PKI Nedir?
PKI (Public Key Infrastructure — Açık Anahtar Altyapısı), dijital sertifikalar, sertifika otoriteleri (CA) ve kriptografik anahtar çiftlerinden oluşan bir güven çerçevesidir. Temel amacı; iki tarafın birbirini doğrulamasını ve aralarındaki iletişimi şifrelemesini sağlamaktır.
PKI'nın üzerine kurulduğu asimetrik kriptografi şu şekilde çalışır: Her varlık (sunucu, kullanıcı, uygulama) bir çift anahtara sahiptir — açık anahtar (public key) ve özel anahtar (private key). Açık anahtar herkesle paylaşılabilir; özel anahtar ise yalnızca sahibinde bulunur ve asla paylaşılmaz.
SSL ve TLS Nedir?
SSL (Secure Sockets Layer) ve halefi TLS (Transport Layer Security), ağ iletişimini şifreleyen protokollerdir. Günümüzde SSL teknik olarak kullanımdan kalkmış olsa da "SSL sertifikası" terimi yaygın kullanımını sürdürmektedir; gerçekte bu sertifikalar TLS protokolüyle çalışmaktadır.
Tarayıcınızın adres çubuğundaki kilit simgesi ve "https://" öneki, sunucu ile tarayıcı arasındaki bağlantının TLS ile şifrelendiğini gösterir.
Dijital Sertifika Nasıl Çalışır?
- Bir web sunucusu, sertifika yetkilisine (CA) sertifika imzalama talebi (CSR) gönderir.
- CA, sunucunun kimliğini doğrular ve dijital sertifikayı imzalar.
- Tarayıcı sunucuya bağlandığında sertifikayı alır.
- Tarayıcı, sertifikanın güvenilir bir CA tarafından imzalandığını doğrular.
- TLS el sıkışması (handshake) tamamlanır ve şifreli iletişim başlar.
Sertifika Türleri
DV (Domain Validation)
Yalnızca alan adı sahipliği doğrulanır. Temel web siteleri için uygundur; organizasyon bilgisi içermez.
OV (Organization Validation)
Alan adı ve organizasyon kimliği doğrulanır. Şirket adı sertifikada görünür; kurumsal web siteleri için önerilen seviyedir.
EV (Extended Validation)
En kapsamlı doğrulama sürecidir. Banka ve finans kuruluşları gibi yüksek güven gerektiren ortamlar için kullanılır.
Wildcard Sertifikalar
*.kurum.com.tr formatında; bir ana alan adının tüm alt alanlarını kapsayan sertifikalardır. Çok sayıda alt alan kullanan kurumlar için yönetim kolaylığı sağlar.
SAN (Subject Alternative Name) Sertifikalar
Birden fazla farklı alan adını tek bir sertifikada kapsayan yapılardır.
Kurumsal PKI Altyapısı
Büyük kurumlar kendi bünyelerinde iç PKI (Private CA) kurabilir. Bu yapıda:
- Kök CA (Root CA): Sertifika zincirinin tepesindedir; genellikle çevrimdışı tutulur.
- Ara CA (Intermediate CA): Son varlıklar için sertifika imzalar; çevrimiçi çalışır.
- Son Varlık Sertifikaları: Sunucular, kullanıcılar ve uygulamalar için düzenlenir.
İç PKI; VPN istemcileri, Wi-Fi kimlik doğrulama (802.1X), e-posta imzalama ve kod imzalama gibi alanlarda kullanılır.
Sertifika Yönetiminin Kritik Önemi
Sertifikaların son kullanma tarihi geçtiğinde hizmet kesintileri yaşanır. Büyük kurumların yüzlerce, hatta binlerce sertifika yönetmesi gerekebilir. Kontrol altına alınmamış sertifika envanteri; beklenmedik sona ermeler, zayıf şifreleme algoritmaları ve güven zinciri hatalarına yol açar.
Sertifika Yaşam Döngüsü Yönetimi (CLM) araçları bu süreci otomatikleştirir:
- Tüm sertifikaların merkezi envanteri
- Sona erme tarihlerine göre otomatik uyarılar
- Otomatik yenileme ve dağıtım
- Uyumluluk raporlaması
Yaygın Karşılaşılan Sorunlar
| Sorun | Sonuç |
|---|---|
| Sertifika süresi dolmuş | Web sitesi/servis erişilemez, kullanıcı uyarıları |
| Zayıf şifreleme (SHA-1, 1024-bit RSA) | Güvenlik açığı ve tarayıcı uyarısı |
| Özel anahtarın sızdırılması | Tüm şifreli iletişim tehlikeye girer |
| Yanlış konfigürasyon | Eksik ara CA, sertifika zinciri hataları |
| Wildcard sertifikanın gereğinden fazla paylaşılması | Tek noktada hata riski |
KVKK ve Yasal Uyumluluk
KVKK kapsamında kişisel verilerin aktarımında güvenli iletişim kanallarının kullanılması zorunludur. TLS şifrelemesi ve geçerli sertifikalar, bu gerekliliğin teknik karşılığıdır. E-Devlet ve kamu kurumlarıyla yapılan entegrasyonlarda sertifika gereksinimleri resmi olarak tanımlanmış durumdadır.
Sonuç
PKI ve SSL/TLS sertifika yönetimi, kurumsal dijital güvenin temelini oluşturur. Sertifika envanterinin kontrolden çıkması, kritik hizmet kesintilerine ve güvenlik açıklarına zemin hazırlar. NRC Sistem olarak kurumunuzun sertifika envanterini analiz ediyor, iç PKI tasarımı ve CLM araçlarının entegrasyonuyla sertifika yaşam döngüsünü uçtan uca yönetmenize yardımcı oluyoruz.