Windows 11’de Secure Boot Sertifika Güncelleme Sorunları: SCCM ile Tespit ve Çözüm
Bu yazı Secure Boot CA 2023 serisinin 2. bölümü. 1. Bölüm tam tespit mantığını, altı durumlu uyumluluk modelini, gün bazlı bildirim eskalasyon sistemini ve Intune Remediations üzerinden yapılan uygulamayı anlatmıştı. 1. Bölümü okumadıysanız önce oradan başlayın. Bu yazı script’lerin nasıl çalıştığını bildiğinizi varsayıyor ve tamamen SCCM üzerinden dağıtıma odaklanıyor.
Remediation mantığı büyük ölçüde 1. Bölümdekiyle aynı. Tespit script’i Configuration Manager için sadeleştirildi çünkü Configuration Item discovery script’leri, script çıktısı, ek loglama ve event log yazma konusunda daha kısıtlayıcı Intune’da sorunsuz çalışan bazı şeyler SCCM’de evaluation hatasına yol açıyor. Tespit script’i dışında değişen kısımlar paketleme, dağıtım mekanizması ve client tarafında sonuçları doğrulama şekli.
Kapsam: SCCM client’ı kurulu Windows 11 cihazları. Compliance workload’ının SCCM’de kaldığı co-managed ortamlarda doğru dağıtım yolu bu. Compliance workload’ınız zaten Intune’a taşındıysa 1. Bölümü kullanın ya da her ikisini birden kullanın bu da geçerli bir yaklaşım ve aşağıda ele alınıyor.
Neden SCCM Configuration Baseline
Adımlara geçmeden önce, burada neden bir Compliance Policy, PowerShell script dağıtımı ya da yazılım paketi değil de Configuration Baseline framework’ünün doğru araç olduğunu açıkça belirtmekte fayda var.
SCCM’deki Compliance Policy’ler cihaz durumunu değerlendirip raporluyor ama script çalıştırmıyor. Bir Compliance Policy kuralına keyfi PowerShell çalıştıran bir remediation aksiyonu bağlayamazsınız. Bu da onları bu senaryo için eleyor.
Script dağıtımları (Package ya da Application üzerinden) bir kez çalışıp bırakıyor. Cihazın uyumlu kalıp kalmadığını yeniden değerlendirmiyor. Bir cihaz feature update ya da BIOS reset sonrası geriye düşerse, package dağıtımı bunu yakalamaz. Baseline framework’ü her zamanlanmış döngüde yeniden değerlendirme yapıyor, yani gerileme herhangi bir manuel müdahale olmadan otomatik olarak tespit edilip düzeltiliyor.
Script tabanlı Configuration Item’lara sahip Configuration Baseline’lar tam olarak gerekeni sağlıyor: zamanlanmış çalışan bir tespit script’i, çıktıyı değerlendiren bir uyumluluk kuralı ve kural başarısız olduğunda tetiklenen bir remediation script’i. Orkestrasyonu SCCM motoru yönetiyor. Konsolda uyumluluk durumu raporlaması, remediation geçmişi takibi ve cihaz bazlı detaya inme özelliklerinin hepsini framework dışında hiçbir şey inşa etmeden alıyorsunuz.
Uyumluluk Durum Modeli
Tespit script’i çıktısı olarak altı durumdan birini raporluyor. SCCM bu çıktıyı uyumluluk kuralına göre değerlendirip ona göre aksiyon alıyor.
| Durum | Ne anlama geliyor |
|---|---|
| Compliant | Hem registry hem UEFI DB doğrulaması başarılı |
| PendingRemediation | Servicing başlamamış AvailableUpdates ayarlanmamış |
| PendingRestart | Remediation tamamlandı, geçişi bitirmek için restart gerekiyor |
| Failed | 7+ gündür tamamlanmadan InProgress’te takılı |
| ManualReview | Registry Updated diyor ama sertifika UEFI DB’de yok |
| NotApplicable | Secure Boot devre dışı kapsam dışı |
Intune versiyonunda bu durumlar Pre-remediation detection output sütununda görünüyor. SCCM’de ise aynı ifadeleri compliance detay raporlarında ve SecureBootCA2023 event log kaynağını sorgulayarak CMPivot üzerinden görebilirsiniz.
Yapılandırma
Configuration Item Oluşturma
SCCM konsolunda Assets and Compliance > Compliance Settings > Configuration Items‘a gidin, sağ tıklayıp Create Configuration Item‘ı seçin.

General sekmesinde:
- Name:
Secure Boot Certificate Check - Type:
Windows Desktops and Servers (custom)
Script tabanlı uyumluluk senaryoları için Windows Desktops and Servers (custom) seçeneği, hem discovery hem remediation PowerShell script’lerini çalıştırabilmek için gereken esnekliği sağlıyor.

Supported Platforms sekmesinde Windows 11 düğümünü genişletin ve üç varyantın tamamını seçin:
- All Windows 11 (ARM64)
- All Windows 11 Enterprise multi-session
- All Windows 11 (x64)

Tüm Windows 11 varyantlarını seçmek, CI’ın ortamınızdaki farklı donanım mimarileri ve lisanslama yapılandırmaları genelinde doğru şekilde uygulanmasını garanti ediyor.
Setting Oluşturma
Settings sekmesinde New‘e tıklayın.
Create Setting penceresinde:
- Name:
Secure Boot CA Status - Setting type:
Script - Data type:
String
Setting type mutlaka Script, data type ise String olmalı. Tespit script’i yukarıda listelenen altı durum ifadesinden birini döndürüyor. SCCM bu dönüş değerini saklıyor ve bir sonraki adımda tanımlayacağınız uyumluluk kuralına göre değerlendiriyor.
Discovery script alanının yanındaki Edit Script‘e tıklayıp tespit script’ini yapıştırın. Ardından Remediation script alanının yanındaki Edit Script‘e tıklayıp remediation script’ini yapıştırın.

Bu pencerenin altındaki iki onay kutusu dikkat gerektiriyor:
Run scripts by using the logged on user credentials işaretlemeyin. Tespit ve remediation script’leri SYSTEM seviyesindeki registry hive’larına erişiyor ve toast bildirimi göndermek için Win32 API çağrıları yapıyor. SYSTEM olarak çalışmaları gerekiyor. Oturum açmış kullanıcı olarak çalıştırmak erişim hatalarına yol açar.
Run scripts by using the 32-bit scripting host on 64-bit devices işaretlemeyin. Secure Boot registry yolları ve Get-SecureBootUEFI cmdlet’i, 32-bit bir PowerShell sürecinden eksik ya da hatalı sonuç döndürebilir. Script’lerin 64-bit bir host’ta çalışması gerekiyor. Bu, Intune Remediations ayarlar sekmesindeki “Run script in 64-bit PowerShell” seçeneğiyle aynı gereksinim.
Script linkleri:
- Discovery Script: Detect-SecureBootCA2023SCCM
- Remediation Script: Remediate-SecureBootCA2023SCCM
Compliance Rule Oluşturma
Compliance Rules sekmesine geçip New‘e tıklayın.
Compliance Rules sekmesinde, Create Rule penceresini açmadan önce Track remediation history when supported‘ı da işaretleyin.

Bu ayar, remediation script’i bir cihazda her çalıştığında bir geçmiş kaydı tutuyor. Production’a geçtiğinizde, belirli bir cihazın çözümü alıp almadığını ve ne zaman aldığını bu şekilde doğrularsınız bir cihaz uyumsuz kalmaya devam ettiğinde remediation’ın hiç çalışıp çalışmadığını elemek için de işe yarıyor.
Create Rule penceresinde:
- Name:
Secure Boot CA Compliance - Selected setting: Browse’a tıklayıp
Secure Boot Certificate Check \ Secure Boot CA Status‘u seçin - Rule type:
Value - Operator:
Equals - For the following values:
Compliant - Run the specified remediation script when this setting is noncompliant‘i işaretleyin
- Noncompliance severity for reports:
Critical with event

“Run the specified remediation script when this setting is noncompliant” onay kutusu, tespit sonucunu remediation aksiyonuna bağlayan şey. Bu işaretlenmezse SCCM uyumluluk durumunu değerlendirip raporlar ama düzeltmeyi asla tetiklemez. Bu, Intune Remediations’daki tespit-artı-remediation eşleşmesinin karşılığı.
Noncompliance severity’yi “Critical with event” olarak ayarlamak, bir cihaz uyumsuz bulunduğunda bir Windows event’i yazıyor. Bu da durumu her seferinde Compliance raporlarına girmeden event log sorguları ve CMPivot üzerinden sorgulanabilir hale getiriyor.
Sihirbazı tamamlayın.
Configuration Baseline Oluşturma
Assets and Compliance > Compliance Settings > Configuration Baselines‘a gidin, sağ tıklayıp Create Configuration Baseline‘ı seçin.

Diyalog penceresinde:
- Name:
Secure Boot Certificate Compliance Baseline - Add‘e tıklayıp
Secure Boot Certificate CheckCI’ını seçin. Purpose sütununun Required gösterdiğini doğrulayın. - Always apply this baseline even for co-managed clients‘i işaretleyin.

“Always apply this baseline even for co-managed clients” seçeneği ayrı bir açıklamayı hak ediyor.
Co-managed bir ortamda yönetim sorumlulukları workload atamaları üzerinden Configuration Manager ile Intune arasında bölünüyor. Bu workload’ların nasıl yapılandırıldığına bağlı olarak, uyumlulukla ilgili işlemler Configuration Manager yerine Intune tarafından ele alınabiliyor.
Bu seçeneği etkinleştirmek, Configuration Baseline’ın co-managed cihazlarda değerlendirilmeye devam etmesini sağlıyor ve cihazın sadece co-managed durumda olması yüzünden baseline’ın dışlanmasını engelliyor.
Bu proje için, hem yalnızca SCCM hem de co-managed senaryolarını aynı baseline dağıtımıyla desteklemek için bu seçenek etkinleştirildi. Bu sayede çözüm, hangi cihaz yönetim modeli kullanılırsa kullanılsın geçerliliğini koruyabildi.
Baseline’ı Dağıtma
Baseline’a sağ tıklayıp Deploy‘u seçin.
Dağıtım diyaloğunda:
- Remediate noncompliant rules when supported‘i işaretleyin
- Allow remediation outside the maintenance window‘ı işaretleyin
- Collection: Windows 11 cihaz koleksiyonunuzu seçin. Örnekte
Windows 11 Deviceskullanılıyor. - Schedule: Basit zamanlama, 15 Dakika (test için)

Remediate noncompliant rules when supported mutlaka etkinleştirilmeli. Bu seçenek olmadan baseline yine uyumluluğu değerlendirir ama remediation script’i asla çalıştırılmaz. Bu dağıtım seviyesindeki ayar, Configuration Item’daki remediation seçeneğiyle birlikte çalışıyor ve düzeltmenin otomatik gerçekleşmesi için ikisinin de etkin olması gerekiyor.
Allow remediation outside the maintenance window, bu senaryo için tavsiye ediliyor. Secure Boot sertifika güncellemesi güvenlikle ilgili bir düzeltme ve bir sonraki maintenance window’a kadar ertelemek cihazları uzun süre uyumsuz durumda bırakabilir. Remediation süreci anında bir restart zorlamayıp bunun yerine bir kullanıcı bildirimi gösterdiği için, remediation’ın maintenance window dışında çalışmasına izin vermenin operasyonel etkisi genelde çok az.
Test amaçlı olarak baseline’ı her 15 dakikada bir değerlendirecek şekilde ayarladım. Bu sayede değişiklikler hızlıca tespit ediliyor ve dağıtım testleri sırasında doğrulama çok daha kolay hale geliyor.
Production’da, Secure Boot sertifika güncelleme durumu sık değişen bir şey olmadığı için kurumunuzun ihtiyaçlarına göre daha uzun bir değerlendirme aralığını tercih edebilirsiniz.
Co-Management Senaryoları
Aşağıdaki tablo hangi dağıtım yönteminin hangi yapılandırmaya karşılık geldiğini netleştiriyor. Her iki yaklaşım da aynı script’leri kullandığı için, aynı cihazda paralel çalıştırmak güvenli. Script’ler idempotent zaten uyumlu bir cihazda ikinci bir çalıştırma durumu doğrulayıp çıkmak dışında hiçbir şey yapmıyor.
| Senaryo | Önerilen yaklaşım |
|---|---|
| Sadece SCCM ile yönetilen cihazlar | Bu rehber SCCM Configuration Baseline |
| Sadece Intune ile yönetilen cihazlar | 1. Bölüm Intune Remediations |
| Co-managed, Compliance workload Intune’da | 1. Bölüm, yedek olarak “Always apply” ile SCCM baseline |
| Co-managed, Compliance workload SCCM’de | Bu rehber SCCM Configuration Baseline |
Her iki yaklaşım da aynı remediation mantığını kullanıyor, bu da sadece SCCM, sadece Intune ve co-managed ortamları tutarlı bir operasyonel modelle desteklemeyi mümkün kılıyor.
Bir cihazın co-managed olup olmadığını doğrulamak için Configuration Manager Properties‘i açıp General sekmesine bakın.
Co-managed bir cihaz / Co-management Enabled, capabilities 12541

Co-management olmayan bir cihaz / Co-management Disabled, capabilities 8197:

Client Üzerinde Test
Baseline dağıtıldıktan sonra bir sonraki zamanlanmış poll’u beklemenize gerek yok. Test cihazında Configuration Manager Properties‘i açın, Actions sekmesine gidin ve Machine Policy Retrieval & Evaluation Cycle‘ı çalıştırın.

Bu, client’ın SCCM ile hemen iletişime geçip yeni baseline atamasını almasını zorluyor. Döngü tamamlandıktan sonra DCM motorunun değerlendirmeye başlaması için bir iki dakika bekleyin.
Client tarafında ana doğrulama kaynağı şu:
C:\Windows\CCM\Logs\DCMAgent.log
Bu log, her baseline için tüm değerlendirme yaşam döngüsünü kaydediyor. Baseline uyumsuz bir cihazda ilk kez çalıştığında, tespit script’inin çalıştığını, Compliant dışında bir durum döndürdüğünü ve hemen ardından remediation script’inin tetiklendiğini göreceksiniz. Cihaz restart olup sertifika geçişini tamamladıktan sonraki çalıştırmalarda ise tespit script’i Compliant döndürür ve remediation script’i çalışmaz.
Değerlendirme yaşam döngüsünü takip etmek için şu aşamalarla ilgili log girdilerini arayın:
- Configuration Item değerlendirmesinin başlaması
- Uyumluluk durumunun belirlenmesi
- Remediation script çalıştırmasının tetiklenmesi
- Remediation script’inin tamamlanması
- Baseline işleme sonucu
Log satırının tam formatı SCCM sürümüne ve client build’ine göre değişiyor. Secure Boot Certificate Check Configuration Item’ına ait girdileri ayıklamak için CMTrace ya da DCMAgent üzerinde bir metin filtresi kullanın.
Birden fazla döngü boyunca art arda uyumsuz değerlendirmeler görüyor ama logda hiç remediation script aktivitesi görmüyorsanız, hem dağıtım seviyesindeki Remediate noncompliant rules when supported seçeneğinin hem de CI seviyesindeki Run the specified remediation script when this setting is noncompliant seçeneğinin etkin olduğunu doğrulayın.
Ayrıca Configuration Baseline’ın cihaza başarıyla dağıtıldığını ve client’ın en güncel machine policy’yi aldığını da kontrol edin.
Restart Bildirimi
Remediation script’i çalıştıktan ve bir kullanıcı aktif olarak oturum açmış durumdayken, kullanıcının oturumunda bir restart bildirimi gösteriliyor.

Intune uygulamasından farklı olarak, Configuration Manager remediation’ı SYSTEM hesabı altında çalışıyor. SYSTEM’in interaktif masaüstü oturumuna erişimi olmadığı için, kullanıcıya yönelik bir restart uyarısı göstermek ek bir adım gerektiriyor.
Bunu çözmek için remediation script’i, oturum açmış kullanıcının bağlamında çalışan ve aktif oturumda restart bildirimini başlatan geçici bir scheduled task oluşturuyor. Bildirim gösterildikten sonra scheduled task otomatik olarak kaldırılıyor.
Bildirim, kullanıcılara restart’ı hemen yapma ya da daha uygun bir zamana erteleme seçeneği sunuyor. Bu yaklaşım, kullanıcıları Secure Boot sertifika güncellemesinin tamamlanması için restart gerektiği konusunda bilgilendirirken beklenmedik reboot’ları da önlüyor.
Cihazlar, restart yapılıp bir sonraki uyumluluk değerlendirmesi geçişin başarıyla tamamlandığını doğrulayana kadar PendingRestart durumunda kalıyor.
Uyumluluk İzleme
Baseline dağıtıldıktan sonra uyumluluk doğrudan Configuration Manager konsolundan izlenebilir.
Şuraya gidin:
Monitoring
→ Deployments
ve baseline dağıtımını bulun.
Dağıtım özeti, hedeflenen cihaz koleksiyonu genelinde uyumlu, uyumsuz ve hatalı durumların genel görünümünü sunuyor. Buradan, hâlâ dikkat gerektiren sistemleri incelemek için tek tek cihazlara inebilirsiniz.
Daha detaylı sorun giderme için DCMAgent.log gibi client tarafı loglar ve script’in kendisinin oluşturduğu remediation logu, değerlendirme ve remediation sürecine ek görünürlük sağlıyor.
Script’ler içinde event loglamayı etkinleştirmeyi tercih ederseniz, CMPivot da hâlâ remediation ya da restart gerektirebilecek sistemleri gerçek zamanlı olarak sorgulamak için kullanılabilir.
Operasyonel Notlar
ManualReview durumuna giren cihazlar mutlaka bir script hatası yaşıyor değil. Bu durumlarda registry geçişin başarıyla tamamlandığını gösteriyor ama gerekli sertifika UEFI Signature Database içinde doğrulanamıyor. Bu firmware seviyesinde gerçekleştiği için ek inceleme gerekebilir ve remediation her zaman sadece otomasyon yoluyla tamamlanamayabilir.
Benzer şekilde, uzun süre PendingRestart durumunda kalan cihazlar remediation’ı zaten tamamlamış ama geçişin doğrulanabilmesi için hâlâ bir restart’a ihtiyaç duyuyor. Restart bildirim mekanizması, beklenmedik reboot’ları önlerken kullanıcılara bu süreçte rehberlik ediyor.
Daha önce uyumlu olan bir cihaz bir BIOS reset, firmware değişikliği ya da büyük bir işletim sistemi yükseltmesi sonrası uyumsuz hale gelirse, baseline cihazı otomatik olarak yeniden değerlendiriyor ve gerekirse remediation’ı yeniden tetikleyebiliyor.
Kapanış
Bu Configuration Manager uygulamasıyla, Secure Boot sertifika güncelleme tespiti, remediation, uyumluluk takibi ve kullanıcı restart bildirimlerinin hepsi tek bir Configuration Baseline dağıtımı üzerinden sağlanabiliyor.
Bu yaklaşım sadece SCCM ortamları için çalışıyor ve co-managed cihazlar için de uyarlanabiliyor, farklı yönetim senaryoları genelinde tutarlı bir operasyonel model sunuyor.
- Bölümdeki Intune çözümüyle birlikte, kurumlar artık Secure Boot sertifika güncelleme sürecini tamamlayamayan cihazları tespit etmek, mümkün olduğunda otomatik olarak remediation’ı tetiklemek ve genel geçiş ilerlemesini mevcut endpoint yönetim platformları üzerinden takip etmek için pratik bir yönteme sahip.
Her zaman olduğu gibi, başarılı bir dağıtım hikayenin sadece bir kısmı. Doğrulama da en az onun kadar önemli. Bir cihaz gerekli güncellemeleri ve remediation aksiyonlarını alabilir, ama Secure Boot sertifika geçişinin gerçekten başarıyla tamamlandığını doğrulamak, riski asıl azaltan ve ortamın korunduğundan emin olmanızı sağlayan şey.
1. Bölüm: Windows 11’de Secure Boot Sertifika Güncelleme Sorunları: Intune ile Tespit ve Çözüm
