Sertifika Otoritesi (CA) Nedir? SSL Güveninin Temeli
· SSL Temelleri
Sertifika Otoritesi (Certificate Authority / CA), SSL/TLS sertifikalarını imzalayarak web sitelerinin, kuruluşların ve bireylerin kimliklerini doğrulayan güvenilir üçüncü taraf kuruluşlardır. İnternetin güven altyapısının temel taşıdır.
CA'lar Neden Gereklidir?
İki taraf arasındaki SSL bağlantısında tarayıcı, karşısındaki sunucunun gerçekten iddia ettiği site olduğunu doğrulamalıdır. Bu doğrulamayı yapmak için tarayıcılar, önceden güvendikleri CA'ların listesini kullanır. Eğer bir sunucunun sertifikası bu listede yer alan bir CA tarafından imzalanmışsa bağlantı güvenilir kabul edilir.
Kök CA ve Ara CA Ayrımı
Kök CA (Root Certificate Authority): En üst düzey güven noktasıdır. Kök CA sertifikaları, işletim sistemleri ve tarayıcılar tarafından önceden yüklenmiş olarak gelir. Kök CA'lar, güvenlik nedeniyle son kullanıcı sertifikalarını doğrudan imzalamaz.
Ara CA (Intermediate Certificate Authority): Kök CA tarafından yetkilendirilmiş ve son kullanıcı sertifikalarını imzalama yetkisi verilmiş alt sertifika otoriteleridir. Bu katmanlı yapı, kök CA'nın private key'ini olası saldırılara karşı korur; bir Ara CA tehlikeye girerse yalnızca o CA iptal edilir, tüm güven altyapısı çökmez.
Önde Gelen Sertifika Otoriteleri
- DigiCert: Kurumsal ve enterprise sertifikalar için sektörün lideri. EV sertifikalarında en büyük pazar payına sahiptir.
- Sectigo (eski adıyla Comodo CA): En geniş ürün yelpazesine sahip CA'lardan biridir; uygun fiyatlı seçenekleriyle öne çıkar.
- GlobalSign: Özellikle Avrupa'da güçlü pazar varlığına sahip, kurumsal odaklı bir CA'dır.
- Let's Encrypt: Internet Security Research Group (ISRG) tarafından yönetilen, tamamen ücretsiz ve otomatik DV sertifikası sunan nonprofit bir CA'dır.
- Entrust, HARICA, SwissSign: Bölgesel ve sektörel odaklı diğer güvenilir CA'lardır.
CA Seçiminde Dikkat Edilecek Noktalar
- Tarayıcı ve işletim sistemi uyumluluğu: CA'nın kök sertifikası tüm hedef platformlarda güvenilir olmalıdır. Android'in eski sürümleri bazı CA'ları tanımayabilir.
- Sunulan doğrulama türleri: DV, OV ve EV seçeneklerinin tamamı sunulmalıdır.
- Teknik destek kalitesi: Özellikle OV/EV süreçlerinde deneyimli destek ekibi önemlidir.
- Yenileme ve otomasyondesteği: ACME protokolü veya API entegrasyonu ile otomatik yenileme imkânı.
- Garanti miktarı: EV sertifikaların içerdiği mali garanti, olası veri ihlallerinde önemli bir güvencedir.
CA Güven Sorunları ve Revocation
Bir CA'nın private key'i çalınır veya hatalı sertifika verdiği tespit edilirse sertifikalar iptal edilir (revocation). Bu durum CRL (Certificate Revocation List) veya OCSP (Online Certificate Status Protocol) aracılığıyla tarayıcılara iletilir. Geçmişte DigiNotar (2011) ve Symantec CA (2017) güven sorunları yaşamış ve tarayıcılar tarafından güven listesinden çıkarılmıştır.
İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.