> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/es/getting-started/node-secure-boot.md).

# Arranque seguro e integridad de arranque para nodos físicos

{% hint style="info" %}
**Puntos clave**

* VergeOS no utiliza el Arranque Seguro UEFI tradicional para nodos físicos
* VergeOS implementa su propia verificación de integridad de arranque que evita que imágenes manipuladas arranquen
* Este enfoque proporciona una protección práctica contra manipulaciones sin las limitaciones del Arranque Seguro UEFI
  {% endhint %}

## Resumen

VergeOS adopta un enfoque diferente para la seguridad de arranque que el Arranque Seguro UEFI tradicional. Aunque los nodos físicos de VergeOS no utilizan Arranque Seguro a nivel de BIOS, el sistema implementa su propio mecanismo de integridad de arranque que proporciona una protección sólida contra la manipulación.

## Protección de integridad de arranque de VergeOS

VergeOS ha implementado su propia metodología para garantizar la integridad de arranque. Este mecanismo verifica que la imagen de VergeOS no haya sido modificada ni manipulada antes de permitir que el sistema arranque.

### Cómo funciona

Cuando un nodo VergeOS se inicia, el sistema valida la integridad de la imagen de arranque. Si la imagen ha sido manipulada o modificada de cualquier forma, VergeOS se negará a arrancar. Esto garantiza que solo el software auténtico y sin modificar de VergeOS se ejecute en su infraestructura.

### Comparación con el Arranque Seguro UEFI tradicional

| Aspecto                              | Arranque Seguro UEFI                                     | Integridad de arranque de VergeOS                      |
| ------------------------------------ | -------------------------------------------------------- | ------------------------------------------------------ |
| **Protección contra manipulaciones** | Impide el arranque de un SO no firmado/modificado        | Impide el arranque de imágenes de VergeOS manipuladas  |
| **Arranque de otro SO**              | Bloquea por completo los sistemas operativos no firmados | No impide arrancar un sistema operativo diferente      |
| **Implementación**                   | A nivel de BIOS/firmware, requiere claves firmadas       | Verificación a nivel de software                       |
| **Seguridad práctica**               | Protege contra la carga no autorizada del SO             | Protege contra la manipulación de la imagen de VergeOS |

La diferencia clave es el momento y el alcance:

* **Arranque Seguro UEFI** funciona a nivel de BIOS y ni siquiera intentará arrancar un sistema operativo no firmado o no registrado
* **Integridad de arranque de VergeOS** permite que el proceso de arranque comience, pero no lo completará si la imagen de VergeOS ha sido manipulada

Esto significa que, aunque alguien podría teóricamente instalar un sistema operativo completamente diferente en el hardware, no puede modificar la propia imagen de VergeOS y lograr que arranque correctamente. Cualquier manipulación de los archivos del sistema de VergeOS será detectada y evitará el arranque.

## Por qué VergeOS no utiliza el Arranque Seguro UEFI

El Arranque Seguro UEFI tradicional presenta varios desafíos que lo hacen poco práctico para VergeOS:

### Requisitos de certificación

El Arranque Seguro UEFI requiere que los sistemas operativos estén firmados con claves registradas en el firmware del sistema. Este proceso está controlado por un conjunto limitado de guardianes:

* **Microsoft** mantiene el control sobre la infraestructura principal de claves de Arranque Seguro
* Solo un pequeño número de distribuciones de Linux ha registrado claves de Arranque Seguro (principalmente Red Hat y Ubuntu)
* La mayoría de las distribuciones de Linux que admiten Arranque Seguro en realidad arrancan a través del cargador de arranque firmado de Ubuntu (shim) para cargar su propio cargador de arranque GRUB

### Limitaciones prácticas

Para sistemas operativos especializados como VergeOS, obtener y mantener la certificación de Arranque Seguro requeriría:

* Una relación continua con autoridades de certificación
* Refirmar con cada actualización
* Gestionar posibles escenarios de revocación de claves

## Implicaciones de seguridad

{% hint style="success" %}
**Seguridad práctica**

Para la mayoría de los escenarios de implementación, la protección de integridad de arranque de VergeOS proporciona una seguridad práctica equivalente al Arranque Seguro UEFI. Su infraestructura VergeOS está protegida contra la manipulación de imágenes, que es la principal preocupación en los entornos de producción.
{% endhint %}

### Contra qué protege la integridad de arranque de VergeOS

* Modificación de archivos del sistema de VergeOS
* Inyección de código malicioso en la imagen de VergeOS
* Manipulación del proceso de arranque después de la instalación de VergeOS

### Qué requiere controles de seguridad física

* Instalación de un sistema operativo completamente diferente (requiere acceso físico y reformateo del almacenamiento)
* Ataques a nivel de BIOS/firmware (mitigar con seguridad física y contraseñas de firmware)

{% hint style="info" %}
**Seguridad física**

Como con cualquier infraestructura, la seguridad física de sus nodos sigue siendo importante. La integridad de arranque de VergeOS protege la capa de software, mientras que los controles de acceso físico protegen contra ataques a nivel de hardware.
{% endhint %}

## Desactivar el Arranque Seguro UEFI

Antes de instalar VergeOS en nodos físicos, debe desactivar el Arranque Seguro UEFI en la configuración del BIOS/UEFI del sistema. Los pasos específicos varían según el fabricante del hardware, pero generalmente implican:

1. Entrar en la configuración del BIOS/UEFI durante el arranque del sistema (normalmente F2, Supr o F10)
2. Ir a la sección de Seguridad o Arranque
3. Localizar la opción de Arranque Seguro y configurarla en **Desactivado**
4. Guardar los cambios y salir
5. Continuar con la instalación de VergeOS

{% hint style="success" %}
**Consejo**

Documente la configuración de su BIOS antes de realizar cambios. Algunos servidores empresariales pueden tener ajustes de seguridad adicionales que interactúan con el Arranque Seguro, como la configuración de TPM o las restricciones de dispositivos de arranque.
{% endhint %}

## Resolución de problemas

{% hint style="warning" %}
**Problemas comunes**

* **Problema:** El nodo no arranca después de la instalación de VergeOS
  * **Solución:** Verifique que el Arranque Seguro UEFI esté desactivado en la configuración del BIOS. Algunos sistemas pueden volver a activar el Arranque Seguro después de actualizaciones de firmware.
* **Problema:** Mensaje de error "Falló la comprobación de integridad de arranque"
  * **Solución:** Esto indica que la imagen de VergeOS ha sido modificada. Descargue de nuevo y reinstale VergeOS desde una fuente oficial.
* **Problema:** No se puede encontrar la opción de Arranque Seguro en el BIOS
  * **Solución:** Busque en los menús de Seguridad, Arranque o Autenticación. Algunos sistemas lo etiquetan como "Seguridad UEFI" o requieren una contraseña de administrador/configuración para acceder.
    {% endhint %}

## Recursos adicionales

* [Guía de instalación de VergeOS](/plan-and-deploy/implementation-guide/installation-guide.md)
* [Requisitos previos a la instalación](/plan-and-deploy/implementation-guide/pre-installation.md)
* [Creación de medios de instalación de arranque](/plan-and-deploy/implementation-guide/install-media.md)

## Comentarios

{% hint style="info" %}
**¿Necesitas ayuda?**

Si necesita más ayuda o tiene alguna pregunta sobre este artículo, no dude en ponerse en contacto con el [equipo de soporte de VergeOS](https://app.gitbook.com/o/FpusSnrkRHyZiVEsXf9X/s/yj8JovQN0DuGOoi1frJ7/support-and-services).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/es/getting-started/node-secure-boot.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
