Administrar la remediación de certificados de arranque seguro UEFI
Los certificados originales de arranque seguro UEFI de Microsoft de 2011 comenzarán a caducar en junio de 2026, en favor de los certificados de reemplazo emitidos en 2023. XenServer® proporciona un flujo de trabajo de remediación administrado que ayuda a los administradores a identificar las máquinas virtuales (VM) cuya NVRAM UEFI solo contiene la cadena de certificados heredada de Microsoft de 2011 y a actualizar de forma segura esas VM para incluir los certificados de 2023 durante un reinicio controlado.
Se lanzó una actualización para XenServer 8.4 en (/es-es/xenserver/8/whats-new/normal#nov-19-2025) que garantizaba que las máquinas virtuales recién aprovisionadas incluyeran los certificados de Microsoft de 2023 más recientes. Este flujo de trabajo de remediación se aplica solo a las VM aprovisionadas originalmente antes de esta actualización, donde solo pueden tener los certificados heredados de 2011.
Los siguientes objetos de clase VM están dentro del alcance de este flujo de trabajo de remediación:
- VM de UEFI Windows y Linux que contienen solo la cadena de certificados UEFI de Microsoft de 2011, incluidas las VM donde el arranque seguro está actualmente deshabilitado.
- Instantáneas y plantillas que conservan el estado del certificado heredado (expuestas para informes, no actualizables directamente).
Lo siguiente está fuera del alcance:
- VM que ya contienen los certificados de Microsoft de 2023.
- VM de arranque BIOS.
- VM que utilizan certificados UEFI personalizados.
Tenga en cuenta que, cuando las máquinas virtuales son aprovisionadas por Citrix Virtual Apps and Desktops™ (CVAD), es posible que se requieran pasos adicionales para garantizar que las futuras máquinas virtuales contengan los certificados de 2023. Consulte la guía de CVAD en CTX696696 para conocer las acciones específicas requeridas.
Nota:
La funcionalidad que se describe a continuación se lanzó como una actualización para el canal de acceso anticipado de XenServer 8.4 el (/es-es/xenserver/8/whats-new/early-access#jun-11-2026) y para el canal normal el (/es-es/xenserver/8/whats-new/normal#jun-24-2026).
Estados de los certificados
XenServer expone un estado de certificado de solo lectura para cada objeto de VM, instantánea y plantilla. Los valores posibles se describen en la siguiente tabla:
| Estado | Significado |
|---|---|
ok |
El objeto no requiere remediación. Esto incluye las máquinas virtuales de arranque BIOS y las máquinas virtuales que ya tienen la cadena de certificados de Microsoft de 2023. |
update_available |
La máquina virtual es apta para la remediación y se puede marcar para actualizar en el siguiente arranque. |
update_on_boot |
La máquina virtual se ha marcado y XenServer actualizará los certificados automáticamente en el siguiente arranque de esa máquina virtual. |
Nota:
Las instantáneas y las plantillas muestran su estado de certificado solo para visibilidad. La remediación se aplica solo después de que una instantánea o plantilla se convierte en una máquina virtual y esa máquina virtual se arranca.
Requisitos previos
Advertencia:
La actualización de los certificados UEFI cambia las mediciones de PCR de TPM (especialmente PCR7), lo que puede activar el modo de recuperación de BitLocker en los invitados de Windows que sellan su clave maestra de volumen contra PCR7. Planifique y organice los despliegues cuidadosamente para evitar interrupciones inesperadas para el usuario.
Antes de marcar cualquier máquina virtual para remediación, haga lo siguiente:
- Asegúrese de que las claves de recuperación de BitLocker sean accesibles como precaución.
- Suspenda la protección de BitLocker en las máquinas virtuales Windows afectadas antes de actualizar los certificados.
- Programe el primer reinicio posterior a la remediación en una ventana de mantenimiento supervisada.
Administrar la remediación de certificados mediante el uso de XenCenter®
Consulte Certificados de arranque seguro.
Administrar la remediación de certificados mediante el uso de la CLI
Revisar el estado del certificado
Ejecute el siguiente comando para enumerar el estado del certificado para todos los objetos de clase de máquina virtual, incluidas las instantáneas y las plantillas:
xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->
Marcar una máquina virtual para remediación
Ejecute el siguiente comando para marcar una máquina virtual para que XenServer actualice los certificados en el siguiente arranque de esa máquina virtual:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->
Cancelar actualizaciones pendientes
Ejecute el siguiente comando para cancelar una actualización de certificado pendiente antes de que la máquina virtual se reinicie:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->
Nota:
Solo puede cancelar una actualización pendiente antes de que la máquina virtual se reinicie y se ejecute la remediación programada. Después de que la máquina virtual se haya reiniciado y la actualización se haya aplicado, el estado vuelve a
okautomáticamente.
Referencia de XenAPI
El flujo de trabajo de remediación de certificados introduce el siguiente campo y método de XenAPI, que están disponibles por primera vez en la versión 26.14.0 del SDK.
Campo: VM.secureboot_certificates_state
Solo lectura. Se aplica a objetos de VM, instantáneas y plantillas. Posibles valores: ok, update_available, update_on_boot.
Método: VM.update_secureboot_certificates_on_boot(session, vm, mark)
Pase mark=true para programar la actualización del certificado en el siguiente arranque. Pase mark=false para cancelar una actualización pendiente.
Referencia de PowerShell
Con un objeto de VM $vm, se puede acceder al nuevo campo de la siguiente manera:
$vm.secureboot_certificates_state
<!--NeedCopy-->
El nuevo método se invoca de la siguiente manera:
Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->
Planificación
- Programe las actualizaciones en lotes de tamaño razonable para limitar el alcance de cualquier impacto de problemas como la recuperación de BitLocker.
- Pruebe las actualizaciones primero en máquinas virtuales representativas y valide el comportamiento de arranque del invitado antes de una implementación generalizada.
- No reinicie un gran número de máquinas virtuales simultáneamente; escalone los reinicios para dar tiempo a responder a problemas inesperados de BitLocker o de arranque.
Corrección automática
Nota:
La funcionalidad de corrección automática que se describe a continuación se lanzó como una actualización del canal Early Access de XenServer 8.4 el 16 de julio de 2026, y al canal Normal el 20 de julio de 2026.
XenServer se puede configurar para aplicar automáticamente la corrección cuando sea necesario a las máquinas virtuales que son creadas/importadas por otros productos como Citrix Virtual Apps and Desktops (CVAD).
Este comportamiento está deshabilitado de forma predeterminada, ya que la manipulación del estado del certificado puede causar problemas dentro de la máquina virtual (consulte Requisitos previos).
Habilitar la corrección automática
Ejecute el siguiente comando para habilitar la corrección automática:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->
Deshabilitar la corrección automática
Ejecute el siguiente comando para deshabilitar la corrección automática:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->
Referencia de PowerShell
Con un objeto Pool $pool, la corrección automática se puede habilitar de la siguiente manera:
Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->
Solución de problemas
Solicitud de recuperación de BitLocker después del reinicio
Si BitLocker está configurado y no suspendido en una VM de Windows, es probable que solicite una clave de recuperación de BitLocker después del primer reinicio posterior a la corrección del certificado.
Introduzca la clave de recuperación de BitLocker para desbloquear la unidad. Después de que la VM se inicie correctamente, BitLocker reanuda automáticamente la protección del volumen. Para evitar este comportamiento, suspenda la protección de BitLocker en la VM antes del reinicio de corrección programado y reanúdela una vez que el reinicio se haya completado.
La VM permanece en estado update_available después del reinicio
Si una VM todavía muestra update_available después de un reinicio, es posible que la actualización no se haya aplicado. verificar que la VM se marcó antes de reiniciarse comprobando el estado con la CLI de xe. Si el estado es update_available en lugar de ok, marque la VM de nuevo y reinicie.
La instantánea o plantilla muestra update_available
Las instantáneas y las plantillas no se pueden corregir directamente. Para actualizar el estado del certificado de una instantánea o plantilla, conviértala en una VM y luego reinicie esa VM después de marcarla para la actualización.