Sertifika Zincirleri Oluşturma ve Yönetme
Kök CA'ler, ara CA'ler ve uç varlık sertifikaları oluşturun; zincir doğrulamasını doğru şekilde gerçekleştirin.
Sertifika Zincirleri Oluşturma ve Yönetme, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Kök CA Oluşturma
Kök CA, nihai güven dayanağı olarak görev yapan, kendinden imzalı bir sertifikadır. Kök CA özel anahtarı çevrimdışı tutulmalıdır (ağdan fiziksel olarak ayrılmış bir sistemde veya HSM'de); çünkü bu anahtarın ele geçirilmesi tüm PKI'ın güvenliğini tehlikeye atar. "openssl req -x509 -new -nodes -key root_key.pem -sha256 -days 3650 -out root_cert.pem", 10 yıl boyunca geçerli kendinden imzalı bir kök sertifika oluşturur.
Ara CA Oluşturma
Ara CA'ler kök CA tarafından imzalanır ve günlük sertifika düzenleme işlemleri için kullanılır. Önce ara anahtarı ve CSR'yi oluşturun: "openssl req -new -key intermediate_key.pem -out intermediate.csr". Ardından kök CA bunu imzalar: "openssl x509 -req -in intermediate.csr -CA root_cert.pem -CAkey root_key.pem -CAcreateserial -days 1825 -out intermediate_cert.pem".
Uç Varlık Sertifikası Oluşturma
Uç varlık sertifikaları (yaprak sertifikalar), belirli sunucular veya istemciler için ara CA tarafından imzalanır. Konu Alternatif Adları (SAN'ler) içeren sunucu anahtarını ve CSR'yi oluşturun, ardından ara CA ile imzalayın: "openssl x509 -req -in server.csr -CA intermediate_cert.pem -CAkey intermediate_key.pem -CAcreateserial -extensions v3_req -days 365 -out server_cert.pem".
Ara CA'ler Kökü Neden Korur
Kök CA özel anahtarı çevrimdışı tutulur ve yalnızca az sayıda ara CA sertifikasını imzalamak için kullanılır. Günlük sertifika düzenleme işlemleri çevrimiçi ara CA'ler tarafından gerçekleştirilir. Bir ara CA ele geçirilirse kök CA tehlikeye atılmadan iptal edilip yenisiyle değiştirilebilir. Kök anahtar, çevrimiçi olarak hiçbir zaman açığa çıkarılmadığı için güvende kalır.
openssl ca Komutu
"openssl ca" komutu, "openssl x509 -req" komutundan daha kapsamlı bir CA iş akışı sağlar. Bir sertifika veritabanı (index.txt) tutar, seri numaralarını bir seri numarası dosyasından atar ve CRL oluşturma işlemini yönetir. Sertifika politikasını ve yol uzunluğu kısıtlamalarını tanımlayan CA'ye özgü bölümlerin bulunduğu uygun bir openssl.cnf yapılandırma dosyası gerektirir.
Sertifika Zinciri Dosyasını Birleştirme
Bir web sunucusu için eksiksiz sertifika zinciri dosyası, önce uç varlık sertifikasını, ardından sırayla ara CA sertifikalarını içerir ve kökten hemen önce sona erer. Kök sertifikalar dahil edilmez; çünkü tarayıcıların önceden yüklenmiş kök sertifika depoları vardır. Birleştirme sırası: "cat server_cert.pem intermediate_cert.pem > chain.pem". Yanlış sıra, TLS el sıkışmasının başarısız olmasına yol açar.
Sertifika Zincirini Doğrulama
"openssl verify -CAfile root_cert.pem -untrusted intermediate_cert.pem server_cert.pem", tam zinciri doğrular. "-untrusted" bayrağı, zincirin parçası olan ancak henüz güvenilir kabul edilmeyen ara sertifikaları sağlar. Doğrulama başarılı olursa çıktı "server_cert.pem: OK" olur. Yaygın hatalar, eksik ara sertifikalara veya süresi dolmuş sertifikalara işaret eder.
Yaygın Zincir Sorunları
Yaygın sertifika zinciri sorunları şunlardır: eksik ara sertifikalar (sunucu yalnızca yaprak sertifikayı gönderir), yanlış birleştirme sırası (yaprak ilk sırada olmalıdır), süresi dolmuş ara sertifika (yaprak sertifikanın süresi izlendiği için kolayca gözden kaçar), güven deposunda bulunmayan kendinden imzalı sertifikalar ve ad uyuşmazlığı (sertifikanın SAN değeri ana bilgisayar adıyla eşleşmez). Bunların tümü "openssl s_client -showcerts" ile teşhis edilebilir.
PKCS#12 Paketi Biçimi
PKCS#12 (.pfx veya .p12), özel anahtarı, uç varlık sertifikasını ve ara sertifikaları tek bir şifrelenmiş dosyada bir araya getiren bir kapsayıcı biçimidir. Oluşturma: "openssl pkcs12 -export -out bundle.pfx -inkey server_key.pem -in server_cert.pem -certfile intermediate_cert.pem". IIS, .NET, Java anahtar depoları ve birçok kurumsal uygulama tarafından gereklidir.
PEM, DER ve PFX Arasındaki Farklar
PEM, base64 kodlamalı ASCII'dir, insanlar tarafından okunabilir, tek dosyada birden çok nesneyi destekler ve Apache, nginx ile OpenSSL araçlarında kullanılır. DER ikilidir, dosya başına tek nesne içerir ve Java (JKS içe aktarmalarında), Android ile bazı kurumsal araçlarda kullanılır. PKCS#12/PFX, birden çok nesne için şifrelenmiş bir ikili kapsayıcıdır ve Windows ile IIS tarafından kullanılır. Dağıtıma geçmeden önce hedef sisteminizin beklediği biçimi öğrenin.
Sertifika Şeffaflığı ve Sertifika Düzenleme
Modern CA'lerin teslimden önce düzenledikleri tüm sertifikaları Sertifika Şeffaflığı (CT) günlüklerine kaydetmesi gerekir. İç kullanım için özel bir CA oluştururken CT günlük kaydı gerekmez. Ancak herkese açık sertifikaların Chrome tarafından güvenilir sayılması için gömülü İmzalı Sertifika Zaman Damgaları (SCT'ler) içermesi gerekir. Özel CA'ler CT gereksinimleri olmadan kendi politikalarını kullanabilir.
Sertifika Zinciri Sıra Denetimi
Bir nginx sunucusu için TLS sertifika zinciri dosyası oluşturulurken doğru birleştirme sırası nedir?
Ders Özeti: Sertifika Zinciri Yönetimi
Kök CA'ler kendinden imzalıdır, çevrimdışı tutulur ve yalnızca ara sertifikaları imzalar. Ara CA'ler günlük sertifika düzenleme işlemlerini yürütür. Zincir dosyaları yaprak sertifikayı ve ardından ara sertifikaları içerir (kök dahil edilmez). "openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem" ile doğrulayın. PKCS#12 paketleri Windows/Java için anahtarları ve sertifikaları bir araya getirir. Yanlış zincir sırası, s_client -showcerts ile teşhis edilebilen yaygın bir dağıtım hatasıdır.
Sıkça Sorulan Sorular
“Sertifika Zincirleri Oluşturma ve Yönetme” dersi ücretsiz mi?
Evet — “Sertifika Zincirleri Oluşturma ve Yönetme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Sertifika Zincirleri Oluşturma ve Yönetme” dersinde ne öğreneceğim?
Kök CA'ler, ara CA'ler ve uç varlık sertifikaları oluşturun; zincir doğrulamasını doğru şekilde gerçekleştirin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Sertifika Zincirleri Oluşturma ve Yönetme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- OpenSSL Komut Satırı Temelleri
- Sertifika Zincirleri Oluşturma ve Yönetme
- OCSP Zımbalama ve Sertifika Şeffaflığı
- Let's Encrypt ve ACME Protokolü Otomasyonu