Windows Secure Boot sertifika süresinin dolması ve sertifika güncellemeleri

Windows Güvenli Boot'u desteklemeye başladığından beri, çoğu Windows cihazı UEFI Güvenli Boot veritabanında bir dizi Microsoft sertifikası kullanmaktadır. Bu eski sertifikalar, 2026'dan itibaren aşamalı olarak sona ermeye başlayacaktır. Boot güvenliğini ve güven zinciri bütünlüğünü korumak için sistemlerin, Microsoft sertifikalarının 2023 sürümüne güncellenmesi gerekmektedir.

Eğer sisteminizde şu anda Secure Boot etkinse, bu sertifikaların 2026 yılının ortasından önce güncellenmiş olduğundan emin olunuz.

 

Microsoft, Secure Boot sertifika güncellemesinin Windows update üzerinden tamamlanmasını önermektedir

Çoğu kullanıcı için gerekli güncellemeler, herhangi bir kullanıcı işlemi gerektirmeden Windows Updates üzerinden otomatik olarak sunulacaktır.

Güncellemelerin başarıyla alınıp alınmadığı, Windows Security App üzerinden doğrulanabilir, detaylar için Windows Security app'te Secure Boot sertifika güncelleme durumu başlığına bakabilirsiniz.

「Windows Update」etkinleştirildiğinde ve sistemde Secure Boot aktif olduğunda (lütfen Secure Boot nasıl etkinleştirilir bölümüne bakınız), desteklenen Windows cihazları uygun zamanda yeni Secure Boot sertifikalarını ve yeni Boot Manager'ı otomatik olarak indirip uygular.

Yeni Secure Boot veritabanı güncellemesi, 2024 yılından itibaren Secure Boot etkin olan cihazlara aşamalı olarak sunulmuş olup, sertifika Haziran 2026'da sona ermeden önce cihaz güncellemesini otomatik olarak tamamlayacaktır.

[Yeni sertifikalar almak için Windows Update'i etkinleştir]

 

Soru&Cevap

Soru 1: UEFI Secure Boot durumunu nasıl kontrol edebilirim?

Cevap 1: Lütfen aşağıdaki adımları izleyin:

  1. Windows arama çubuğuna Windows Güvenliği yazın. 
  2. Soldaki menüden [Cihaz güvenliği] seçin. [Güvenli başlatma] altında bir durum göstergesi göreceksiniz. Güvenli başlatma simgesi yeşil, sarı veya kırmızı bir rozet ile işaretlenmiştir; bunlar sisteminizdeki güvenli başlatmanın mevcut durumunu temsil eder. 

 

Soru 2: Güvenli başlatma simgesi sarı veya kırmızıysa ne yapmalıyım?

Cevap 2: Lütfen aşağıdaki adımları izleyin:

  1. Windows Update'i çalıştırın ve işletim sistemi yapısının 26100.6725 veya daha yeni olduğundan emin olun. 
    Windows 11, sürüm 25H2 güncelleme geçmişi - Microsoft Destek
  2. Windows arama çubuğuna Windows PowerShell yazın. 
    Arama sonuçlarından, Windows PowerShell'e sağ tıklayın ve Yönetici olarak çalıştır'ı seçin. 
  3. Aşağıdaki komutu girin: 
    reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Secureboot /v AvailableUpdates /t REG_DWORD /d 0X5944 /f 
  4. Daha sonra aşağıdaki komutu girin: 
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" 
  5. Bilgisayarınızı yeniden başlatın.
  6. Yeniden başlattıktan sonra, Windows PowerShell'i tekrar yönetici olarak açın.
  7. Aşağıdaki komutu tekrar girin: 
    Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update" 
  8. Bilgisayarınızı bir kez daha yeniden başlatın.
  9. Secure Boot simgesinin yeşile döndüğünü doğrulayın, bu Secure Boot'un artık etkinleştirildiğini ve düzgün çalıştığını gösterir.

 

Soru 3: Cihazım eski Secure Boot sertifikası süresi dolmadan yeni bir Secure Boot sertifikası almazsa ne olur?

Cevap 3: Güvenli önyükleme sertifikasının süresi dolduktan sonra, henüz yeni 2023 sertifikasını almamış cihazlar yine de başlatılabilir ve normal şekilde çalışmaya devam edebilir, ayrıca standart Windows güncellemeleri yüklenmeye devam edecektir. Ancak, bu cihazlar önyüklemenin erken aşamasında yeni güvenlik korumalarını alamaz; bu durum, Windows önyükleme yöneticilerinin güncellenmesi, güvenli önyükleme veritabanları, iptal listeleri veya yeni keşfedilen önyükleme düzeyi güvenlik açıkları için alınacak önlemler dahil olmak üzere güncellemeleri etkiler.

Zamanla, bu durum cihazın yeni tehditlere karşı korumasını sınırlar ve BitLocker güçlendirmesi veya üçüncü taraf önyükleyiciler gibi güvenli önyükleme güvenine dayanan senaryoları etkileyebilir. Çoğu Windows cihazı güncellenmiş kimlik bilgilerini otomatik olarak alacaktır ve birçok OEM üreticisi gerektiğinde ürün yazılımı güncellemeleri sunacaktır. Cihazı her zaman güncel tutmak, güvenli önyükleme için tasarlanmış tam güvenlik korumasının alınmaya devam edilmesini sağlamaya yardımcı olur.

 

Soru 4: Secure boot aygıtını kapatmanın etkileri nelerdir?

Cevap 4: Secure boot'u devre dışı bırakan cihazlar, firmware'de yeni secure boot kimlik bilgilerini almaz. Bu nedenle, secure boot koruması uygulanmadığı için hala boot katmanı zararlı yazılımlarına (örneğin bootkitlere) karşı savunmasız kalırlar.

 

Soru 5: Firmware'i varsayılan ayarlara sıfırladıktan sonra cihaz açılmamaya başladı - ne oldu? Bunu nasıl düzeltebilirim?

Cevap 5: Windows zaten 2023 imzalı boot manager'ı kullandıysa, ancak firmware Windows UEFI CA 2023 sertifikasını içermeyen varsayılan değere sıfırlanırsa, secure boot açılış işlemini engeller.

SSS'ye başvurabilirsiniz:

[Dizüstü Bilgisayar] Sorun Giderme - Başlangıçta Secure Boot İhlali Hatası

 

Soru 6: Cihazımın Secure Boot sertifikası süresi dolduysa, yine de güncel bir sertifika alabilir miyim?

Cevap 6: Evet. Mevcut kimlik bilgilerinin süresi dolmuş olsa bile, yeni secure boot kimlik bilgilerini içeren toplu güncellemeler yine de uygulanabilir. Cihaz Windows'u başlatıp güncellemeleri yükleyebiliyorsa, güncellenmiş kimlik bilgileri yayımlanan dağıtım yönergelerine göre firmware'e yazılabilir. Çoğu cihaz bu güncellemeleri otomatik olarak alacaktır, ancak bazı sistemlerde ek firmware güncellemeleri gerekebilir.

 

Soru 7: UEFI Secure Boot Anahtarlarının durumunu nasıl kontrol edebilirim?

Cevap 7: Lütfen aşağıdaki adımlara bakın:

  1. Windows sistem arama kutusuna PowerShell yazın. 
    Arama sonuçlarında, Windows PowerShell simgesine tıklayın ve Yönetici olarak çalıştır'ı seçin. 
  2. Anahtar Değişim Anahtarı'nın (KEK) "Microsoft Corporation KEK 2K CA 2023" içerdiğini doğrulayın 
    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI KEK).bytes) -match 'Microsoft Corporation KEK 2K CA 2023' komutunu girin 
    Eğer Sonuç True olursa, "Microsoft Corporation KEK 2K CA 2023" içeriyor demektir 
  3. İmza Veritabanlarının (DB) "Windows UEFI CA 2023" içerdiğini doğrulayın 
    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023' komutunu girin 
    Eğer Sonuç True olursa, "Windows UEFI CA 2023" içeriyor demektir 
  4. İmza Veritabanlarının (DB) "Microsoft UEFI CA 2023" içerdiğini doğrulayın 
    [System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Microsoft UEFI CA 2023' komutunu girin 
    Eğer Sonuç True olursa, "Microsoft UEFI CA 2023" içeriyor demektir 

 

Soru 8: Olay Görüntüleyicisi'nde TPM WMI hata mesajı (Etkinlik Kimliği: 1801) bulursam ne yapmalıyım?

Cevap 8: Bu hata mesajının nedeni, güvenli boot kimlik bilgilerinin güncellenmiş olması ancak henüz cihaz donanım yazılımına uygulanmamış olmasıdır.

Lütfen önce Windows Update'i çalıştırarak işletim sistemi derlemesinin 26100.6725 veya daha yeni olduğundan emin olun, ardından Soru 2'de belirtilen adımları uygulayın.

Windows 11, sürüm 25H2 güncelleme geçmişi.

 

Soru 9: Olay Görüntüleyicisi'nde TPM WMI hata mesajı (Etkinlik Kimliği: 1802) bulursam ne yapmalıyım?

Cevap 9: Bu hata mesajının nedeni, boot güncellemesinin kasıtlı olarak engellenmesidir; çünkü cihaz, bilinen donanım yazılımı veya donanım koşullarına uygundur ve bu da güncellemenin güvenli bir şekilde tamamlanmasını engellemektedir.

Lütfen sorunu ASUS servis merkezi aracılığıyla bildirin.

 

Soru 10: Olay Görüntüleyicisi'nde TPM WMI hata mesajı (Etkinlik Kimliği: 1803) bulursam ne yapmalıyım?

Cevap 10: Bu hata mesajının nedeni, cihazın PK tarafından imzalanmış Anahtar Değişim Anahtarını (KEK) bulamamasıdır.

Lütfen sorunu ASUS servis merkezi aracılığıyla bildiriniz.

 

 

Referanslar:

Windows Secure Boot sertifika süresi dolması ve CA güncellemeleri - Microsoft Desteği  
Windows Güvenlik uygulamasında Secure Boot sertifika güncelleme durumu  
Secure Boot güncelleme süreci hakkında sıkça sorulan sorular - Microsoft Desteği  
Secure Boot DB ve DBX değişken güncelleme olayları - Microsoft Desteği  
Windows 11, sürüm 25H2 güncelleme geçmişi - Microsoft Desteği