Sertifika Yaşam Döngüsü Yönetimi Nasıl Çalışır
CLM, neyin var olduğunu bilmekle başlar. Keşif, IP aralıkları ve portlar üzerinde TLS el sıkışmaları deneyerek ağı tarar; bunu sunuculardaki dosya sistemi ve işletim sistemi sertifika deposu taramalarıyla tamamlar. Böylece hiçbir zaman açık bir portta yanıt vermeyen sertifikalar da bulunur. Her şey, thumbprint üzerinden tekilleştirilen merkezi bir envantere aktarılır; on yük dengeli düğümde dağıtılmış aynı sertifika, yaşadığı tüm konumlarla birlikte tek kayıt olarak görünür.
Bu envanterin üzerinde yaşam döngüsü otomatikleştirilir. Yeni sertifikalar ACME, Microsoft AD CS veya özel CA’lar üzerinden verilir; kimin neyi talep edebileceğine onay akışları karar verir. Süre dolumu yaklaştığında platform sertifikayı otomatik olarak yeniler, onu kullanan web sunucularına, nginx, Apache veya IIS, dağıtır ve yeni sertifikanın kesinti olmadan devreye girmesi için servisi yeniden yükler. Henüz otomatikleştirilemeyen ne varsa süre dolum uyarılarıyla kapsanır; böylece hiçbir şey sessizce geçersiz kalmaz.
Neden Önemli
Süresi dolan bir sertifika kibarca bozulmaz; ya servisi düşürür ya da kullanıcıların ihlal olarak okuduğu tarayıcı uyarılarına yol açar. Kamuoyunca bilinen büyük kesintilerin izi, herkesin bir başkasının takip ettiğini varsaydığı tek bir süresi dolmuş sertifikaya kadar sürülmüştür. Üstelik risk yüzeyi büyümeye devam ediyor; çünkü makine kimlikleri, yani servislerin, konteynerlerin ve cihazların birbirine kimlik doğrulamak için kullandığı sertifikalar ve anahtarlar, çoğu kuruluşta insan kimliklerini artık kat kat aşıyor.
Aynı zamanda elle takip için kalan zemin de kayboluyor. CA/Browser Forum kararları, herkese açık TLS sertifikalarının ömrünü adım adım kısaltarak 2029’a kadar 47 güne doğru götürüyor; bu da yenilemeyi yıllık bir angaryadan hiçbir elektronik tablonun yetişemeyeceği sürekli bir sürece dönüştürüyor. Otomasyon artık lüks değil, zorunluluk. Denetçiler de aynı yöne ilerliyor: PCI DSS 4.0, DORA ve NIS2, kuruluşlardan giderek daha sık kriptografik envanter sunmalarını ve sertifikaların yalnızca var olmadığını, yönetildiğini de göstermelerini istiyor.
CLM Nasıl Uygulanır
Keşifle başlayın; çünkü sonraki her adım güvendiğiniz bir envantere dayanır: IP aralıklarınızı ve sertifika depolarınızı tarayın, kayıtları tekilleştirin ve her sertifikaya bir sahip atayın. Ardından yenileme politikalarını tanımlayın: bir sertifika süresi dolmadan ne kadar önce yenilenecek, hangi CA neyi verecek, nerede onay kapısı gerekecek. Böylece sertifika verme süreci, kimin talep açmayı hatırladığına bağlı olmaktan çıkar.
Sonraki adım dağıtımın otomasyonudur; sunucusuna hiç ulaşmayan yenilenmiş bir sertifika yine kesintiye yol açar. Döngüyü izlemeyle kapatın: süre dolum panoları ile yenilenmek yerine değiştirilmesi gereken sertifikaları işaretleyen zayıf algoritma ve anahtar boyutu denetimleri. PAM platformları bu disiplini giderek bünyelerine katıyor; örneğin Monopam, keşif, ACME ve AD CS entegrasyonu ile otomatik yenileme ve dağıtım içeren ajansız bir sertifika yöneticisi barındırır.