Siber Güvenlik

PKI ve SSL Sertifika Yönetimi Nedir? Kurumsal Güvenli İletişim

6 dk okuma 1 Ağustos 2025

PKI Nedir?

PKI (Public Key Infrastructure — Açık Anahtar Altyapısı), dijital sertifikalar, sertifika otoriteleri (CA) ve kriptografik anahtar çiftlerinden oluşan bir güven çerçevesidir. Temel amacı; iki tarafın birbirini doğrulamasını ve aralarındaki iletişimi şifrelemesini sağlamaktır.

PKI'nın üzerine kurulduğu asimetrik kriptografi şu şekilde çalışır: Her varlık (sunucu, kullanıcı, uygulama) bir çift anahtara sahiptir — açık anahtar (public key) ve özel anahtar (private key). Açık anahtar herkesle paylaşılabilir; özel anahtar ise yalnızca sahibinde bulunur ve asla paylaşılmaz.

SSL ve TLS Nedir?

SSL (Secure Sockets Layer) ve halefi TLS (Transport Layer Security), ağ iletişimini şifreleyen protokollerdir. Günümüzde SSL teknik olarak kullanımdan kalkmış olsa da "SSL sertifikası" terimi yaygın kullanımını sürdürmektedir; gerçekte bu sertifikalar TLS protokolüyle çalışmaktadır.

Tarayıcınızın adres çubuğundaki kilit simgesi ve "https://" öneki, sunucu ile tarayıcı arasındaki bağlantının TLS ile şifrelendiğini gösterir.

Dijital Sertifika Nasıl Çalışır?

  1. Bir web sunucusu, sertifika yetkilisine (CA) sertifika imzalama talebi (CSR) gönderir.
  2. CA, sunucunun kimliğini doğrular ve dijital sertifikayı imzalar.
  3. Tarayıcı sunucuya bağlandığında sertifikayı alır.
  4. Tarayıcı, sertifikanın güvenilir bir CA tarafından imzalandığını doğrular.
  5. TLS el sıkışması (handshake) tamamlanır ve şifreli iletişim başlar.

Sertifika Türleri

DV (Domain Validation)

Yalnızca alan adı sahipliği doğrulanır. Temel web siteleri için uygundur; organizasyon bilgisi içermez.

OV (Organization Validation)

Alan adı ve organizasyon kimliği doğrulanır. Şirket adı sertifikada görünür; kurumsal web siteleri için önerilen seviyedir.

EV (Extended Validation)

En kapsamlı doğrulama sürecidir. Banka ve finans kuruluşları gibi yüksek güven gerektiren ortamlar için kullanılır.

Wildcard Sertifikalar

*.kurum.com.tr formatında; bir ana alan adının tüm alt alanlarını kapsayan sertifikalardır. Çok sayıda alt alan kullanan kurumlar için yönetim kolaylığı sağlar.

SAN (Subject Alternative Name) Sertifikalar

Birden fazla farklı alan adını tek bir sertifikada kapsayan yapılardır.

Kurumsal PKI Altyapısı

Büyük kurumlar kendi bünyelerinde iç PKI (Private CA) kurabilir. Bu yapıda:

  • Kök CA (Root CA): Sertifika zincirinin tepesindedir; genellikle çevrimdışı tutulur.
  • Ara CA (Intermediate CA): Son varlıklar için sertifika imzalar; çevrimiçi çalışır.
  • Son Varlık Sertifikaları: Sunucular, kullanıcılar ve uygulamalar için düzenlenir.

İç PKI; VPN istemcileri, Wi-Fi kimlik doğrulama (802.1X), e-posta imzalama ve kod imzalama gibi alanlarda kullanılır.

Sertifika Yönetiminin Kritik Önemi

Sertifikaların son kullanma tarihi geçtiğinde hizmet kesintileri yaşanır. Büyük kurumların yüzlerce, hatta binlerce sertifika yönetmesi gerekebilir. Kontrol altına alınmamış sertifika envanteri; beklenmedik sona ermeler, zayıf şifreleme algoritmaları ve güven zinciri hatalarına yol açar.

Sertifika Yaşam Döngüsü Yönetimi (CLM) araçları bu süreci otomatikleştirir:

  • Tüm sertifikaların merkezi envanteri
  • Sona erme tarihlerine göre otomatik uyarılar
  • Otomatik yenileme ve dağıtım
  • Uyumluluk raporlaması

Yaygın Karşılaşılan Sorunlar

SorunSonuç
Sertifika süresi dolmuşWeb sitesi/servis erişilemez, kullanıcı uyarıları
Zayıf şifreleme (SHA-1, 1024-bit RSA)Güvenlik açığı ve tarayıcı uyarısı
Özel anahtarın sızdırılmasıTüm şifreli iletişim tehlikeye girer
Yanlış konfigürasyonEksik ara CA, sertifika zinciri hataları
Wildcard sertifikanın gereğinden fazla paylaşılmasıTek noktada hata riski

KVKK ve Yasal Uyumluluk

KVKK kapsamında kişisel verilerin aktarımında güvenli iletişim kanallarının kullanılması zorunludur. TLS şifrelemesi ve geçerli sertifikalar, bu gerekliliğin teknik karşılığıdır. E-Devlet ve kamu kurumlarıyla yapılan entegrasyonlarda sertifika gereksinimleri resmi olarak tanımlanmış durumdadır.

Sonuç

PKI ve SSL/TLS sertifika yönetimi, kurumsal dijital güvenin temelini oluşturur. Sertifika envanterinin kontrolden çıkması, kritik hizmet kesintilerine ve güvenlik açıklarına zemin hazırlar. NRC Sistem olarak kurumunuzun sertifika envanterini analiz ediyor, iç PKI tasarımı ve CLM araçlarının entegrasyonuyla sertifika yaşam döngüsünü uçtan uca yönetmenize yardımcı oluyoruz.

Tüm yazılar