Menü

İletişime geçin
Logo
Basın

PKI ve Sertifikalar

Korunan anahtarlarla PKI ve imzalar.

Sertifikalar kimlikleri anahtarlarla ilişkilendirir. Sertifika hiyerarşilerini planlar, CA ve imza anahtarlarını HSM içinde korur, sertifika düzenleme, yenileme ve iptal işlemlerini ortamınıza entegre ederiz. Yazılım sürümleri için, serbestçe erişilebilen anahtar dosyaları yerine kontrollü bir imza süreci geliştiririz.

Aydınlatmalı bir dizüstü bilgisayar klavyesinin yakın çekimi, temsili görsel
PKI ve imza mimarisi · OTOKO® tarafından planlama ve uygulama

OTOKO®'ya verdiğiniz görev

Sizin için üstlendiklerimiz.

Kimlerin sertifika talep edebileceğini, onaylayabileceğini ve düzenleyebileceğini, ayrıca sertifikalarda hangi kimliğin doğrulandığını belirleriz. Kök CA, düzenleyen CA ve durum hizmetleri ayrı görevler alır. Geçerlilik süreleri, yenileme pencereleri ve iptal yöntemleri, kullanıcılara ve cihazlara uygun şekilde seçilir. Otomatik yenileme de izleme gerektirir: başarıyla başlatılmış bir süreç, henüz tüm hedef sistemlere kurulmuş bir sertifika anlamına gelmez.

Olası hizmet kapsamı

  • Kök CA'yı ve sertifika düzenleyen CA'yı güven ve rol modeliyle planlamak
  • CA veya imza uygulamasını desteklenen arayüz üzerinden bağlamak
  • Sertifika profillerini, yenilemeyi ve iptal bilgilerini yapılandırmak
  • Anahtar törenlerini ve çevrimdışı yöntemleri hazırlamak
  • Kod imzalama onaylarını teslimat zinciriyle ilişkilendirmek

Somut kapsamı, sizin katkınızı ve kabul kriterlerini başlamadan önce belirleriz.

Anlaşılır teknik anlatım

Görevi şöyle hayata geçiriyoruz.

01

Anahtar korunur, karar uygulamaya aittir

HSM, bir imza anahtarını öngörülen sınır içinde korur; bir yazılım paketinin onaylanıp onaylanmayacağına kendisi karar vermez. Bu nedenle imza çağrılarını tanımlanmış uygulamalara, yetkilere ve onaylara bağlarız. Kod imzalamada, sonradan yapılan değişikliklerin fark edilebilmesi için artefakt ile onay birbirine bağlanır. CA yazılımı ve HSM sağlayıcı modülü (provider), kullanılan algoritmayı ve anahtar erişimini birlikte desteklemelidir. Trust store'lar, durum kontrolü ve yenileme, temsil edici karşı sistemlerle test edilir.

02

İptali ve kurtarmayı prova etmek

Kaybolmuş bir yönetici kartı, süresi dolmuş sertifikalar ve ele geçirilmiş bir düzenleyen CA, birbirinden farklı olaylardır. Uygun süreçler oluşturur ve üzerinde anlaşılan kurtarma yolunu test ederiz. Kabul süreci; diğerlerinin yanı sıra sertifika düzenleme, yenileme, iptal ve hatalı talepleri belgeler. Mevcut sertifika profilleri, cihaz sınıfları ve güven ilişkileri, geçiş sırasında paralel işletimi planlamaya yardımcı olur.

03

Microsoft AD CS, Java uygulaması veya kendi imza hizmetiniz

İlgili ürünün desteklediği bağlantıyı, örneğin bir CNG Key Storage Provider, PKCS #11 veya bir Java sağlayıcı modülü (provider) üzerinden inceleriz. Aynı algoritma adı tek başına uyumluluğu garanti etmez: mekanizmaların, anahtar özniteliklerinin, dolgunun (padding) ve sağlayıcı modülü sürümünün de uyması gerekir. Mevcut CA'lar için, izin verilen bir anahtar aktarımının mümkün olup olmadığı veya geçiş aşaması olan yeni bir CA'nın gerekip gerekmediği netleştirilir. Bağlı sistemlerin güveni, testte açıkça dikkate alınır.

04

Derleme hattında kod imzalamayı kontrol etmek

Derleme hattı, sürekli olarak serbestçe kullanılabilir bir üretim anahtarına sahip olmamalıdır. Derlemeyi ve imza onayını ayırır, işleri tanımlanmış bir sisteme bağlar ve hangi artefaktların hangi anahtarla imzalanabileceğini belirleriz. Zaman damgası, artefakt özetinin (hash) kanıtı ve kayıt tutma, imza biçimine uygun şekilde planlanır. Bu noktada HSM bir koruma bileşenidir: kodun incelenmesi ve yayınlama kararı, geliştirme ve onay sürecinin görevleri olarak kalır.

05

Örnek: mevcut bir kurumsal PKI'yi modernize etmek

Bir kuruluş, cihazlar, kullanıcılar ve iç hizmetler için zaten sertifikalar işletmektedir. OTOKO®, sertifika profillerini, dağıtımı ve güven zincirlerini kaydeder ve öngörülen HSM bağlantısını önce üretim dışında dener. Ardından yenileme, iptal bilgileri ve geri dönüş sınırları dahil olmak üzere geçişi planlarız. Devirden önce somut karşı sistemler test edilir: düzenlenen bir sertifika, ancak oturum açma, hizmet erişimi veya imza doğrulaması öngörülen sistemde çalıştığında bir başarı sayılır.

OTOKO®'nun Köln ofisindeki toplantı odası

Doğrulanabilir bir sonuç

Bununla çalışmaya devam edersiniz.

  1. PKI ve imza mimarisi
  2. Test kanıtlarıyla birlikte uygulanmış bağlantı
  3. Tören ve işletim kılavuzu

Devir, uygulamayı ve dokümantasyonu bir araya getirir. Üzerinde anlaşılan vakaları birlikte kontrol eder ve kalan görevleri kayıt altına alırız.

İlk adımdan önce

PKI ve Sertifikalar hakkında sorularınız.

Mevcut PKI'nin değiştirilmesi gerekir mi?

Her durumda değil. HSM bağlantısını, mevcut anahtarları ve güven zincirlerini inceleriz. Kademeli bir genişletme veya paralel hiyerarşi, tam bir değişimden daha uygun olabilir.

Bu sayede her imza nitelikli hale mi gelir?

Hayır. Tek başına bir HSM, nitelikli elektronik imza oluşturmaz. Bunun için somut hizmetin, yöntemin ve ilgili koşulların ayrıca incelenmesi gerekir.

Bir HSM, çevrimdışı bir kök CA için de anlamlı mıdır?

Uzun süre kullanılan bir kök anahtarın korunması bunun lehine bir argüman olabilir. Ancak konsepte ayrı saklama, tanımlanmış etkinleştirme, belgelenmiş bir tören süreci ve denenmiş bir kurtarma yolu da dahildir. Cihaz tek başına bu yöntemlerin yerini almaz.

Microsoft AD CS'yi bağlayabilir misiniz?

Bağlantıyı, kullanılan kombinasyon için desteklenen bir sağlayıcı modülü (provider) üzerinden inceler ve uygularız. Windows ve CA sürümü, HSM aygıt yazılımı, istemci kütüphanesi ve gereken algoritma belirleyicidir. Mevcut anahtarlar ayrı bir geçiş incelemesi gerektirir.

HSM, değiştirilmiş yazılımların imzalanmasına karşı korur mu?

Anahtar materyalini öngörülen kapsamda korur. Bir artefaktın onaylanıp onaylanamayacağına imza süreci karar verir. Bu nedenle HSM bağlantısını kimliklerle, kısıtlanmış yetkilerle ve izlenebilir onaylarla birleştiririz.

Bir PKI bağlantısının kabulüne neler dahildir?

Düzenleme, kullanım, yenileme ve iptal ile izin verilmeyen talepler için testler kararlaştırırız. Buna kurtarma ve bir HSM arızası karşısındaki davranış da eklenir. Kapsam ve temsil edici karşı sistemler önceden belirlenir.

Projeniz

Hangi görevi çözmek istiyorsunuz?

Mevcut durumunuzu ve istediğiniz sonucu tanımlayın. Seçilen hizmet, iletişim talebinize aktarılır.

Bu hizmeti talep edin

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.