0. BIOS, 1 minuto (Supr al encender): Security → Secure Boot → Secure Boot: Disabled · Key Management → Reset To Setup Mode → Yes · Save & Exit → Save Changes and Exit. Con esto la unidad mete sus claves sola desde Linux; en la BIOS no se carga ningún fichero, nunca. A. Pulsa Abrir ventana. En la unidad: cable de red, USB merlin-autoinstall, encender, F7 → el USB. No tocar nada.
Instala, arranca una vez, se baja todo, cifra el disco y prepara Secure Boot. Se apaga sola (~25 min). La ventana se cierra sola al registrarse;
es de un solo uso: para otra unidad, vuelve a abrir. B. Quitar el USB y encender. Informa al VPS y se apaga sola (~5 min). Aquí aparece en Dispositivos con Blindaje
cifrado · SB necesita_bios. Apagada = le toca la BIOS (paso 2). Si la caja ya pasó antes por el punto 2 (USB Boot en Disabled), en el paso 0 pon también Boot → USB Boot: Enabled.
Con la unidad ya instalada, cada vez que se encienda sin hacer la BIOS volverá a apagarse a los 2 min, y en Dispositivos → último error dirá exactamente qué le falta.
2 · Blindaje de la BIOS — lo haces tú (teclado + pantalla)
C. Solo cuando la unidad se haya apagado sola tras el paso B (Dispositivos: SB necesita_bios). Encender y pulsar Supr hasta entrar. Igual en Intel y AMD. Una sola visita, cuatro puntos. Sin contraseña de BIOS (quien saca la pila la borra; lo que protege es Secure Boot + TPM).
Que vuelva sola tras un corte de luz(Advanced → ACPI Settings, o Chipset) Restore AC Power Loss (o State After G3) = Power On. Si existe, ErP / Deep Sleep = Disabled.
Que solo arranque desde el disco(Boot) Boot Option #1 = Ubuntu Merlin · Network Stack = Disabled (quita el PXE) · USB Boot = Disabled (los sticks Zigbee/Z-Wave siguen funcionando) · CSM = Disabled.
Mirar, no tocar(Security → Secure Boot → Key Management)
Las filas Platform Key, Key Exchange Keys y Authorized Signatures deben decir External (1 / 1 / 3 claves): las metió la unidad. Esc. Solo si Platform Key dijera 0 / No Keys: Platform Key → Update → (defaults: No) → disco → EFI → merlin → PK.cer → Public Key Certificate → Yes. Nada más: Update/Delete de KEK o db en estas BIOS dan «Security Violation» y no hacen falta.
Secure Boot = Enabled(Security → Secure Boot; si «Secure Boot Mode» pone Standard, Custom) → Save & Exit → Save Changes and Exit → Yes. Arranca, reinicia una vez por la imagen firmada, sella el TPM y se queda encendida. Desde ese momento el disco solo se abre arrancando nuestra imagen.
✔ Comprobar (Dispositivos, ~10 min): Blindaje cifrado · SB listo. ✖ Si se apaga otra vez: le falta algo del punto 3 o 4; en último error pone exactamente qué (SecureBoot=0 → punto 4; mi_clave_en_db=no → punto 3). Nunca pide la clave del disco durante esto. Detalle: BIOS-BANCO.md.