Yetenek

CA Yönetimi

CSR üretin, sertifika imzalayın, P12 olarak dağıtın; sertifika yaşam döngüsünü TR7 içinde yönetin.

TR7 CA Yönetimi, kurumsal mTLS ve sertifika operasyonlarını harici komut zincirlerine bağımlı olmadan cihaz içinde yönetmenizi sağlar. İstemci sertifikası üretimi, CSR oluşturma, CA ile imzalama, P12 dışa aktarma, sertifika ayrıştırma ve format dönüşümleri aynı yönetim modeli altında toplanır. Yerleşik PKI yapısı, test, staging, B2B API, mobil cihaz, IoT ve mTLS senaryolarında sertifika üretimini operasyonel olarak sadeleştirir. Kullanıcı veya cihaz için CN bilgisiyle sertifika oluşturulabilir, parola korumalı P12 çıktısı alınabilir ve sertifika parmak izi kayıt altına alınabilir. Sertifika dosyaları yalnızca yüklenen nesneler olarak kalmaz; metadata çıkarılır, geçerlilik tarihleri okunur, SAN alanları ayrıştırılır, anahtar tipi ve uzunluğu görünür hâle gelir. PEM ve PFX/P12 dönüşümleri, passphrase ekleme/çıkarma ve RSA/ECDSA anahtar işlemleri aynı sertifika hattında yönetilebilir. Sonuç: TR7, sertifika operasyonunu uzman komut bilgisine bağlı kırılgan bir süreç olmaktan çıkarır; import, parse, sign, convert ve distribute adımlarını ADC üzerinde yönetilen sertifika objelerine dönüştürür.

2048
bit varsayılan RSA anahtar boyutu, SHA256 digest ile
365
gün varsayılan geçerlilik; bitiş bildirimi 30 gün önce
2
paralel parser (fidm + forge) — fallback ile tam format kapsamı

mTLS güçlüdür; fakat PKI operasyonu zor kaldığı sürece kurumlar onu yaygın kullanamaz.

Birçok kurum mTLS kullanmak ister; ancak sertifika üretimi, CA yönetimi, CSR hazırlama, P12 paketleme ve kullanıcıya dağıtım adımları ayrı ekiplerin, ayrı araçların ve manuel komutların arasında dağılır. Sonuçta güvenli olması gereken kimlik modeli, uygulanması zor olduğu için ertelenir veya yalnızca sınırlı sistemlerde kullanılır.

Test ve staging ortamlarında sorun daha görünürdür. Geliştirici ekibin hızlıca bir test CA üretmesi, istemci sertifikası oluşturması, P12 çıktısı alması ve bunu uygulamaya bağlaması çoğu zaman uzun komut zincirlerine bağlıdır. Bu süreç standartlaşmadığında her ekip kendi yöntemini üretir ve sertifika yönetimi dağınık hâle gelir.

İstemci sertifikası dağıtımı da ayrı bir zorluktur. Kullanıcı, cihaz, iş ortağı veya IoT birimi için sertifika oluşturmak; bunu parolayla korumak; doğru zinciri içine eklemek; parmak izini kayıt altına almak ve gerektiğinde tekrar üretmek operasyonel disiplin gerektirir. Bu disiplin araç içinde yoksa süreç hızla manuel dosya alışverişine dönüşür.

Sertifika zinciri doğrulaması, intermediate eksikliği, yanlış anahtar tipi, süresi dolmak üzere olan sertifika veya hatalı SAN alanları üretimde doğrudan kesinti yaratabilir. Sertifika yüklendiği anda CN, SAN, issuer, algoritma, anahtar uzunluğu ve geçerlilik aralığı görünür değilse hata genellikle kullanıcı etkisi başladıktan sonra fark edilir.

TR7'nin CA yönetimi yaklaşımı, mTLS için gereken sertifika üretimi, imzalama, dönüştürme, ayrıştırma ve bitiş takibini cihaz içinde yöneterek PKI operasyonunu erişilebilir ve denetlenebilir hâle getirir.

Yaklaşımımız

TR7, CA yönetimini sertifika üretimi, hiyerarşi, doğrulama ve format dönüşümü adımlarını kapsayan yerleşik bir PKI iş akışı olarak sunar.

Cihaz içinde istemci sertifikası üretimi yapılır

TR7, CN ve opsiyonel alanlarla istemci sertifikası oluşturabilir, CSR üretebilir, CA ile imzalayabilir ve P12 çıktısı hazırlayabilir. Bu akış, mTLS için gerekli sertifika üretimini ayrı komut zincirlerine bağımlı bırakmaz.

CA ve alt-CA zinciri mTLS imzasını destekler

Yerleşik CA sertifikası ve anahtarı, istemci sertifikalarının imzalanmasında kullanılabilir. P12 çıktısına zincir dosyası eklenerek istemci tarafında eksik chain problemleri azaltılır.

Parse ve doğrulama hattı sertifika metadata'sını çıkarır

Sertifika yüklendiğinde CN, SAN, issuer, algoritma, anahtar uzunluğu ve geçerlilik tarihleri ayrıştırılır. Çift parser yaklaşımı, farklı sertifika formatlarında daha dayanıklı metadata çıkarımı sağlar.

PEM, PFX/P12 ve anahtar formatları dönüştürülür

TR7, PFX içinden key ve certificate ayrıştırabilir veya PEM içeriklerinden PFX/P12 paketi oluşturabilir. Passphrase ekleme/çıkarma ve RSA/ECDSA anahtar tipi işlemleri sertifika yaşam döngüsünü tamamlar.

Yetenekler

TR7 CA Yönetimi, mTLS ve sertifika operasyonlarında üretimden dağıtıma kadar gereken temel işlemleri ADC içinde toplar.

İstemci sertifikası üretimi CSR, CA imza ve P12 çıktısını birleştirir

createClientCertificate akışı CN, passkey, geçerlilik günü, e-posta ve organizasyon bilgileriyle istemci sertifikası oluşturabilir. Süreçte anahtar üretilir, CSR hazırlanır, CA ile imzalanır ve P12 çıktısı alınır. Çıktıda P12 binary, SHA1 fingerprint, CN ve oluşturulma bilgisi yer alabilir. Bu yapı, yeni kullanıcı, cihaz veya iş ortağı için mTLS sertifikası üretmeyi sadeleştirir.

CSR üretimi dış CA süreçleriyle çalışmayı kolaylaştırır

TR7, subject alanlarını parametrize ederek CSR oluşturabilir. Organizasyon, CN ve e-posta gibi alanlar kontrollü şekilde sertifika isteğine eklenir. Kurum, ister yerleşik CA ile imzalama yapar ister CSR'ı dış kurumsal CA sürecine gönderebilir. Böylece TR7 hem bağımsız PKI akışına hem de mevcut kurumsal imza süreçlerine uyum sağlar.

CA imzalama mTLS sertifika zincirini cihaz içinde oluşturur

Yerleşik CA sertifikası ve CA anahtarı üzerinden istemci sertifikaları imzalanabilir. Varsayılan model SHA256 digest, 2048 bit RSA ve 365 günlük geçerlilik parametreleriyle çalışır. İmzalanan sertifika, mTLS istemci kimliği olarak kullanılabilir. Bu yaklaşım, küçük ve orta ölçekli mTLS senaryolarında harici PKI sunucusu kurma ihtiyacını azaltır.

PFX ve P12 işlemleri iki yönlü sertifika dönüşümü sağlar

TR7, PFX/P12 paketinden private key ve sertifika içeriğini ayrıştırabilir. Ters yönde, key ve sertifika içeriğinden PFX/P12 paketi oluşturabilir. Bu özellik, Windows tabanlı sistemlerden gelen sertifikaların veya farklı ortamlar için gereken paket formatlarının yönetimini kolaylaştırır. Sertifika formatı uygulama geçişinin önünde engel olmaktan çıkar.

RSA ve ECDSA anahtar işlemleri modern kullanım senaryolarını destekler

TR7, anahtar tipini ayırt edebilir ve RSA/ECDSA tabanlı sertifika işlemlerini yönetebilir. Passphrase ekleme veya çıkarma gibi anahtar koruma işlemleri de aynı dönüşüm hattında yapılabilir. Bu yapı, eski kurumsal servislerden gelen anahtarların modern uygulama ihtiyaçlarına göre hazırlanmasına yardımcı olur. Sertifika operasyonu manuel dosya düzenleme yerine kontrollü nesne işlemine dönüşür.

Sertifika metadata çıkarımı görünürlük ve denetim sağlar

Sertifika yüklendiğinde SAN alanları, CN, issuer, algoritma, anahtar uzunluğu, geçerlilik başlangıcı ve bitiş tarihi ayrıştırılabilir. Bu bilgiler arayüz ve raporlama için kullanılabilir. Operasyon ekibi hangi sertifikanın hangi alan adlarını kapsadığını ve ne zaman biteceğini hızlıca görebilir. Sertifika envanteri manuel dosya isimlerine bağımlı kalmaz.

SHA1 fingerprint üretimi sertifika eşleştirmeyi kolaylaştırır

TR7, sertifika için SHA1 fingerprint çıkarabilir ve normalize edebilir. Fingerprint değeri istemci sertifikası eşleştirme, kayıt tutma ve operasyonel takip için kullanılabilir. Bu özellikle mTLS istemci kimliklerinde hangi sertifikanın hangi kullanıcıya veya cihaza ait olduğunu ayırmada faydalıdır. Sertifika dağıtımı daha izlenebilir hâle gelir.

Chain build desteği P12 içinde ara zinciri taşıyabilir

P12 export sırasında CA zinciri pakete eklenebilir. Bu, istemci tarafında intermediate eksikliği nedeniyle oluşabilecek chain problemlerini azaltır. Kurum, sertifika dağıtırken yalnızca tek dosya vermekle kalmaz; gerekli zincir bilgisini de paket içinde taşıyabilir. Bu özellik özellikle mobil, masaüstü ve iş ortağı dağıtımlarında operasyonu sadeleştirir.

Sertifika bitiş bildirimi kesinti riskini önceden görünür kılar

Varsayılan bildirim modeli sertifika bitişinden 30 gün önce uyarı üretecek şekilde yapılandırılabilir. Bildirim sistemiyle entegre çalışarak e-posta, SMS veya diğer kanal akışlarına bağlanabilir. Bu sayede sertifika süresi dolduğu için yaşanan ani üretim kesintileri azaltılır. Sertifika yenileme takibi manuel takvim notlarına bağımlı kalmaz.

Operasyonel derinlik

CA yönetiminin güvenilir çalışması için dosya yolları, varsayılan kripto parametreleri, geçici dosya temizliği, subject güvenliği ve namespace izolasyonu birlikte ele alınır.

01

Sertifika dosya yolları

Sunucu sertifikası, CA sertifikası ve CA anahtarı sistem üzerinde belirli dosya yollarında tutulur. CA sertifikası /etc/ca.crt, CA anahtarı /etc/ca.key konumuyla mTLS imza zinciri için kullanılır. Geçici istemci sertifika üretimi ayrı geçici dizinde yürütülür.

02

Varsayılan kripto parametreleri

Varsayılan sertifika üretiminde 365 gün geçerlilik, 2048 bit anahtar boyutu, SHA256 digest ve TR7 organizasyon bilgisi kullanılabilir. Bu değerler temel başlangıç parametreleridir. Kurum güvenlik politikasına göre geçerlilik süresi ve sertifika alanları planlanmalıdır.

03

Geçici dosya temizliği

Sertifika üretimi sırasında key, CSR, sertifika ve P12 gibi geçici dosyalar oluşturulur. İşlem başarılı olsa da hata alsa da bu dosyalar temizlenir. Bu davranış, sertifika üretimi sırasında hassas private key artıklarının sistemde kalma riskini azaltır.

04

Subject alanı temizleme

CN gibi subject alanlarında özel karakterler güvenli forma dönüştürülür. Bu işlem komut çalıştırma ve dosya üretimi sırasında beklenmeyen karakterlerin sorun oluşturmasını engeller. Sertifika üretim akışı daha öngörülebilir hâle gelir.

05

Namespace farkındalığı

Sertifika üretim ve OpenSSL işlemleri network namespace farkındalıklı yürütülebilir. Bu, çok kiracılı veya izole ağ bağlamlarında işlemlerin doğru ortamda çalışmasına yardımcı olur. Sertifika operasyonu tenant veya ağ izolasyon modelinden kopuk ilerlemez.

06

Çift parser dayanıklılığı

Sertifika ayrıştırmada iki farklı parser yaklaşımı kullanılabilir. Bir parser belirli formatta başarısız olursa diğer parser fallback olarak devreye girer. Bu yapı, farklı kaynaklardan gelen sertifikalarda metadata çıkarımını daha dayanıklı yapar.

Hangi senaryolarda kullanılır

Mobil cihazlara mTLS istemci sertifikası dağıtımı

Kurum, her mobil cihaz için benzersiz CN ile 1 yıllık parola korumalı P12 üretebilir. Bu çıktı MDM süreciyle cihaza dağıtılarak AAM veya API erişiminde istemci sertifikası kimliği kullanılabilir.

B2B iş ortağı API erişiminde sertifika kimliği

Her iş ortağı için ayrı istemci sertifikası üretilebilir ve CN alanı partner kimliğiyle eşleştirilebilir. TR7, mTLS erişimlerinde hangi partnerin hangi API'ye geldiğini sertifika kimliğiyle daha net izleyebilir.

IoT cihaz onboarding sürecinde sertifika üretimi

IoT cihaz seri numarası CN olarak kullanılıp her cihaz için ayrı sertifika üretilebilir. Üretim veya kurulum aşamasında P12 paketi cihaza yüklenerek cihaz kimliği sertifika üzerinden doğrulanır.

Test ortamında hızlı self-signed CA kullanımı

Geliştirme ekibi staging ortamında kısa süreli sertifikalar üretip test kurumsal servislerine dağıtabilir. Harici PKI sürecini beklemeden mTLS ve sertifika zinciri davranışı doğrulanır.

Sık sorulanlar

TR7, harici PKI sunucusu olmadan istemci sertifikası üretebilir mi?
Evet. TR7'nin yerleşik CA altyapısı, CN ve opsiyonel alanlarla istemci sertifikası oluşturabilir, CSR hazırlayabilir, CA ile imzalayabilir ve P12 çıktısı alabilir. Bu akış tamamen cihaz içinde çalışır; harici bir PKI sunucusu veya manuel OpenSSL komut zinciri gerektirmez.
Üretilen P12 paketini doğrudan kullanıcıya veya cihaza dağıtabilir miyim?
Evet. P12 çıktısı passphrase korumalı olarak üretilebilir ve içine CA zinciri eklenebilir. Bu sayede alıcı taraf yalnızca tek bir dosyayla istemci kimliğini kurabilir; intermediate chain eksikliğinden kaynaklanan sorunlar azalır.
TR7, kurumsal CA'ya gönderilmek üzere CSR üretebilir mi?
Evet. TR7, organizasyon, CN ve e-posta gibi subject alanlarını parametrize ederek CSR oluşturabilir. Bu CSR, yerleşik CA ile imzalanabileceği gibi dış kurumsal CA sürecine de gönderilebilir. TR7 her iki akışa da uyum sağlar.
PFX/P12 ile PEM arasında dönüşüm nasıl çalışır?
TR7 iki yönlü dönüşümü destekler. PFX/P12 paketinden private key ve sertifika ayrıştırılabilir; tersine, PEM içeriklerinden PFX/P12 paketi oluşturulabilir. Bu özellik, Windows tabanlı sistemlerden gelen sertifikaların Linux ortamında kullanımını veya tam tersini kolaylaştırır.
Sertifika bitiş tarihi yaklaştığında nasıl uyarı alırım?
Varsayılan bildirim modeli, sertifika bitişinden 30 gün önce uyarı üretecek şekilde yapılandırılabilir. Bu bildirimler e-posta, SMS veya diğer kanal akışlarına bağlanabilir. Sertifika yenileme takibi manuel takvim notlarına bağımlı kalmaz.
mTLS sertifikası üretiminde hangi kripto parametreleri kullanılır?
Varsayılan model 2048 bit RSA anahtar boyutu, SHA256 digest ve 365 günlük geçerlilik ile çalışır. CA sertifikası /etc/ca.crt, CA anahtarı /etc/ca.key konumunda tutulur. Bu değerler kurum güvenlik politikasına göre planlanmalıdır.

mTLS sertifika üretimini cihaz içinde yönetin

CSR, CA imzalama, P12 dağıtımı ve sertifika metadata izleme — harici PKI sunucusu olmadan. Kendi ortamınızda canlı bir kurulumda gezdirelim.