TPM 2.0, modern bilgisayarlarda donanım tabanlı güvenlik sunan bir teknolojidir. Windows 11 için zorunlu olan TPM 2.0'ın işlevleri, nasıl etkinleştirileceği ve bilgisayarınızda olup olmadığını nasıl kontrol edeceğiniz bu rehberde ayrıntılı olarak açıklanıyor.
TPM 2.0 modern bilgisayarlarda donanım tabanlı bir güvenlik teknolojisidir ve çoğu kullanıcı ilk kez Windows 11'i yüklerken veya güncellerken bu özellikle karşılaşır. Uyumluluk denetiminde, bilgisayarınızda TPM 2.0 olması gerektiği bildirilebilir; oysa kullanıcılar çoğunlukla bu modülü hiç takmamış ya da bilgisayarında görmemiştir.
TPM 2.0, Trusted Platform Module yani Güvenilir Platform Modülü'nün kısaltmasıdır. Temel amacı, güvenlik ile ilgili bazı işlemleri izole bir ortamda gerçekleştirmek ve hassas verileri standart bilgisayar belleğinde tutulmadan güvenli şekilde saklamaktır.
Bunu bir kasaya benzetebiliriz: TPM, kriptografik anahtarlar için bağımsız ve güvenli bir alan sunar. İşletim sistemi, bu anahtarları kullanıcı kimliğini doğrulamak, verileri şifrelemek veya bilgisayarın beklenen şekilde açıldığını denetlemek için kullanabilir.
TPM'in klasik yazılım tabanlı depolamadan en önemli farkı, kritik anahtarların korumalı alanı asla terk etmemesidir. Kötü niyetli biri diskteki dosyalara erişse bile, TPM'e gömülü sırları kolayca çıkaramaz.
TPM 2.0, önceki TPM 1.2 standardının geliştirilmiş halidir; modern algoritmaları ve daha esnek kriptografi desteğiyle günümüz Windows güvenlik özelliklerinin temelini oluşturur.
"TPM 2.0 modülü" ifadesi, her uyumlu bilgisayarda mutlaka ayrı bir fiziksel çip olması gerektiği izlenimi verebilir. Ancak uygulamada bu farklılık gösterir:
Bu nedenle, anakartta ayrı bir TPM çipi göremeseniz de sisteminiz TPM 2.0'ı destekliyor olabilir. Hatta çoğu yeni sistemde bu özellik varsayılan olarak kapalıdır; UEFI veya BIOS üzerinden etkinleştirmeniz gerekebilir.
Ek bir TPM modülü satın almadan önce, sistem ayarlarını ve anakart dokümantasyonunu kontrol etmekte fayda var; çoğu zaman ekstra donanım gerekmez.
TPM 2.0'ın ana görevlerinden biri, kriptografik anahtar üretmek ve bu anahtarları korumalı bir ortamda saklamaktır. Bu anahtarlar; veri şifreleme, cihaz doğrulama ve gizli bilgilerin kopyalanmasını engelleyen işlemlerde kullanılır.
Yazılım tabanlı depolamada anahtarlar dosya veya RAM'de tutulabilir ve uygun izinlerle dışarı aktarılabilir. Oysa TPM, anahtarları kendi güvenli alanında oluşturur ve bunları dışarı vermez. Uygulama veya Windows, TPM'den şifreleme işlemi ister ancak özel anahtarın kendisine erişemez.
Bu özellikle disk şifreleme için kritiktir. Bir saldırgan, SSD'yi bilgisayardan çıkarıp başka bir cihaza taksa bile, TPM ile korunan anahtarlara erişemez.
Daha fazla bilgi için Simetrik ve Asimetrik Şifreleme: Temel Farklar ve Kullanım Alanları başlıklı makaleye göz atabilirsiniz.
TPM yalnızca anahtar saklamakla kalmaz, sistem açılışında bilgisayarın durumunu da doğrulayabilir. Açılış zincirindeki bileşenlerin ölçüm sonuçları özel kayıt alanlarına yazılır ve bunlar beklenenden farklıysa, korunan verilere erişim sınırlandırılabilir.
TPM, antivirüs gibi dosya analizi yapmaz; onun rolü, sistemin beklenen durumda açılıp açılmadığını güvenli bir şekilde doğrulamaktır. Özellikle Secure Boot ile birlikte kullanıldığında, TPM donanım tabanlı güvenli açılış altyapısı sunar.
BitLocker, Windows'a entegre disk şifreleme teknolojisidir. Veriler, doğru anahtar olmadan çözülemeyecek şekilde şifrelenir. TPM, BitLocker anahtarlarını korur ve sistemin açılış ortamı değişmediyse gerekli verileri sağlar.
Diski başka bir bilgisayara taktığınızda, TPM orijinal cihazda kaldığı için BitLocker anahtarları erişilemez olur. Normal açılışta kullanıcı herhangi bir ek işlem fark etmez; sistem denetlenir, TPM anahtarı kullanıma açar ve Windows başlatılır. Ancak önemli bir değişiklik tespit edilirse, BitLocker kurtarma anahtarı isteyebilir.
TPM, SSD'yi doğrudan şifrelemez; BitLocker şifrelemeyi yönetir, TPM ise anahtarlara erişimi güvenli şekilde kontrol eder.
Windows 11'in minimum sistem gereksinimleri arasında TPM 2.0 yer alır. Microsoft, anahtarlar, hesap verileri ve açılış güvenliğini donanım tabanlı olarak koruyacak bir temel sağlamak için bu gerekliliği getirmiştir.
Amaç, TPM olmadan bilgisayarın çalışamaması değil, resmi olarak desteklenen tüm Windows 11 cihazlarında asgari donanım güvenliği sağlanmasıdır. Böylece Windows, yalnızca yazılım tabanlı korumalara bel bağlamaz; kritik sırlar TPM'de tutulur ve başka bir cihaza kopyalanması çok daha zordur.
TPM 2.0, selefi TPM 1.2'ye göre daha modern kriptografik algoritmalar sunar. Bu nedenle, yeni nesil cihazlar ve Windows 11 için standart güvenlik platformu olarak tercih edilmiştir.
Ancak TPM'in varlığı, bu özelliklerin otomatik olarak etkin olacağı anlamına gelmez; Windows ve güvenlik mekanizmaları, modülü kullanıp kullanmamaya kendileri karar verir.
TPM 2.0, işlemci, ekran kartı ya da yazılımların çoğu için zorunlu değildir; bilgisayarınız onsuz da çalışır. Fakat Windows 11'in resmi gereksinimlerinde TPM 2.0 zorunludur; sistem bu modülü bulamazsa uyumsuz sayılır.
Yine de, Windows'ta TPM görünmüyorsa bu, bilgisayarınızda hiç TPM olmadığı anlamına gelmez. Çoğu yeni sistemde firmware TPM (fTPM/PTT) kapalı olabilir; BIOS veya UEFI'den etkinleştirilebilir ve ayrı modül almaya gerek kalmaz.
En kolay yol, Windows'ta tpm.msc aracını kullanmaktır:
tpm.msc yazıp Enter'a basın."Güvenilir Platform Modülü Yönetimi" penceresi açılır. TPM mevcutsa, durum ve üretici bilgileri görüntülenir. Specification Version satırında 2.0 yazmalı; 1.2 yazıyorsa eski sürüm kullanıyorsunuz demektir.
"Uygun TPM bulunamadı" mesajı çıkarsa, çoğu zaman modül BIOS/UEFI'de kapalıdır.
Bir diğer yöntem, Windows Güvenliği uygulamasını kullanmaktır:
TPM aktifse, "Güvenlik İşlemcisi" veya işlemci güvenliği ile ilgili bilgiler bu bölümde görünür.
Ek modül almadan önce anakart modeli, BIOS versiyonu ve fTPM/PTT/Trusted Computing seçenekleri kontrol edilmelidir.
Windows TPM 2.0'ı görmüyorsa, ilk adım UEFI ayarlarını kontrol etmektir. Çoğu yeni bilgisayarda bu özellik varsayılan olarak vardır, ama kapalı olabilir.
Bilmediğiniz ayarları değiştirmemek en güvenlisidir. TPM için genellikle tek bir seçeneği etkinleştirmek yeterlidir.
TPM 2.0 ayarı her zaman bu isimle geçmez:
Gerekli seçenekler genellikle şu menülerde olur:
Seçeneği Enabled yapın. AMD için fTPM, Intel için PTT'yi aktif etmek anlamına gelir. Değişiklikleri kaydedin (genelde Save & Exit veya F10 tuşu ile) ve bilgisayarı yeniden başlatın.
Windows açıldıktan sonra tekrar Win + R ile tpm.msc komutunu çalıştırın. Artık TPM ile ilgili bilgiler ve "Specification Version 2.0" satırı görünmelidir. Windows 11 uyumluluğu için bu gereklidir.
TPM adında bir seçenek yoksa, PTT, fTPM, Firmware TPM, Trusted Computing veya Security Device Support başlıklarını arayın.
Hiçbir seçenek yoksa, anakart veya laptop modelini ve mevcut BIOS sürümünü kontrol edin. Bazı cihazlarda BIOS güncellemeleriyle TPM 2.0 desteği veya ekstra güvenlik ayarları eklenmiştir.
Eski masaüstü anakartlarda fiziksel TPM modülü için özel bir yuva olabilir; ancak uyumlu modül seçmek önemlidir, çünkü pin dizilimi üreticiye göre değişir.
Çok eski bilgisayarlarda ise TPM 2.0 donanım desteği yoksa, Windows üzerinden yazılımla etkinleştirilemez. Bu durumda sorun sistem ayarlarından değil, bilgisayarın donanımından kaynaklanır.
TPM 2.0, Windows'un kriptografik anahtarları korumasına, sistem bütünlüğünü doğrulamasına ve BitLocker ile Windows Hello gibi özelliklerin daha güvenli çalışmasına yardımcı olan donanım tabanlı bir güvenlik temelidir. TPM antivirüsün yerini almaz, verileri doğrudan şifrelemez; fakat kritik işlemler için izole ve korumalı bir ortam sunar.
Çoğu modern bilgisayarda, ayrı bir TPM çipi satın almaya gerek kalmadan, AMD fTPM veya Intel PTT ile TPM işlevleri zaten desteklenir. Windows TPM 2.0 görmüyorsa, önce UEFI/BIOS ayarlarını kontrol etmek yeterli olabilir.
Windows 11 kurulumu öncesi tpm.msc ile sisteminizde TPM 2.0 olduğundan emin olun. Eğer modül Windows'ta görünmüyorsa, bilgisayarınız yeni sayılırsa UEFI'de fTPM veya PTT seçeneğini arayın; ancak son çare olarak ayrı bir TPM modülü almayı değerlendirin.