En este documento, se proporcionan instrucciones para actualizar las variables de la base de datos de firmas permitidas (db) y la clave de intercambio de claves (KEK) en las instancias de procesamiento que creaste antes del 7 de noviembre de 2025 para confiar en los certificados actualizados del Arranque seguro.
La actualización de la KEK y la base de datos es una alternativa para los clientes que no recrean sus instancias de procesamiento afectadas.
Antes de comenzar
Antes de actualizar los certificados de KEK y db del Arranque seguro, verifica si tus instancias requieren una actualización y completa los siguientes preparativos para evitar posibles problemas de inicio o descifrado:
- Verificación de requisitos previos: Verifica que tus instancias requieran una actualización de los certificados de Arranque seguro.
- Integridad de los datos y recuperación de claves: Busca las claves de recuperación de la encriptación de disco (BitLocker o LUKS FDE) y crea una copia de seguridad de los datos críticos. Si la configuración es incorrecta, cambiar las variables de seguridad puede bloquear el acceso a los discos.
- Recomendación de secuencia de actualización de Linux: En el caso de las instancias de Linux, recomendamos actualizar la variable
dbUEFI a Microsoft UEFI CA 2023 antes de actualizar a nuevos shims. Esta secuencia ayuda a evitar una posible situación de desajuste de la CA si se aplica una actualización de shim firmada solo con la CA de UEFI de Microsoft 2023 mientras la base de datos solo contiene el certificado de 2011. - Configuraciones personalizadas de PK o KEK: Si tu instancia usa variables de arranque seguro personalizadas (como un
PKo unKEKpersonalizados), o si ejecutas un sistema fuera de Compute Engine, los archivos de actualización estándar (DBUpdate3P2023.binokek2023update.bin) que se proporcionan en este documento no se aplicarán directamente. El firmware de UEFI requiere que los archivos de actualización estén firmados con la clave privada deKEKoPKinscritos en el sistema, ykek2023update.binestá firmado específicamente por elPKpredeterminado de Compute Engine. Si usas claves personalizadas, debes firmar los archivos binarios de actualización con tus propias claves privadas o administrar las actualizaciones a través de tu autoridad certificada personalizada. Consulta Soluciona problemas de errores de actualización de KEK para obtener más información. - Cloud de Confiance by S3NS Backup and DR appliances: Son dispositivos administrados. No es necesario que actualices manualmente los certificados de Arranque seguro en estos dispositivos, ya que Cloud de Confiance by S3NS administra automáticamente todas las actualizaciones.
Actualiza la base de datos y la KEK en Linux
Para actualizar la base de datos de firmas permitidas (db) y la clave de intercambio de claves (KEK), selecciona la opción correspondiente a tu sistema operativo:
DEBIAN o UBUNTU
Puedes actualizar los certificados de inicio seguro en Debian o Ubuntu con fwupd, efitools o sbsigntool.
Opción 1: Actualiza con fwupd (recomendado)
Te recomendamos que uses fwupd para actualizar tus certificados. Este método requiere la versión 2.0.10 o posterior de fwupdmgr. Para verificar tu versión, ejecuta sudo fwupdmgr --version.
Ejecuta los siguientes comandos:
sudo fwupdmgr refresh
sudo fwupdmgr update 5bc922b7bd1adb5b6f99592611404036bd9f42d0
sudo fwupdmgr update b7a1d3d90faa1f6275d9a98da4fb3be7118e61c7
Opción 2: Actualiza con efitools
Para actualizar las variables db y KEK con el paquete efitools, haz lo siguiente:
Actualizar la base de datos
Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binActualiza la variable
db:sudo chattr -i /sys/firmware/efi/efivars/db-* sudo efi-updatevar -a -f DBUpdate3P2023.bin db sudo chattr +i /sys/firmware/efi/efivars/db-*
Actualiza la KEK
Descarga el archivo
.cabque contiene la actualización del certificado:wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabInstala la utilidad
gcab:sudo apt update && sudo apt install gcab -yExtrae el archivo y verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab sha256sum kek2023update.binAplica la actualización:
sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo efi-updatevar -a -f kek2023update.bin KEK sudo chattr +i /sys/firmware/efi/efivars/KEK-*
Opción 3: Actualiza con sbsigntool
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntool, instala sbsigntool y gcab:
sudo apt update && sudo apt install sbsigntool gcab -y
Actualizar la base de datos
Descarga el objeto binario de actualización
dbde Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-*
Actualiza la KEK
Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabVerifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-*
Red Hat Enterprise Linux (RHEL)
Puedes actualizar los certificados de inicio seguro en RHEL con sbsigntools. Es posible que las imágenes de RHEL tengan una versión anterior de fwupd que no admita las actualizaciones de certificados de UEFI de forma predeterminada.
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntools, haz lo siguiente:
Habilita el repositorio de EPEL e instala
sbsigntoolsycabextract:sudo dnf install epel-release -y sudo dnf install sbsigntools cabextract -yPara actualizar la variable
db, haz lo siguiente:Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-*
Para actualizar la variable
KEK, haz lo siguiente:Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab cabextract -f 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabVerifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-*
SUSE Linux Enterprise Server (SLES)
Puedes actualizar los certificados de Arranque seguro en SLES o openSUSE con sbsigntools o efitools. Es posible que las imágenes de SLES tengan una versión anterior de fwupd o que no la proporcionen en absoluto.
Opción 1: Actualiza con sbsigntools
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntools, habilita SUSE Package Hub y, luego, instala sbsigntools y cabextract:
sudo SUSEConnect -p PackageHub/15.5/x86_64
sudo zypper install sbsigntools cabextract -y
Actualizar la base de datos
Descarga el objeto binario de actualización
dbde Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.bin ```Sincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-* ```
Actualiza la KEK
Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab cabextract -f 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab ```Verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.bin ```Sincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-* ```
Opción 2: Actualiza con efitools
Para actualizar las variables db y KEK con el paquete efitools, haz lo siguiente:
Actualizar la base de datos
Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.bin ```Actualiza la variable
db:sudo chattr -i /sys/firmware/efi/efivars/db-* sudo efi-updatevar -a -f DBUpdate3P2023.bin db sudo chattr +i /sys/firmware/efi/efivars/db-* ```
Actualiza la KEK
Descarga el archivo
.cabque contiene la actualización del certificado:wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab ```Habilita SUSE Package Hub e instala la utilidad
gcab:sudo SUSEConnect -p PackageHub/15.5/x86_64 sudo zypper install gcab -y ``` Note: Replace `15.5` with your SLES version if different.Extrae el archivo y verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab sha256sum kek2023update.bin ```Aplica la actualización:
sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo efi-updatevar -a -f kek2023update.bin KEK sudo chattr +i /sys/firmware/efi/efivars/KEK-* ```
Actualiza la base de datos y la KEK en Windows
No es necesario que apliques estas actualizaciones de certificados si no usas o no planeas usar el inicio seguro en esta instancia. Por lo general, los sistemas operativos Windows ignoran los intentos de aplicar estas actualizaciones de certificados de inicio seguro si el inicio seguro no está habilitado, ya que la actualización es innecesaria.
Si planeas usar el inicio seguro más adelante, primero debes habilitarlo en la instancia para actualizar los certificados de inicio seguro.
En las instancias de Windows, la configuración del registro y las tareas programadas activan actualizaciones en versiones compatibles:
- Asegúrate de que tus instancias de Windows tengan aplicadas las actualizaciones mensuales recientes.
Como administrador en PowerShell, ejecuta lo siguiente:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x5944 Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Reinicia la instancia para permitir operaciones en las variables de firmware. Algunos entornos requieren reinicios dobles si las funciones de seguridad de virtualización están activas.
Verifica la actualización
Después de aplicar las actualizaciones con fwupd, efitools, sbsigntool o PowerShell, verifica que los certificados de 2023 estén presentes en las variables de UEFI de tu instancia.
Linux
Independientemente de la herramienta que se use para aplicar la actualización, los certificados se escriben en las variables de NVRAM del UEFI de la instancia. Puedes verificarlos directamente con mokutil (recomendado) o efi-readvar:
Usa
mokutil(recomendado):mokutilse instala de forma predeterminada en la mayoría de las distribuciones de Linux.sudo mokutil --kek | grep "KEK 2K CA 2023" sudo mokutil --db | grep "UEFI CA 2023"Con
efi-readvar: Si tienes instaladoefitools, ejecuta lo siguiente:sudo efi-readvar -v KEK | grep "KEK 2K CA 2023" sudo efi-readvar -v db | grep "UEFI CA 2023"
Si las variables KEK y db muestran los certificados de 2023, la actualización se aplicó correctamente y no es necesario que realices ninguna otra acción.
Windows
En un mensaje de PowerShell de administrador, ejecuta lo siguiente:
# Check for Microsoft KEK 2K CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
# Check for UEFI CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'UEFI CA 2023'
# Confirm general Secure Boot enrollment state
Confirm-SecureBootUEFI
Soluciona problemas relacionados con la actualización de la KEK
Cuando actualizas la variable KEK en Linux, es posible que la actualización de db (DBUpdate3P2023.bin) se realice correctamente, mientras que la actualización de KEK (kek2023update.bin) falla con uno de los siguientes errores:
Cuando uses
sbkeysync, ten en cuenta lo siguiente:Inserting key update /etc/secureboot/keys/KEK/kek2023update.bin into KEK Error writing key update: Invalid argument Error syncing keystore file /etc/secureboot/keys/KEK/kek2023update.binCuando uses
efi-updatevar, ten en cuenta lo siguiente:Cannot write to KEK, wrong filesystem permissions
Causa
En el arranque seguro de UEFI, las actualizaciones de db (DBUpdate3P2023.bin) están firmadas por la CA de KEK de Microsoft Corporation 2011, que se inscribe de forma predeterminada en la mayoría de los sistemas de arranque seguro de UEFI. Sin embargo, las actualizaciones de KEK deben estar firmadas por la clave de la plataforma (PK) inscrita en el firmware del sistema. Cuando el firmware rechaza la firma en kek2023update.bin o impide la escritura en la variable UEFI, el kernel de Linux devuelve un error.
Este error ocurre por uno de los siguientes motivos:
- La variable de UEFI
KEKaún está marcada como inmutable: No se ejecutó el comandochattr -iantes de intentar la operación de escritura. - La instancia usa un
PKpersonalizado: El archivo1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabcontiene un archivo binariokek2023update.binfirmado exclusivamente por elPKpredeterminado de Compute Engine. Si tu instancia de Compute Engine o imagen personalizada tiene unPKpersonalizado inscrito, el firmware rechazakek2023update.bin. - El sistema no es una instancia de Compute Engine: Si ejecutas estos comandos en hardware físico o en una máquina virtual fuera de Compute Engine, el
PKdel sistema pertenece al fabricante del hardware o al proveedor del hipervisor, en lugar de a Compute Engine, lo que hace que el firmware rechacekek2023update.bin.
Solución
Para diagnosticar y resolver el error, haz lo siguiente:
Asegúrate de quitar el atributo inmutable de la variable
KEKinmediatamente antes de ejecutarsbkeysyncoefi-updatevar:sudo chattr -i /sys/firmware/efi/efivars/KEK-*Inspecciona el
PKinscrito en tu instancia:sudo mokutil --pkSegún el resultado de
sudo mokutil --pk, realiza una de las siguientes acciones:- Si la instancia usa un
PKpersonalizado: Firma el archivo binario de actualización deKEKcon la clave privada correspondiente a tuPKpersonalizado o vuelve a crear la instancia de procesamiento a partir de una instantánea de disco con una imagen que se base en los certificados de arranque seguro predeterminados de Compute Engine. - Si actualizas una máquina que no es de Compute Engine: Quita
/etc/secureboot/keys/KEK/kek2023update.biny obtén la actualización deKEKdel fabricante del hardware o del proveedor de la plataforma (por ejemplo, ejecutandosudo fwupdmgr updatesi tu proveedor lo admite).
- Si la instancia usa un