Sertifika Yetkilileri ve Güven Zincirleri
Kök sertifika yetkililerinin, ara sertifika yetkililerinin ve uç varlık sertifikalarının tarayıcıların ve işletim sistemlerinin güvendiği bir hiyerarşi oluşturmayı nasıl sağladığını öğrenin.
Sertifika Yetkilileri ve Güven Zincirleri, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Açık Anahtarlı Kriptografide Güven Sorunu
Asimetrik şifreleme, bir açık anahtarın gerçekten sandığınız kişiye ait olduğuna güvenebiliyorsanız kullanışlıdır. Bir güven mekanizması olmadığında saldırgan, birinin açık anahtarını istemenizi engelleyip kendi anahtarını koyabilir; bu, klasik bir ortadaki adam saldırısıdır. Public Key Infrastructure (PKI), bir Certificate Authority (CA) sunarak bu güven sorununu çözer. CA, açık anahtarları doğrulanmış kimliklerle ilişkilendiren certificate'ları dijital olarak imzalayan güvenilir bir üçüncü taraftır. CA'ya güveniyorsanız, CA'nın sertifika verdiği herkese güvenebilirsiniz.
Certificate Authority Nedir?
Certificate Authority (CA), certificate talep eden kişinin kimliğini doğruladıktan sonra dijital certificate'lar düzenleyen kuruluştur. CA, her certificate'ı kendi özel anahtarıyla imzalar; böylece CA'ya güvenen herkes, CA'nın açık anahtarını kullanarak certificate'ın gerçekliğini Verify edebilir. İki tür vardır: kök certificate'ları işletim sistemlerine ve tarayıcılara önceden yüklenen Public CAs (DigiCert, GlobalSign ve Let's Encrypt gibi) ve kuruluşların dahili certificate düzenlemek için kendilerinin çalıştırdığı Private (Internal) CAs (VPN'ler, dahili Services ve cihaz certificate'ları).
# View a website's certificate and issuer
openssl s_client -connect google.com:443 -showcerts 2>/dev/null |
openssl x509 -noout -text | grep -A2 'Issuer'
# Issuer: C = US, O = Google Trust Services, CN = WR2
# Subject: CN = *.google.com
# Check CA certificate details
curl -v https://google.com 2>&1 | grep 'issuer'Root CAs: En Üstün Güven Dayanağı
Root CA, PKI hiyerarşisindeki en üst yetkidir. Root CA certificate'ları kendinden imzalıdır; bunları doğrulayacak daha üst bir yetkili yoktur. Bunun yerine root certificate'larına, işletim sistemi üreticilerinin (Microsoft, Apple, Mozilla) sıkı denetim süreçleriyle Root CAs'ı inceleyip certificate'larını güvenilir certificate depolarına önceden yüklemesi nedeniyle güvenilir. Tipik bir tarayıcının güven deposunda yaklaşık 130-150 güvenilir Root CAs bulunur. Bir Root CA ele geçirilirse, şimdiye kadar düzenlediği her certificate şüpheli hâle gelir; bu nedenle Root CA özel anahtarları çevrimdışı ve ağlardan fiziksel olarak yalıtılmış donanım güvenlik modüllerinde (HSM'lerde) saklanır.
# List trusted root CAs on Linux (varies by distro)
ls /etc/ssl/certs/ | head -20
# Or view specific CA cert
openssl x509 -in /etc/ssl/certs/DigiCert_Global_Root_CA.pem -noout -text
# On Windows, view trust store via MMC
# certmgr.msc > Trusted Root Certification AuthoritiesIntermediate CAs: Yetki Devri Katmanı
Root CAs, son varlıklara nadiren doğrudan certificate düzenler. Bunun yerine, intermediate CA işletmecilerine certificate vererek Intermediate CAs (alt CAs olarak da adlandırılır) oluştururlar. Intermediate CAs daha sonra son varlık certificate'ları (HTTPS sunucu certificate'ları gibi) düzenler. Bu yetki devri hiyerarşisi çeşitli amaçlara hizmet eder: Root CA özel anahtarlarını çevrimdışı tutarak korur (bir intermediate CA ele geçirilirse tüm root değil, yalnızca onun certificate zinciri iptal edilir); farklı kullanım alanları için uzmanlaşmış CAs oluşturulmasına olanak tanır (kod imzalama ve TLS gibi); ayrıca özel PKI içinde kurumsal hiyerarşiyi mümkün kılar.
Güven Zinciri (Certificate Zinciri)
Bir certificate zinciri (veya güven zinciri), son varlık certificate'ından güvenilir Root CA'ya kadar uzanan certificate dizisidir. Tipik bir HTTPS web sitesinde zincir şöyledir: Son varlık certificate'ı (ör. *.google.com) → Intermediate CA certificate'ı (ör. Google Trust Services WR2) → Root CA certificate'ı (ör. Google Trust Services LLC). Tarayıcınız bir siteyi ziyaret ettiğinde zincirin tamamını doğrular; her certificate'ın imzasının kendisinden bir üst düzey tarafından atıldığını ve root'un güvenilir depoda bulunduğunu kontrol eder. Bu zincirdeki herhangi bir kopukluk certificate hatasına neden olur.
# View the full certificate chain
openssl s_client -connect example.com:443 -showcerts 2>/dev/null
# Shows: 0 = end-entity cert, 1 = intermediate CA, 2 = root CA
# Verify a certificate chain manually
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt server_cert.pem
# server_cert.pem: OKÇapraz Sertifikalandırma ve Bridge CAs
İki ayrı PKI hiyerarşisinin karşılıklı güven oluşturması gerektiğinde çapraz sertifikalandırma kullanılır. Her CA, diğerinin root'una bir certificate düzenleyerek her iki yönde güven oluşturur. Bridge CA, birden fazla alan CA'sıyla çapraz sertifikalandırma yapan ve farklı kuruluşlar veya devlet kurumları arasında bir güven ağı oluşturan merkezi bir hub CA'dır. US Federal Bridge CA, birden fazla federal hükümet PKI sistemini birbirine bağlar. Çapraz sertifikalandırmanın yönetimi karmaşıktır; ancak kuruluşları birleştirirken veya tek bir hiyerarşide birleşmeden kurumlar arası güven oluştururken gereklidir.
Registration Authorities (RA)
Registration Authority (RA), bir CA adına kimlik doğrulaması yapan ancak certificate'ları kendisi düzenlemeyen kuruluştur. RA, certificate taleplerini alır, başvuru sahibinin kimliğini doğrular (certificate türüne bağlı olarak belge kontrolleri, alan adı doğrulaması veya yüz yüze doğrulama yoluyla) ve onaylanan talepleri imzalanmak üzere CA'ya iletir. Bu yetki devri, CAs'ın tüm doğrulamaları kendileri yapmak zorunda kalmadan düzenleme işlemlerini ölçeklendirmesini sağlar. Kurumsal PKI'da RA, çalışanların certificate taleplerini doğrulayan İK departmanı veya IT yardım masası olabilir.
Certificate Doğrulama Düzeyleri
CAs, talep sahibinin kimliğinin ne kadar kapsamlı doğrulandığını yansıtan farklı doğrulama düzeylerinde certificate'lar sunar. Domain Validation (DV): CA yalnızca talep sahibinin alan adını kontrol ettiğini doğrular (otomatik olarak dakikalar içinde tamamlanır ve Let's Encrypt tarafından kullanılır). Organization Validation (OV): CA kuruluşun yasal varlığını doğrular (1-3 iş günü). Extended Validation (EV): en kapsamlı incelemedir; yasal kimlik, fiziksel adres ve faaliyetin sürdürüldüğü doğrulanır (1-2 hafta sürer ve tarayıcı adres çubuklarında yeşil şirket adını göstermek için kullanılır). DV temel şifreleme için yeterlidir; EV ise bankacılık siteleri gibi yüksek değerli hedefler için uygundur.
Certificate Sabitleme
Certificate sabitleme, bir uygulamanın herhangi bir güvenilir Root CA tarafından verilen herhangi bir certificate yerine yalnızca belirli bir certificate'a veya CA'ya güvenecek şekilde sabit kodlanması tekniğidir. Bu yöntem, saldırgan güvenilir bir CA'dan sahte bir certificate elde etse bile MITM saldırılarını önler. Mobil uygulamalar ve güvenliğe duyarlı uygulamalar, yalnızca kendi sunucularının certificate'larını kabul ettiklerinden emin olmak için sabitleme kullanır. Dezavantajı şudur: sabitlenen certificate'ın süresi dolarsa veya certificate değiştirilirse uygulama, güncellenene kadar çalışmaz. HPKP (HTTP Public Key Pinning), yanlış yapılandırma riskleri nedeniyle kullanımdan kaldırılmış tarayıcı tabanlı bir sabitleme mekanizmasıydı.
Dahili Private CA Kurulumu
Kuruluşlar, dahili certificate gereksinimleri için kendi private CA'larını çalıştırır; VPN istemcilerini doğrular, dahili HTTPS Services için certificate düzenler, kod imzalar ve cihazları doğrular. Microsoft Active Directory Certificate Services (AD CS), kurumsal ortamda en yaygın private CA'dır. Dahili CA certificate'ları, genellikle Group Policy aracılığıyla, dahili olarak düzenlenen certificate'lara güvenmesi gereken tüm cihazlara ve tarayıcılara dağıtılmalıdır. Private CAs, genel internet tarafından güvenilen certificate'lar düzenleyemez; kullanımları, private CA root'unun yüklü olduğu kuruluş cihazlarıyla sınırlıdır.
# Create a simple private CA with OpenSSL
# Generate root CA private key
openssl genrsa -aes256 -out ca.key 4096
# Create self-signed root CA certificate (valid 10 years)
openssl req -new -x509 -days 3650 -key ca.key -out ca.crt \
-subj '/C=US/O=MyCompany/CN=MyCompany Root CA'
# Now use ca.crt and ca.key to sign intermediate and end-entity certsCA Ele Geçirilmesi ve DigiNotar'dan Alınan Dersler
DigiNotar ele geçirilmesi (2011), Security+ adaylarının bilmesi gereken en önemli CA olayıdır. Hollandalı CA DigiNotar, saldırganlar tarafından ihlal edilmiş ve Google, Mozilla ile hükümet alan adları için sahte certificate'lar düzenlenmiştir. Bu certificate'lar İran'da vatandaşlara yönelik ortadaki adam saldırıları gerçekleştirmek için kullanılmıştır. Sonuç olarak tüm büyük tarayıcı ve OS üreticileri DigiNotar'ı güvenilir root depolarından hemen kaldırmış ve DigiNotar'ın şimdiye kadar düzenlediği tüm certificate'ları geçersiz kılmıştır. DigiNotar birkaç hafta içinde iflas etmiştir. Bu olay, CA'nın ele geçirilmesinin yıkıcı olduğunu ve CAA DNS kayıtlarının, Certificate Transparency'nin ve CA sistemleri için çok faktörlü kimlik doğrulamanın neden artık gerekli olduğunu gösterdi.
Hızlı Check
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Certificate Authorities, açık anahtarları doğrulanmış kimliklerle ilişkilendirir; güven zinciri, uç varlıktan ara CA'lar üzerinden kendinden imzalı köke kadar uzanır; Root CAs, HSM'lerde çevrimdışı tutulur ve işletim sistemleri tarafından önceden güvenilir kabul edilir; CA'nın güvenliğinin tehlikeye girmesi (DigiNotar) milyonlarca sertifikayı geçersiz kılabilir. Sırada X.509 Certificate Structure konusunu inceleyeceğiz.
Sıkça Sorulan Sorular
“Sertifika Yetkilileri ve Güven Zincirleri” dersi ücretsiz mi?
Evet — “Sertifika Yetkilileri ve Güven Zincirleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Sertifika Yetkilileri ve Güven Zincirleri” dersinde ne öğreneceğim?
Kök sertifika yetkililerinin, ara sertifika yetkililerinin ve uç varlık sertifikalarının tarayıcıların ve işletim sistemlerinin güvendiği bir hiyerarşi oluşturmayı nasıl sağladığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Sertifika Yetkilileri ve Güven Zincirleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sertifika Yetkilileri ve Güven Zincirleri
- X.509 Sertifika Yapısı
- Sertifika Yaşam Döngüsü ve İptal
- PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama