Las instrucciones, recomendaciones y contenidos brindados se proporcionan “tal cual”, sin garantías de ningún tipo. El usuario asume toda la responsabilidad por su utilización. No se acepta responsabilidad alguna por daños materiales, pérdida de datos, fallos de funcionamiento, lesiones o cualquier otro perjuicio derivado del uso o interpretación de la información suministrada.
Antes de empezar, si tiene BitLocker (cifrado de disco) activo, diríjase al Menú de Inicio -> Administar BitLocker y en la ventana que aparece, seleccione la opción de hacer una copia de seguridad de la clave de recuperación por si se llegara a necesitar y que suspenda la protección temporalmente (ante cada reinicio asegúrese de que no se haya reactivado automáticamente). Una vez finalizado el proceso, puede reactivar el cifrado.
Vaya al Menú de Inicio -> Seguridad de Windows y en la ventana que aparece, seleccione Seguridad de Dispositivo. Luego ubique el ítem llamado Arranque seguro.
Si el mismo no aparece, es recomendable que lo active, aunque sea de manera temporal para poder verificar que los certificados estén al día. Esto debe hacerse desde el BIOS de su computadora. Revise la sección Cómo entrar en el BIOS de la computadora más abajo.
Por el contrario, puede aparecer una de las siguientes 2 leyendas:
El arranque seguro está activado y se han aplicado todas las actualizaciones de certificados necesarias. No se necesitan más cambios en el certificado.
En este caso, no hace falta hacer más nada.
El arranque seguro está activado pero el dispositivo no es compatible con la actualización del certificado debido a limitaciones de hardware o firmware. (o un mensaje similar)
En este caso deberá actualizar los certificados en su BIOS.
En primer lugar asegúrese de instalar la última actualización de firmware de su Motherboard desde la web del fabricante. Tras actualizar a versiones del año 2023 o posteriores, por lo general, estos continen los certificados nuevos y Windows se encarga automáticamente de la actualización.
Vaya al Menú de Inicio -> sin hacer click y solo seleccionando Windows Powershell en la derecha deberá encontrar la opción Ejecutar como administrador. Haga click en la misma.
Ya entro de PowerShell ejecute el siguiente comando:
([System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match ‘Windows UEFI CA 2023’)`Mostrará True o False según ya tenga instalados los nuevos certificados. Si muestra True, puede saltear el siguiente paso.
-
Descargue el siguiente archivo: https://github.com/microsoft/secureboot_objects/releases/download/v1.6.4/edk2-x64-secureboot-binaries.zip
(Si su procesador no es x64, busque el adecuado para el mismo. Puede encontrar más información sobre este sitio web acá: https://github.com/microsoft/secureboot_objects)
-
Enchufe un disco USB, preferiblemente de 32GB o menos para que todos los BIOS lo reconozcan. No hace falta que esté vacio pero asegúrese que esté formateado en FAT32 o exFAT.
-
Descomprima el archivo .zip descargado y copie al disco USB los 4 archivos .bin que va a encontrar en el subdirectorio
MicrosoftAndThirdParty\Firmware. (PK.bin,KEK.bin,DB.binyDBX.bin) -
Ahora ingrese al BIOS de su computadora. Revise la sección Cómo entrar en el BIOS de la computadora más abajo para saber cómo hacerlo.
-
Una vez dentro del BIOS, busque la opción
Secure Boot. Usualmente se encuentra en un area de opciones avanzadas. Si no la encuentra, asegúrese de que la opción CSM (Compatibility Support Module) esté desactivada (quizás deba salir y volver a entrar en el BIOS). -
Dependiendo del BIOS, va a encontrar una serie de opciones relacionadas con el manejo de claves criptográficas.
- Restore Factory Keys (Restaurar claves de fábrica): Restaura todas las claves criptográficas predeterminadas. Por lo general es conveniente ejecutar en primera instancia esta opción.
Para el siguiente grupo de opciones, cuando entre a cada una de ellas, le va a preguntar si actualizar (update) y/o agregar (append) claves. Seleccione
Actualizary cuando le pregunte si quiere cargar las claves de la base de datos de fábrica o de un disco, indique que si para seleccionar que cargue las de fábrica.Luego vuelva a seleccionar la misma opción y esta vez seleccione
Agregarsi está disponible o, en su defecto,Actualizar. Luego indique queNopara leer las claves desde un de disco. Seleccione la unidad USB, el archivo que se indica en cada opción a continuación. Luego indique que es un archivo de claves públicas (Public Keys) cuando se lo pregunte.- Platform Key (PK) (Clave de Plataforma): Para esta opción seleccione el archivo
PK.bin. - Key Exchange Key (KEK) (Clave de Intercambio de Claves): Para esta opción seleccione el archivo
KEK.bin. - Allowed (or Authorized) Signature Database (Base de Datos de Firmas Permitidas): Para esta opción seleccione el archivo
DB.bin. - Forbidden Signature Database (Base de Datos de Firmas Denegadas): Para esta opción seleccione el archivo
DBX.bin.
-
Una vez cargadas las claves, seleccione la opción de Guardar y Salir del BIOS.
-
Cuando Windows vuelva a arrancar, vuelva a ejecutar los pasos de la sección Verificar si los certificados están instalados para asegurarse de que ahora sí los certificados están instalados.
-
Confirmada la instalación y sin salir de PowerShell, ejecute los siguiente comandos:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x140y luego:
Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Esto forzará a Windows a actualizar Secure Boot con los nuevos certificados.
-
Reinicie Windows.
-
Vuelva a reiniciar Windows.
-
Si todo salió como se espera, vuelva a realizar la verificación en la sección Seguridad de Windows y debería decir que el arranque seguro está al día.
Fin de la historia.
Usualmente presionando la tecla F2 o DEL repetidas veces antes de que el sistema operativo empieze a cargar es suficiente para ingresar en la pantalla de configuración de BIOS de su computadora.
En caso de no poder hacerlo, una vez iniciado Windows, vaya al Menú de Inicio -> Cambiar opciones avanzadas de Windows -> Arranque avanzado -> presione el botón Reiniciar ahora.
Tras reiniciar, en vez de cargar el sistema operativo, Windows le mostrará un menú de opciones. Vaya a Solucionar problemas -> Opciones avanzadas -> Configuración de firmware UEFI y haga click en Reiniciar.