En este documento, se proporcionan instrucciones para actualizar las variables de la base de datos de firmas permitidas (db) y la clave de intercambio de claves (KEK) en las instancias de procesamiento que creaste antes del 7 de noviembre de 2025 para confiar en los certificados actualizados del Arranque seguro.
La actualización de la KEK y la base de datos es una alternativa para los clientes que no recrean sus instancias de procesamiento afectadas.
Antes de comenzar
Antes de actualizar los certificados de KEK y db del Arranque seguro, verifica si tus instancias requieren una actualización y completa los siguientes preparativos para evitar posibles problemas de inicio o descifrado:
- Verificación de requisitos previos: Verifica que tus instancias requieran una actualización de los certificados de arranque seguro.
- Integridad de los datos y recuperación de claves: Busca las claves de recuperación de la encriptación de disco (BitLocker o LUKS FDE) y crea una copia de seguridad de los datos críticos. Si la configuración es incorrecta, cambiar las variables de seguridad puede bloquear el acceso a los discos.
- Recomendación de secuencia de actualización de Linux: En el caso de las instancias de Linux, recomendamos actualizar la variable
dbUEFI a Microsoft UEFI CA 2023 antes de actualizar a nuevos shims. Esta secuencia ayuda a evitar una posible situación de desajuste de la CA si se aplica una actualización de shim firmada solo con la CA de UEFI de Microsoft 2023 mientras la base de datos solo contiene el certificado de 2011. - Configuraciones personalizadas de PK o KEK: Si tu instancia usa variables de arranque seguro personalizadas (como un
PKo unKEKpersonalizados), los archivos de actualización estándar (DBUpdate3P2023.binokek2023update.bin) que se proporcionan en esta guía no se aplicarán directamente. El firmware de UEFI requiere que los archivos de actualización estén firmados con la clave privada deKEKoPKpresente en el sistema. Si usas claves personalizadas, debes firmar los archivos binarios de actualización con tus propias claves privadas o administrar las actualizaciones a través de tu autoridad certificadora personalizada. - Google Cloud Dispositivos de Backup and DR: Son dispositivos administrados. No es necesario que actualices manualmente los certificados de Arranque seguro en estos dispositivos, ya que Google Cloud administra automáticamente todas las actualizaciones.
Actualiza la base de datos y la KEK en Linux
Para actualizar la base de datos de firmas permitidas (db) y la clave de intercambio de claves (KEK), selecciona la opción correspondiente a tu sistema operativo:
DEBIAN o UBUNTU
Puedes actualizar los certificados de inicio seguro en Debian o Ubuntu con fwupd, efitools o sbsigntool.
Opción 1: Actualiza con fwupd (recomendado)
Te recomendamos que uses fwupd para actualizar tus certificados. Este método requiere la versión 2.0.10 o posterior de fwupdmgr. Para verificar tu versión, ejecuta sudo fwupdmgr --version.
Ejecuta los siguientes comandos:
sudo fwupdmgr refresh
sudo fwupdmgr update 5bc922b7bd1adb5b6f99592611404036bd9f42d0
sudo fwupdmgr update b7a1d3d90faa1f6275d9a98da4fb3be7118e61c7
Opción 2: Actualiza con efitools
Para actualizar las variables db y KEK con el paquete efitools, haz lo siguiente:
Actualizar la base de datos
Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binActualiza la variable
db:sudo chattr -i /sys/firmware/efi/efivars/db-* sudo efi-updatevar -a -f DBUpdate3P2023.bin db sudo chattr +i /sys/firmware/efi/efivars/db-*
Actualiza la KEK
Descarga el archivo
.cabque contiene la actualización del certificado:wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabInstala la utilidad
gcab:sudo apt update && sudo apt install gcab -yExtrae el archivo y verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab sha256sum kek2023update.binAplica la actualización:
sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo efi-updatevar -a -f kek2023update.bin KEK sudo chattr +i /sys/firmware/efi/efivars/KEK-*
Opción 3: Actualiza con sbsigntool
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntool, instala sbsigntool y gcab:
sudo apt update && sudo apt install sbsigntool gcab -y
Actualizar la base de datos
Descarga el objeto binario de actualización
dbde Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-*
Actualiza la KEK
Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabVerifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-*
Red Hat Enterprise Linux (RHEL)
Puedes actualizar los certificados de inicio seguro en RHEL con sbsigntools. Es posible que las imágenes de RHEL tengan una versión anterior de fwupd que no admita las actualizaciones de certificados de UEFI de forma predeterminada.
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntools, haz lo siguiente:
Habilita el repositorio de EPEL e instala
sbsigntoolsycabextract:sudo dnf install epel-release -y sudo dnf install sbsigntools cabextract -yPara actualizar la variable
db, haz lo siguiente:Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-*
Para actualizar la variable
KEK, haz lo siguiente:Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab cabextract -f 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cabVerifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.binSincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-*
SUSE Linux Enterprise Server (SLES)
Puedes actualizar los certificados de Arranque seguro en SLES o openSUSE con sbsigntools o efitools. Es posible que las imágenes de SLES tengan una versión anterior de fwupd o que no la proporcionen en absoluto.
Opción 1: Actualiza con sbsigntools
Para actualizar las variables db y KEK con la utilidad sbkeysync del paquete sbsigntools, habilita SUSE Package Hub y, luego, instala sbsigntools y cabextract:
sudo SUSEConnect -p PackageHub/15.5/x86_64
sudo zypper install sbsigntools cabextract -y
Actualizar la base de datos
Descarga el objeto binario de actualización
dbde Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.bin ```Sincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/db sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db/ sudo chattr -i /sys/firmware/efi/efivars/db-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/db-* ```
Actualiza la KEK
Descarga y extrae la actualización del certificado de KEK:
wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab cabextract -f 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab ```Verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:sha256sum kek2023update.bin ```Sincroniza la llave:
sudo mkdir -p /etc/secureboot/keys/KEK sudo cp kek2023update.bin /etc/secureboot/keys/KEK/ sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo sbkeysync --verbose sudo chattr +i /sys/firmware/efi/efivars/KEK-* ```
Opción 2: Actualiza con efitools
Para actualizar las variables db y KEK con el paquete efitools, haz lo siguiente:
Actualizar la base de datos
Descarga el objeto binario de actualización de la base de datos de firmas permitidas (
db) de Microsoft:wget https://github.com/microsoft/secureboot_objects/raw/main/PostSignedObjects/Optional/DB/DBUpdate3P2023.bin ```Actualiza la variable
db:sudo chattr -i /sys/firmware/efi/efivars/db-* sudo efi-updatevar -a -f DBUpdate3P2023.bin db sudo chattr +i /sys/firmware/efi/efivars/db-* ```
Actualiza la KEK
Descarga el archivo
.cabque contiene la actualización del certificado:wget https://fwupd.org/downloads/1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab ```Habilita SUSE Package Hub e instala la utilidad
gcab:sudo SUSEConnect -p PackageHub/15.5/x86_64 sudo zypper install gcab -y ``` Note: Replace `15.5` with your SLES version if different.Extrae el archivo y verifica que el hash SHA-256 del archivo
kek2023update.binextraído coincida con99e340f5cfd7aa3698f80237b51e460fc6367111876f39b4a9e1d1aa495d5eaf:gcab --extract 1953fae13600a35944e93cd244476a6f6ce5fdbf620709b2f6f378fac2ae3bef-KEK-google_compute_engine.cab sha256sum kek2023update.bin ```Aplica la actualización:
sudo chattr -i /sys/firmware/efi/efivars/KEK-* sudo efi-updatevar -a -f kek2023update.bin KEK sudo chattr +i /sys/firmware/efi/efivars/KEK-* ```
Actualiza la base de datos y la KEK en Windows
No es necesario que apliques estas actualizaciones de certificados si no usas o no planeas usar el inicio seguro en esta instancia. Por lo general, los sistemas operativos Windows ignoran los intentos de aplicar estas actualizaciones de certificados de inicio seguro si el inicio seguro no está habilitado, ya que la actualización es innecesaria.
Si planeas usar el inicio seguro más adelante, primero debes habilitarlo en la instancia para actualizar los certificados de inicio seguro.
En las instancias de Windows, la configuración del registro y las tareas programadas activan actualizaciones en las versiones compatibles:
- Asegúrate de que tus instancias de Windows tengan aplicadas las actualizaciones mensuales recientes.
Como administrador en PowerShell, ejecuta lo siguiente:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot" -Name "AvailableUpdates" -Value 0x5944 Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"Reinicia la instancia para permitir operaciones en las variables de firmware. Algunos entornos requieren reinicios dobles si las funciones de seguridad de virtualización están activas.
Verifica la actualización
Después de aplicar las actualizaciones con fwupd, efitools, sbsigntool o PowerShell, verifica que los certificados de 2023 estén presentes en las variables de UEFI de tu instancia.
Linux
Independientemente de la herramienta que se use para aplicar la actualización, los certificados se escriben en las variables de NVRAM del UEFI de la instancia. Puedes verificarlos directamente con mokutil (recomendado) o efi-readvar:
Usa
mokutil(recomendado):mokutilse instala de forma predeterminada en la mayoría de las distribuciones de Linux.sudo mokutil --kek | grep "KEK 2K CA 2023" sudo mokutil --db | grep "UEFI CA 2023"Con
efi-readvar: Si tienes instaladoefitools, ejecuta lo siguiente:sudo efi-readvar -v KEK | grep "KEK 2K CA 2023" sudo efi-readvar -v db | grep "UEFI CA 2023"
Si las variables KEK y db muestran los certificados de 2023, la actualización se aplicó correctamente y no es necesario que realices ninguna otra acción.
Windows
En un símbolo del sistema de PowerShell de administrador, ejecuta lo siguiente:
# Check for Microsoft KEK 2K CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023'
# Check for UEFI CA 2023
[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'UEFI CA 2023'
# Confirm general Secure Boot enrollment state
Confirm-SecureBootUEFI