Microsoft, 2011 tarihli Secure Boot sertifikalarının Haziran 2026'dan itibaren sona ermeye başladığını ve yeni sertifikaların Windows Update üzerinden kademeli dağıtıldığını belgeliyor.
2026 Secure Boot sertifika güncellemeleri sonrası BitLocker Recovery neden olur? Key ID, TPM/PCR, Event Viewer ve güvenli kurtarma sırasını öğrenin.
Microsoft, 2011 tarihli Secure Boot sertifikalarının Haziran 2026'dan itibaren sona ermeye başladığını ve yeni sertifikaların Windows Update üzerinden kademeli dağıtıldığını belgeliyor.
14 Nisan 2026 Windows 11 güncellemesi, Secure Boot güncellemesi sonrası bazı cihazların BitLocker Recovery'ye girmesine yol açan bir sorunu düzeltti.
12 Mayıs 2026 güncellemesi boot dosyası güncellemelerinden sonra başlangıç güvenilirliğini iyileştirdi.
Secure Boot, firmware'in yalnız güvenilen boot bileşenlerini yüklemesini sağlayan güven zinciridir. Windows cihazlarının büyük bölümünde kullanılan 2011 imzalı sertifikalar 2026 döneminde yenileniyor. Microsoft bu geçişi Windows Update üzerinden kademeli yürütüyor; dolayısıyla iki aynı model cihaz bile sertifika geçişini aynı gün almayabilir.
Bu geçişte Boot Manager ve Secure Boot ölçümlerinin değişmesi TPM'in beklediği başlangıç profilini etkileyebilir. BitLocker, TPM korumalı sistemlerde bu ölçümleri diski otomatik açma kararında kullanır. Ölçüm beklenenden farklıysa güvenlik gereği recovery anahtarını ister.
Recovery ekranındaki Key ID'yi not edin. Windows 11 24H2 ve sonrasında Microsoft, ilişkili Microsoft hesabına dair ipucu gösterebilir. Cihazı ilk kuran kişi siz değilseniz anahtar başka bir kişinin hesabında veya iş/okul hesabında tutulmuş olabilir.
Bir hesapta birden fazla 48 haneli anahtar bulunabilir. Doğru anahtarı seçmek için Key ID eşleştirmesi yapılmalıdır. Anahtar bulunamıyorsa BitLocker bypass iddiasındaki üçüncü taraf araçlarla diske müdahale etmek veri kaybı riskini yükseltir.
manage-bde -status
manage-bde -protectors -get C:
Microsoft'un 2026 Secure Boot sorun giderme rehberi bazı senaryolarda recovery'nin bir kez görülebileceğini, doğru anahtar girildikten sonra sonraki açılışların normal olabileceğini açıklıyor. Her açılışta recovery tekrarlanıyorsa kalıcı bir ölçüm veya firmware değişkeni vardır.
`msinfo32` içinde BIOS Mode, Secure Boot State ve PCR7 Configuration; PowerShell'de TPM durumu; Event Viewer'da Secure Boot ve boot olayları birlikte kontrol edilmelidir. Firmware ayarı her restart'ta değişiyor veya boot sırası farklı aygıta dönüyorsa anahtar girmek kök nedeni çözmez.
msinfo32
Confirm-SecureBootUEFI
Get-Tpm | Format-List TpmPresent,TpmReady,TpmEnabled,TpmActivated
Nisan 2026 Windows 11 kalite güncellemesi Secure Boot güncellemesi sonrası BitLocker Recovery'ye girme sorununu ele aldı. Mayıs 2026 güncellemesi de boot dosyası güncellemelerinden sonra başlangıç güvenilirliğini iyileştirdi. Bu nedenle eski bir build'de firmware anahtarlarını değiştirmeden önce desteklenen kalite güncellemelerinin durumu kontrol edilmelidir.
winver
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Secure Boot anahtarlarını silmek, Platform Key'i değiştirmek, TPM'i temizlemek veya CSM/Legacy moda geçmek ölçüm profilini daha da değiştirebilir. BitLocker kurtarma anahtarı doğrulanmadan bu işlemleri yapmak veri erişimi riskini artırır.
Özellikle 'TPM'i clear yap, düzelir' şeklindeki tek satırlık tavsiyeler güvenli değildir. TPM temizleme, saklanan anahtar ve kimlik bilgilerinin etkilenmesine yol açabilir. Önce recovery anahtarı, sonra mevcut güvenlik durumu ve yalnızca doğrulanmış kök nedene göre değişiklik yapılmalıdır.
| Belirti | Öncelikli kontrol |
|---|---|
| Recovery yalnız bir kez oldu | Windows build ve 2026 Secure Boot geçişi |
| Her açılışta recovery | TPM/PCR7, firmware ayarı, boot sırası |
| BIOS update sonrası başladı | Recovery key + TPM ölçümü + Secure Boot State |
Boot, BitLocker, firmware, partition veya fiziksel disk işlemlerinde yedek ve geri dönüş planı olmadan yıkıcı komut kullanmayın. Komut örneklerindeki sürücü harflerini kendi sisteminizi doğrulamadan kopyalamayın.
Davranışı değiştirebilir ama önerilen kalıcı çözüm değildir. Önce Windows build, TPM/PCR ve firmware durumu kontrol edilmelidir.
Hayır. Önce tetikleyiciyi bulun. Şifrelemeyi kapatmak kök nedeni açıklamaz.
Windows VPS veya fiziksel sunucuda boot, disk, RDP ya da güncelleme problemi yaşıyorsanız hata kodu, Windows sürümü ve konsol ekranıyla birlikte teknik destek kaydı oluşturabilirsiniz.