguiente archivo: https://github.com/microsoft/secureboot_objects/releases/download/v1.6.4/edk2-x64-secureboot-binaries.zip

    (Si su procesador no es x64, busque el adecuado para el mismo. Puede encontrar más información sobre este sitio web acá: https://github.com/microsoft/secureboot_objects)

  2. Enchufe un disco USB, preferiblemente de 32GB o menos para que todos los BIOS lo reconozcan. No hace falta que esté vacio pero asegúrese que esté formateado en FAT32 o exFAT.

  3. Descomprima el archivo .zip descargado y copie al disco USB los 4 archivos .bin que va a encontrar en el subdirectorio MicrosoftAndThirdParty\Firmware. (PK.bin, KEK.bin, DB.bin y DBX.bin)

  4. Ahora ingrese al BIOS de su computadora. Revise la sección Cómo entrar en el BIOS de la computadora más abajo para saber cómo hacerlo.

  5. Una vez dentro del BIOS, busque la opción Secure Boot. Usualmente se encuentra en un area de opciones avanzadas. Si no la encuentra, asegúrese de que la opción CSM (Compatibility Support Module) esté desactivada (quizás deba salir y volver a entrar en el BIOS).

  6. Dependiendo del BIOS, va a encontrar una serie de opciones relacionadas con el manejo de claves criptográficas.

    • Restore Factory Keys (Restaurar claves de fábrica): Restaura todas las claves criptográficas predeterminadas. Por lo general es conveniente ejecutar en primera instancia esta opción.

    Para el siguiente grupo de opciones, cuando entre a cada una de ellas, le va a preguntar si actualizar (update) y/o agregar (append) claves. Seleccione Actualizar y cuando le pregunte si quiere cargar las claves de la base de datos de fábrica o de un disco, indique que si para seleccionar que cargue las de fábrica.

    Luego vuelva a seleccionar la misma opción y esta vez seleccione Agregar si está disponible o, en su defecto, Actualizar. Luego indique que No para leer las claves desde un de disco. Seleccione la unidad USB, el archivo que se indica en cada opción a continuación. Luego indique que es un archivo de claves públicas (Public Keys) cuando se lo pregunte.

    • Platform Key (PK) (Clave de Plataforma): Para esta opción seleccione el archivo PK.bin.
    • Key Exchange Key (KEK) (Clave de Intercambio de Claves): Para esta opción seleccione el archivo KEK.bin.
    • Allowed (or Authorized) Signature Database (Base de Datos de Firmas Permitidas): Para esta opción seleccione el archivo DB.bin.
    • Forbidden Signature Database (Base de Datos de Firmas Denegadas): Para esta opción seleccione el archivo DBX.bin.
  7. Una vez cargadas las claves, seleccione la opción de Guardar y Salir del BIOS.

  8. Cuando Windows vuelva a arrancar, vuelva a ejecutar los pasos de la sección Verificar si los certificados están instalados para asegurarse de que ahora sí los certificados están instalados.

  9. Confirmada la instalación y sin salir de PowerShell, ejecute los siguiente comandos:

    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x140

    y luego:

    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"

    Esto forzará a Windows a actualizar Secure Boot con los nuevos certificados.

  10. Reinicie Windows.

  11. Vuelva a reiniciar Windows.

  12. Si todo salió como se espera, vuelva a realizar la verificación en la sección Seguridad de Windows y debería decir que el arranque seguro está al día.

Fin de la historia.

Cómo entrar en el BIOS de la computadora.

Usualmente presionando la tecla F2 o DEL repetidas veces antes de que el sistema operativo empieze a cargar es suficiente para ingresar en la pantalla de configuración de BIOS de su computadora.

En caso de no poder hacerlo, una vez iniciado Windows, vaya al Menú de Inicio -> Cambiar opciones avanzadas de Windows -> Arranque avanzado -> presione el botón Reiniciar ahora.

Tras reiniciar, en vez de cargar el sistema operativo, Windows le mostrará un menú de opciones. Vaya a Solucionar problemas -> Opciones avanzadas -> Configuración de firmware UEFI y haga click en Reiniciar.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment