Gestionar la remediación de certificados UEFI Secure Boot
Los certificados UEFI Secure Boot originales de Microsoft de 2011 comenzarán a caducar en junio de 2026, en favor de los certificados de reemplazo emitidos en 2023. XenServer® proporciona un flujo de trabajo de remediación gestionado que ayuda a los administradores a identificar máquinas virtuales (VM) cuya NVRAM UEFI solo contiene la cadena de certificados heredada de Microsoft de 2011 y a actualizar de forma segura esas VM para incluir los certificados de 2023 durante un reinicio controlado.
Las máquinas virtuales recién aprovisionadas en XenServer 9 incluyen los certificados de Microsoft más recientes de 2023. Este flujo de trabajo de remediación se aplica solo a las VM aprovisionadas originalmente en versiones anteriores de XenServer, donde es posible que solo tengan los certificados heredados de 2011.
Los siguientes objetos de clase VM están dentro del alcance de este flujo de trabajo de remediación:
- VM de Windows y Linux UEFI que contienen solo la cadena de certificados UEFI de Microsoft de 2011, incluidas las VM donde Secure Boot está actualmente deshabilitado.
- Instantáneas y plantillas que tienen el estado de certificado heredado (expuestas para informes, no actualizables directamente).
Los siguientes están fuera del alcance:
- VM que ya contienen los certificados de Microsoft de 2023.
- VM de arranque BIOS.
- VM que utilizan certificados UEFI personalizados.
Tenga en cuenta que cuando las máquinas virtuales son aprovisionadas por Citrix Virtual Apps and Desktops™ (CVAD), puede que se requieran pasos adicionales para asegurar que las futuras máquinas virtuales contengan los certificados de 2023. Consulte la guía de CVAD en CTX696696 para conocer las acciones específicas requeridas.
Estados de los certificados
XenServer expone un estado de certificado de solo lectura para cada objeto de VM, instantánea y plantilla. Los valores posibles se describen en la siguiente tabla:
| Estado | Significado |
|---|---|
ok |
El objeto no requiere remediación. Esto incluye las máquinas virtuales de arranque BIOS y las máquinas virtuales que ya tienen la cadena de certificados de Microsoft de 2023. |
update_available |
La máquina virtual es apta para la remediación y se puede marcar para actualizar en el próximo arranque. |
update_on_boot |
La máquina virtual ha sido marcada y XenServer actualizará los certificados automáticamente en el próximo arranque de esa máquina virtual. |
Nota:
Las instantáneas y las plantillas muestran su estado de certificado solo para visibilidad. La remediación se aplica solo después de que una instantánea o plantilla se convierte en una máquina virtual y esa máquina virtual se arranca.
Requisitos previos
Advertencia:
La actualización de los certificados UEFI cambia las mediciones de PCR de TPM (especialmente PCR7), lo que puede activar el modo de recuperación de BitLocker en los invitados de Windows que sellan su clave maestra de volumen contra PCR7. Planifique y organice las implementaciones cuidadosamente para evitar interrupciones inesperadas para el usuario.
Antes de marcar cualquier máquina virtual para remediación, haga lo siguiente:
- Asegúrese de que las claves de recuperación de BitLocker sean accesibles como precaución.
- Suspenda la protección de BitLocker en las máquinas virtuales de Windows afectadas antes de actualizar los certificados.
- Programe el primer reinicio posterior a la remediación en una ventana de mantenimiento supervisada.
Gestionar la remediación de certificados mediante XenCenter®
Consulte Certificados de arranque seguro.
Gestionar la remediación de certificados mediante la CLI
Revisar el estado del certificado
Ejecute el siguiente comando para listar el estado del certificado para todos los objetos de clase VM, incluidas las instantáneas y las plantillas:
xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->
Marcar una VM para remediación
Ejecute el siguiente comando para marcar una VM para que XenServer actualice los certificados en el siguiente arranque de esa VM:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->
Cancelar actualizaciones pendientes
Ejecute el siguiente comando para cancelar una actualización de certificado pendiente antes de que la VM se reinicie:
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->
Nota:
Puede cancelar una actualización pendiente solo antes de que la VM se reinicie y se ejecute la remediación programada. Después de que la VM se haya reiniciado y la actualización se haya aplicado, el estado vuelve a
okautomáticamente.
Referencia de XenAPI
El flujo de trabajo de remediación de certificados introduce el siguiente campo y método de XenAPI, que están disponibles por primera vez en la versión 26.14.0 del SDK.
Campo: VM.secureboot_certificates_state
Solo lectura. Se aplica a objetos VM, instantáneas y plantillas. Valores posibles: ok, update_available, update_on_boot.
Método: VM.update_secureboot_certificates_on_boot(session, vm, mark)
Pase mark=true para programar la actualización del certificado en el próximo arranque. Pase mark=false para cancelar una actualización pendiente.
Referencia de PowerShell
Con un objeto de VM $vm, se puede acceder al nuevo campo de la siguiente manera:
$vm.secureboot_certificates_state
<!--NeedCopy-->
El nuevo método se invoca de la siguiente manera:
Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->
Planificación
- Programe las actualizaciones en lotes de tamaño razonable para limitar el alcance de cualquier impacto de problemas como la recuperación de BitLocker.
- Pruebe las actualizaciones primero en máquinas virtuales representativas y valide el comportamiento de arranque del invitado antes de una implementación generalizada.
- No reinicie un gran número de máquinas virtuales simultáneamente; escalone los reinicios para dar tiempo a responder a problemas inesperados de BitLocker o de arranque.
Remediación automática
Nota:
La funcionalidad de remediación automática descrita a continuación se lanzó como una actualización para los canales Early Access y Normal de XenServer 9 el 16 de julio de 2026.
XenServer se puede configurar para aplicar automáticamente la remediación donde sea necesario a las máquinas virtuales que son creadas/importadas por otros productos como Citrix Virtual Apps and Desktops (CVAD).
Este comportamiento está deshabilitado de forma predeterminada, ya que manipular el estado del certificado puede causar problemas dentro de la máquina virtual (consulte Requisitos previos).
Habilitar la remediación automática
Ejecute el siguiente comando para habilitar la remediación automática:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->
Deshabilitar la remediación automática
Ejecute el siguiente comando para deshabilitar la remediación automática:
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->
Referencia de PowerShell
Con un objeto Pool $pool, la remediación automática se puede habilitar de la siguiente manera:
Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->
Solución de problemas
Solicitud de recuperación de BitLocker después del reinicio
Si BitLocker está configurado y no suspendido en una VM de Windows, es probable que solicite una clave de recuperación de BitLocker después del primer reinicio posterior a la remediación del certificado.
Introduzca la clave de recuperación de BitLocker para desbloquear la unidad. Después de que la VM se inicie correctamente, BitLocker reanuda automáticamente la protección del volumen. Para evitar este comportamiento, suspenda la protección de BitLocker en la VM antes del reinicio de remediación programado y reanúdela una vez que el reinicio se haya completado.
La VM permanece en estado update_available después del reinicio
Si una VM sigue mostrando update_available después de un reinicio, es posible que la actualización no se haya aplicado. verificar que la VM se marcó antes de reiniciarse comprobando el estado con la CLI de xe. Si el estado es update_available en lugar de ok, marque la VM de nuevo y reiníciela.
La instantánea o plantilla muestra update_available
Las instantáneas y las plantillas no se pueden remediar directamente. Para actualizar el estado del certificado de una instantánea o plantilla, conviértala en una VM y, a continuación, reinicie esa VM después de marcarla para la actualización.