0Pricing
Cloud & IT Cert Prep · Ders

Sertifika Yaşam Döngüsü ve İptal

Bir sertifikanın düzenlenmesinden yenilenmesine ve iptaline kadar olan süreci izleyin; CRL ve OCSP'nin iptal durumunu gerçek zamanlı olarak nasıl bildirdiğini öğrenin.

Sertifika Yaşam Döngüsü ve İptal, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Certificate Yaşam Döngüsü

Her dijital sertifika, oluşturulmasından kullanımdan kaldırılmasına kadar tanımlı bir yaşam döngüsünü izler. Aşamalar şunlardır: Request and Enrollment (key çifti oluşturma, CSR oluşturma), Issuance (CA doğrular ve imzalar), Deployment (sunucuya veya cihaza yükleme), Use (etkin kullanım dönemi), Renewal (sona ermeden önce) ve Revocation or Expiry (yaşam döngüsünün sonu). Bu yaşam döngüsünü geniş ölçekte yönetmek, özellikle binlerce sertifikaya sahip kuruluşlarda, otomasyon ve certificate lifecycle management (CLM) araçları gerektirir; çünkü elle izleme kaçınılmaz olarak kesintilere yol açan süresi dolmuş sertifikalara neden olur.

Certificate Signing Request (CSR)

Sertifika yaşam döngüsü bir Certificate Signing Request (CSR) ile başlar. Talep sahibi bir key çifti oluşturur, ardından açık key'i, Subject bilgilerini (CN, O, C) içeren ve özel key ile imzalanan bir CSR oluşturur. Bu işlem, özel key'i açığa çıkarmadan özel key'in sahibi olunduğunu kanıtlar. CSR, talep sahibinin kimliğini doğrulayan ve onaylanması durumunda sertifikayı imzalayan CA'ya gönderilir. Özel key hiçbir zaman talep sahibinin kontrolünden çıkmaz. CSR oluşturma, key gücünün belirlendiği kritik adımdır; en az 2048 bit RSA veya 256 bit ECC kullanılması gerekir.

# Complete CSR generation workflow
# Step 1: Generate private key (RSA 2048)
openssl genrsa -out server.key 2048

# Step 2: Create CSR with all required fields
openssl req -new -key server.key -out server.csr \
  -subj '/CN=www.example.com/O=Example Corp/OU=IT/C=US/ST=CA/L=San Jose'

# Step 3: Verify CSR content before submitting
openssl req -in server.csr -noout -text | grep -A5 'Subject'

Certificate Yenileme

Sertifikalar, notAfter tarihleri sona ermeden önce yenilenmelidir. En iyi uygulama, yenileme işlemine sona ermeden en az 30 gün önce başlamaktır (birçok kuruluş 60-90 günü hedefler). Yenileme genellikle yeni bir CSR ve özel key oluşturmayı, bunları CA'ya göndermeyi ve eski sertifika ile key'i dağıtıldıkları tüm sunucularda değiştirmeyi içerir. Let's Encrypt, ACME protokolünü kullanarak bu işlemi otomatikleştirir; certbot aracı, sertifikaların süresinin dolmasına 30 günden az kaldığında onları otomatik olarak yeniler. Süresi dolmuş sertifikalar, kullanıcıların hizmetlere erişmesini engelleyen tarayıcı hatalarına neden olur.

# Automated renewal with Certbot (Let's Encrypt)
# Install certbot and obtain a certificate
certbot --nginx -d example.com -d www.example.com

# Certbot sets up automatic renewal via cron or systemd timer
# Manual renewal test (dry run)
certbot renew --dry-run

# Check when certificates expire
certbot certificates
# Certificate Name: example.com
# Expiry Date: 2026-09-15 (VALID: 87 days)

Bir Certificate Neden İptal Edilir?

Certificate revocation, bir sertifikanın planlanan sona erme tarihinden önce geçersiz kılınması işlemidir. İptal nedenleri arasında şunlar bulunur: özel key ele geçirilmiştir (en acil durum; derhal iptal gerekir), sertifika yanlış düzenlenmiştir (yanlış alan adı, yanlış kuruluş), Subject'in bilgileri değişmiştir (şirketin adı değişmiş veya çalışan ayrılmıştır) ya da CA'nın kendisi ele geçirilmiştir. İptal kritik öneme sahiptir; çünkü bir sertifikanın iptal edildiğini bilmeyen tarayıcılar ve sistemler ona güvenmeye devam eder. Bu durum, çalınan özel key'e sahip saldırgana sertifika sona erene veya iptal edildiği bilinene kadar etkin bir MITM yeteneği verir.

Certificate Revocation Lists (CRL)

Certificate Revocation List (CRL), bir CA tarafından yayımlanan ve iptal ettiği, ancak henüz süresi dolmamış tüm sertifikaların seri numaralarını içeren imzalı listedir. İstemciler CRL'yi indirir, önbelleğe alır ve sunulan bir sertifikanın seri numarasının listede bulunup bulunmadığını kontrol eder. CRL'lerin önemli sınırlamaları vardır: çok büyük olabilirler (büyük CA'larda milyonlarca iptal edilmiş sertifika bulunur), istemciler bunları genellikle saatlerce veya günlerce önbelleğe alarak gecikmeye neden olur ve her bağlantı için CRL'nin tamamını indirmek verimsizdir. CRL'ler hâlâ kullanılır; ancak giderek daha fazla OCSP ile tamamlanır veya onun yerini alır.

# Download and view a CRL
# First get the CRL URL from the certificate
openssl x509 -in cert.pem -noout -text | grep -A4 'CRL Distribution'
# URI:http://crl3.digicert.com/DigiCertGlobalRootCA.crl

# Download and decode the CRL
openssl crl -inform DER -in DigiCertGlobalRootCA.crl -noout -text | head -40
# Shows: Revoked Certificates list with serial numbers and revocation dates

OCSP: Online Certificate Status Protocol

OCSP (Online Certificate Status Protocol), istemcilerin CRL'lerin tamamını indirmesini gerektirmeden gerçek zamanlı sertifika iptal kontrolü sağlar. İstemci, sertifikanın seri numarasıyla CA'nın OCSP yanıtlayıcısına bir sorgu gönderir. Yanıtlayıcı, sertifikanın good, revoked (iptal tarihi ve nedeniyle birlikte) veya unknown olduğunu belirten imzalı bir yanıt verir. OCSP, CRL'den daha hızlı ve günceldir; ancak her TLS bağlantısı, OCSP yanıtlayıcısına ek bir HTTP gidiş-dönüşü gerektirir ve bu da gecikme ekler. OCSP yanıtları, kurcalamayı önlemek için CA tarafından imzalanır.

# Query OCSP status manually
# Get OCSP URL from certificate
OCSP_URL=$(openssl x509 -in cert.pem -noout -ocsp_uri)
echo $OCSP_URL  # http://ocsp.digicert.com

# Check certificate revocation status via OCSP
openssl ocsp -issuer intermediate_ca.pem \
              -cert cert.pem \
              -url $OCSP_URL \
              -text -noverify
# Response: cert.pem: good

OCSP Stapling: Performans Sorununu Çözme

OCSP Stapling, gerçek zamanlı OCSP denetiminin neden olduğu gecikme sorununu çözer. İstemcinin her TLS el sıkışması sırasında CA'nın OCSP yanıtlayıcısına sorgu göndermesi yerine, sunucu kendi OCSP yanıtını önceden CA'dan alır ve bunu TLS el sıkışmasına "ekler" (iliştirir). İstemci, CA tarafından imzalanmış güncel bir OCSP yanıtını doğrudan sunucudan alır; bunun için ek bir gidiş-dönüş gerekmez. Sunucu, eklenmiş OCSP yanıtını düzenli aralıklarla (genellikle saatte bir) yeniler. OCSP Stapling, iptal denetimini sürdürürken bağlantı hızını artırır ve CA'nın OCSP yanıtlayıcıları üzerindeki yükü azaltır.

# Enable OCSP Stapling in nginx
# In your server block:
# ssl_stapling on;
# ssl_stapling_verify on;
# ssl_trusted_certificate /path/to/chain.pem;
# resolver 8.8.8.8 8.8.4.4 valid=300s;

# Verify OCSP Stapling is working
openssl s_client -connect example.com:443 -status 2>/dev/null | \
  grep -A 20 'OCSP Response Status'
# OCSP Response Status: successful (0x0)
# Cert Status: Good

OCSP Zorunlu Stapling Uzantısı

OCSP Must-Staple, sunucunun eklenmiş bir OCSP yanıtı sağlamasının zorunlu olduğunu tarayıcılara bildiren bir X.509 uzantısıdır. Bu uzantı olmadığında tarayıcılar OCSP denetimi başarısız olursa "yumuşak başarısızlık" uygular; bağlantıya yine de izin verirler (OCSP yanıtlayıcısındaki kesintilerin tüm TLS bağlantılarını engellemesini önlemek için). Saldırgan, istemcinin OCSP isteğini engelleyerek yumuşak başarısızlık davranışından yararlanabilir ve sertifika iptal edilmiş olsa bile hâlâ geçerliymiş gibi görünmesini sağlayabilir. OCSP Must-Staple, geçerli bir eklenmiş yanıtı zorunlu tutarak bunu önler; böyle bir yanıt yoksa tarayıcı bağlantıyı reddeder. Dağıtım karmaşıklığı nedeniyle benimsenmesi hâlâ sınırlıdır.

Sertifika Sabitleme ve İptal Karşılaştırması

Sertifika iptali ve sertifika sabitleme, sahte sertifikalara güvenme sorununu ele alır; ancak bunu farklı açılardan yapar. İptal (CRL/OCSP), sorun keşfedildikten sonra CA'nın sertifikayı geçersiz kıldığı tepkisel bir mekanizmadır. Sabitleme ise uygulamanın önceden onaylanmış olan dışındaki tüm sertifikaları reddettiği proaktif bir mekanizmadır. Sabitleme, CA sertifikayı zamanında iptal etmese bile çalıştığından iptale kıyasla daha güçlü güvenceler sağlar; ancak dağıtım esnekliğini azaltır. Security+ sınavı için her iki mekanizmayı da bilmeniz ve iptalin standart PKI mekanizması, sabitlemenin ise isteğe bağlı bir katmanlı savunma önlemi olduğunu anlamanız gerekir.

Sertifika Sabitleme ve İptal Özeti

Bir sertifika iptal edildiğinde CA, istemcilerin ve yöneticilerin nedenini anlamasına yardımcı olan bir iptal nedeni kodu atar. RFC 5280'de tanımlanan yaygın neden kodları şunlardır: keyCompromise (özel anahtar ele geçirilmiştir), cACompromise (sertifikayı veren CA ele geçirilmiştir), affiliationChanged (öznenin kuruluşu değişmiştir), superseded (yerine kullanılmak üzere yeni sertifika verilmiştir), cessationOfOperation (alan adı artık etkin değildir) ve privilegeWithdrawn (yetki geri alınmıştır). Neden kodu hem CRL girdilerinde hem de OCSP yanıtlarında yer alır ve iptal olaylarını inceleyen olay müdahale ekiplerine bağlam sağlar.

Otomatik Sertifika Yönetimi: ACME

Let's Encrypt tarafından kullanılan ACME (Automatic Certificate Management Environment) Protocol, sertifikanın tüm yaşam döngüsünü otomatikleştirir. ACME istemcileri (örneğin certbot), insan müdahalesi olmadan sertifikaları otomatik olarak ister, yeniler ve dağıtır. CA, alan adı sahipliğini doğrulamak için alan adı doğrulama challenge'ları kullanır: HTTP-01 challenge'ı, belirli bir dosyanın bilinen bir URL'ye yerleştirilmesini gerektirir; DNS-01 challenge'ı ise bir DNS TXT kaydı oluşturulmasını gerektirir. ACME, sertifika yönetimini kökten değiştirmiştir; Let's Encrypt'in 90 günlük sertifikaları artık internetin HTTPS trafiğinin büyük bir bölümünü desteklemekte ve bunların tamamı otomatik olarak yenilenmektedir.

# ACME/certbot lifecycle
# Initial certificate issuance (HTTP challenge)
certbot certonly --webroot -w /var/www/html \
  -d example.com -d www.example.com

# Or DNS challenge (for wildcard certs)
certbot certonly --dns-route53 \
  -d '*.example.com' -d example.com

# Automatic renewal via cron (certbot installs this)
# 0 12 * * * root certbot renew --quiet

Kısa Denetim

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: sertifika yaşam döngüsü CSR oluşturma aşamasından sertifikanın verilmesi, dağıtılması ve yenilenmesi veya iptal edilmesine kadar uzanır; CRL toplu iptal listeleri sağlarken OCSP sertifika başına gerçek zamanlı durum bilgisi sağlar; OCSP Stapling, gerçek zamanlı OCSP'nin neden olduğu gecikmeyi ortadan kaldırır; ACME (Let's Encrypt) ise yenileme yaşam döngüsünün tamamını otomatikleştirir. Sırada PKI Kullanım Alanları konusunu inceleyeceğiz.

Sıkça Sorulan Sorular

“Sertifika Yaşam Döngüsü ve İptal” dersi ücretsiz mi?

Evet — “Sertifika Yaşam Döngüsü ve İptal” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Sertifika Yaşam Döngüsü ve İptal” dersinde ne öğreneceğim?

Bir sertifikanın düzenlenmesinden yenilenmesine ve iptaline kadar olan süreci izleyin; CRL ve OCSP'nin iptal durumunu gerçek zamanlı olarak nasıl bildirdiğini öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Sertifika Yaşam Döngüsü ve İptal” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Sertifika Yetkilileri ve Güven Zincirleri
  2. X.509 Sertifika Yapısı
  3. Sertifika Yaşam Döngüsü ve İptal
  4. PKI Kullanım Alanları: HTTPS, S/MIME ve Kod İmzalama
← Cloud & IT Cert Prep Sayfasına Dön