Problema

En varios portátiles y desktops con Windows 11, después de aplicar una actualización de Windows que incluye un firmware (BIOS/UEFI) nuevo, el arranque se detiene con el mensaje “Boot manager has been blocked by the current security policy”. El equipo no pasa del control de Secure Boot y no carga el sistema operativo, aunque desactivar temporalmente Secure Boot permite iniciar Windows sin problemas. El síntoma se repite en máquinas que usan BitLocker, en configuraciones con claves de arranque firmadas y en entornos donde la política de firma de Secure Boot se actualiza automáticamente.

Causa

El error se origina cuando la base de datos de claves (DB/KEK) de Secure Boot en el firmware queda desincronizada con la firma del Windows Boot Manager (bootmgfw.efi) presente en la partición EFI. Desde 2024, Microsoft está migrando los certificados de firma a la nueva autoridad “Windows UEFI CA 2023”. Una actualización de Windows que incluye un paquete de firmware puede:

  1. Sobrescribir la base de datos de Secure Boot con los nuevos certificados, eliminando los antiguos que firmaban el Boot Manager actual.
  2. Mantener la copia del Boot Manager sin volver a firmarla, de modo que la firma ya no coincide con la nueva DB.
  3. No activar la rutina de autorrecuperación porque el archivo de fallback (\EFI\Boot\bootx64.efi) apunta al mismo Boot Manager bloqueado.

El resultado es que el firmware rechaza el gestor de arranque y muestra el mensaje de política de seguridad. Reinstalar Windows no soluciona nada porque el problema reside en el firmware, no en el sistema operativo.

Solución

La estrategia consiste en forzar al firmware a ejecutar la herramienta de recuperación de Secure Boot que Windows incluye (SecureBootRecovery.efi). Esa herramienta actualiza la DB/KEK con los certificados correctos y restaura la confianza del Boot Manager. No se necesita USB externo; basta con reemplazar temporalmente el archivo de fallback en la partición EFI (ESP).

Paso a paso (desde Windows con Secure Boot desactivado)

  1. Identificar la partición ESP
    La partición del sistema EFI es de tipo GUID c12a7328-f81f-11d2-ba4b-00a0c93ec93b.

  2. Montar la ESP en una letra de unidad temporal (ejemplo Z:).

  3. Respaldar el archivo de fallback (bootx64.efi).

  4. Copiar la herramienta de recuperación (SecureBootRecovery.efi) al lugar del fallback.

  5. Desmontar la ESP y volver a habilitar Secure Boot.

  6. Reiniciar; el firmware caerá en el fallback, ejecutará la herramienta y reparará la base de datos.

  7. Restaurar el archivo de fallback a su estado original para evitar que el sistema arranque siempre en modo de recuperación.

Este proceso funciona tanto en laptops Lenovo como en cualquier PC con firmware UEFI que incluya la herramienta de recuperación (presente desde Windows 10 2004).

Cuándo aplicar esta solución

  • Síntomas: mensaje “Boot manager has been blocked by the current security policy”, arranque detenido en Secure Boot, posibilidad de iniciar Windows solo con Secure Boot desactivado.
  • Entorno: Windows 11 (o Windows 10 2004+), firmware actualizado recientemente, BitLocker activo o inactivo.
  • No aplicar si la partición ESP está dañada o no contiene la carpeta \EFI\Microsoft\Boot\SecureBootRecovery.efi. En ese caso, una reinstalación del firmware o una recuperación desde medio externo será necesaria.

Código

# 1. Encontrar la partición ESP (asume disco 0)
Get-Partition | Where-Object { $_.GptType -eq '{c12a7328-f81f-11d2-ba4b-00a0c93ec93b}' }

# 2. Montar la ESP como Z:
Add-PartitionAccessPath -DiskNumber 0 -PartitionNumber 1 -AccessPath "Z:\"

# 3. Respaldar el fallback actual
Copy-Item "Z:\EFI\Boot\bootx64.efi" "Z:\EFI\Boot\bootx64.efi.bak" -Force

# 4. Reemplazar por la herramienta de recuperación
Copy-Item "Z:\EFI\Microsoft\Boot\SecureBootRecovery.efi" "Z:\EFI\Boot\bootx64.efi" -Force

# 5. Desmontar la ESP
Remove-PartitionAccessPath -DiskNumber 0 -PartitionNumber 1 -AccessPath "Z:\"

Nota: Si la partición ESP tiene número de partición distinto a 1, ajuste -PartitionNumber en los comandos.


## Verificación
1. **Reactivar Secure Boot** en la BIOS (F2 → Security → Secure Boot → Enabled).  
2. **Reiniciar** el equipo.  
3. Si la reparación tuvo éxito, el firmware mostrará brevemente una pantalla azul de Microsoft y luego arrancará Windows normalmente.  
4. En Windows, ejecutar:  

```powershell
Confirm-SecureBootUEFI   # debe devolver True
bcdedit /enum firmware   # la entrada {bootmgr} debe apuntar a \EFI\Microsoft\Boot\bootmgfw.efi
  1. Si el sistema arranca sin errores y Confirm-SecureBootUEFI devuelve True, la solución está completa.

Notas adicionales

  • Restaurar el fallback: después de confirmar que Windows arranca, vuelve a montar la ESP y reemplaza el archivo de recuperación por el backup creado.
  • Prevención: antes de aplicar actualizaciones de firmware, verifica que la versión de BIOS/UEFI sea la recomendada por el fabricante y que la base de datos de Secure Boot no sea sobrescrita sin necesidad.
  • BitLocker: si el disco está cifrado, la herramienta de recuperación no afecta la clave de BitLocker, pero es buena práctica tener la clave de recuperación a mano.
  • Entornos corporativos: cuando se gestionan políticas de Secure Boot mediante MDM, asegúrese de que la lista de certificados aprobados incluya la nueva autoridad “Windows UEFI CA 2023”.
  • Fallos comunes: intentar copiar la herramienta a una unidad USB y arrancar desde ella a veces falla porque el firmware prioriza la ruta \EFI\Boot\bootx64.efi en la ESP. Usar la ESP directamente evita ese conflicto.

Con estos pasos la mayoría de los equipos que presentan el bloqueo del Boot Manager tras una actualización de firmware pueden volver a arrancar sin necesidad de reinstalar Windows ni de recurrir a medios externos.