Secure Boot, Linux kullanıcıları için uzun süredir bir sıkıntı kaynağı olsa da Microsoft’un 2011 tarihli sertifika otoritelerinin süresinin dolması, durumu gerçek bir sorun haline getiriyor.
UEFI (Unified Extensible Firmware Interface) ile BIOS’un yerini almasıyla birlikte Secure Boot da Microsoft tarafından desteklenen bir güvenlik mekanizması olarak devreye girdi. Amacı, işletim sistemi başlamadan önce firmware seviyesindeki kötü amaçlı kodları engellemekti. Bu sistem, Linux dağıtımlarını Windows tabanlı PC’lerde çalıştırmayı zorlaştırdı; ancak 14 yıl sonra aynı problem yeniden ortaya çıktı.
Microsoft, Secure Boot sertifikalarının her zaman bir son kullanma tarihi taşıdığını hatırlatıyor. 2011’de oluşturulan ve hâlâ birçok bilgisayarın firmware’inde yer alan Microsoft UEFI CA (Certificate Authority) sertifikalarının bazıları 2026’da geçerliliklerini yitirecek. Bu durum, bazı kullanıcıların Linux dağıtımlarını güncellerken ya da yeni bir sistem kurarken sorun yaşamalarına yol açabilir.
Endişe edilmesi gereken, mevcut kurulumların aniden çalışmaz hale gelmesi değil; gelecekteki kurulumlarda yeni ya da güncellenmiş bir dağıtımın imzalı bootloader’ları tanıyamaması. Eski firmware’lerde 2023‑de Microsoft tarafından yayımlanan yeni sertifikalar yer almazsa, dağıtım sağlayıcıları ve kullanıcılar bir uyumsuzlukla karşılaşabilir.
Bu sorunu önlemek için en temel adım, firmware’inizi güncellemektir. Çoğu büyük donanım üreticisi, Microsoft’un 2023 sertifikalarını içerecek firmware güncellemeleri yayımladı. Linux ortamında bu güncellemeyi gerçekleştirmek için fwupd aracını kullanabilirsiniz. Root yetkileriyle şu komutları çalıştırın: fwupdmgr refresh, fwupdmgr get-updates ve fwupdmgr update. Desteklenen donanımda bu işlemler yeni UEFI db/dbx veritabanı güncellemelerini indirir, kurulumu tamamladıktan sonra sistemi yeniden başlatmanız yeterli olacaktır.
Daha eski cihazlarda üreticinin web sitesinden .exe ya da .iso formatında bir firmware paketi indirip manuel kurulum yapmak gerekebilir; bu biraz zahmetli olsa da bir kez yapıldığında yıllar boyunca Secure Boot ile sorunsuz bir deneyim sağlar.
İkinci adım, dağıtımınızın sertifika yönetimini kontrol etmektir. Çoğu ana akım Linux dağıtımı, 2026 sertifika süresi sorununu acil bir kriz olarak görmemiş ve shim (ilk aşama bootloader) güncellemeleriyle uyumluluğu sağlamaya yönelik planlar hazırlamıştır. Dağıtımın resmi belgelerinde veya paket notlarında shim’in yeni Microsoft sertifikalarıyla imzalı olup olmadığını kontrol edin; gerekiyorsa güncellenmiş shim paketini yükleyin.
Bu iki adımı tamamladıktan sonra, hem mevcut kurulumunuz sorunsuz çalışır hem de gelecekte yeni bir dağıtım ya da çekirdek güncellemesi uyguladığınızda Secure Boot engeliyle karşılaşmazsınız. Böylece Microsoft ve donanım üreticilerinin sağladığı güvenlik katmanını korurken, Linux ekosisteminin esnekliğinden de faydalanmaya devam edersiniz.
Yorum Yap