ACME Server
SecTrail CM, kendi bünyesinde bir ACME Server (RFC 8555) barındırır. Bu sayede kurumunuzdaki sunucular, konteynerler ve otomasyon araçları; Certbot, acme.sh, Caddy, Traefik, win-acme gibi standart ACME istemcilerini kullanarak SecTrail CM üzerinden sertifika alabilir ve otomatik olarak yenileyebilir.
Let's Encrypt gibi bir dış sertifika otoritesine bağlanmak yerine, ACME istemcileriniz doğrudan SecTrail CM'i ACME sunucusu olarak kullanır. Sertifikalar SecTrail CM'in yönettiği CA'lar (Local CA, Microsoft ADCS vb.) tarafından, sizin tanımladığınız template kurallarına göre düzenlenir.
- ACME Client: SecTrail CM'in istemci olarak dışarıdaki bir ACME sertifika otoritesinden (Let's Encrypt, ZeroSSL, Buypass vb.) sertifika alması.
- ACME Server (bu doküman): SecTrail CM'in sunucu olarak kendi ACME servisini yayınlaması ve kurum içi istemcilere sertifika düzenlemesi.
Sağladığı Avantajlar
- Kurum içi otomasyon: İnternete açık olmayan iç sistemler için de tam otomatik sertifika yaşam döngüsü
- Standart istemciler: Certbot, acme.sh, Caddy, Traefik, Kubernetes cert-manager gibi yaygın araçlarla uyumluluk
- Merkezî kontrol: Hangi istemcinin hangi template ile sertifika alabileceği EAB üzerinden belirlenir
- Tam görünürlük: Düzenlenen tüm sertifikalar SecTrail CM envanterine otomatik olarak işlenir
- Kısa ömürlü sertifikalar: Sık yenilenen sertifika stratejileri manuel iş yükü oluşturmadan uygulanabilir
Çalışma Mantığı
ACME Server'ın temel bileşenleri şunlardır:
| Bileşen | Açıklama |
|---|---|
| EAB Credential | İstemcinin ACME hesabı açarken kullandığı kimlik bilgisi (kid + HMAC anahtarı). Bir template'e bağlıdır ve isteğe bağlı olarak belirli domainlerle sınırlandırılabilir. |
| Account | EAB ile kaydolmuş ACME istemci hesabı. Hesap, bağlı olduğu EAB'nin template'ini devralır. |
| Order | Bir hesabın belirli domain(ler) için oluşturduğu sertifika talebi. |
Akış şu şekilde ilerler:
- Yönetici, SecTrail CM'de bir EAB Credential oluşturur ve bunu bir sertifika template'ine bağlar.
- Üretilen
kidve HMAC anahtarı ilgili sunucu/ekip ile paylaşılır. - İstemci, bu EAB bilgileriyle SecTrail CM ACME Server'a hesap kaydı yapar.
- İstemci bir order oluşturur; domain doğrulaması (challenge) tamamlanır. Domain, EAB'nin Allowed Identifiers listesinde tanımlıysa bu adım atlanır.
- Sertifika, EAB'ye bağlı template kurallarına göre düzenlenir ve envantere eklenir.
- İstemci, sertifikanın süresi dolmadan aynı hesapla otomatik olarak yeniler.
Bir EAB credential yalnızca bağlı olduğu template'e karşı sertifika üretebilir. Template, hangi CA'nın kullanılacağını, geçerlilik süresini, key usage ve diğer sertifika parametrelerini belirler. Template yönetimi için bkz. Inventory → Issue Certificate → Templates.
EAB Credentials (Harici Hesap Bağlama)
EAB (External Account Binding), ACME hesabının kurumunuzda önceden yetkilendirilmiş bir kimliğe bağlanmasını sağlayan RFC 8555 mekanizmasıdır. SecTrail CM ACME Server'da hesap açabilmek için EAB zorunludur; böylece yalnızca kendisine kimlik bilgisi verilmiş istemciler sertifika alabilir.
EAB Credential Oluşturma
Certificate Authorities (CA) > ACME Server > EAB Credentials bölümüne gidin ve Create butonuna tıklayın:

Aşağıdaki bilgileri girin:
- Template (zorunlu): Bu EAB ile açılan ACME hesaplarının sertifika alabileceği template. İstemcinin alacağı sertifikaların CA'sı, geçerlilik süresi ve profil bilgileri bu template tarafından belirlenir.
- Description (opsiyonel): Credential'ın nerede kullanılacağını açıklayan kısa bir not (örn.
Web01 sunucusu / DevOps ekibi). Çok sayıda credential yönetirken hangisinin nereye ait olduğunu ayırt etmenizi sağlar. - Expires at (opsiyonel): Credential'ın geçerlilik bitiş tarihi. Boş bırakılırsa süresiz geçerli olur.
- Allowed Identifiers (opsiyonel): Bu credential ile sertifika alınabilecek domain listesi. Her satıra bir DNS identifier yazılır. Boş bırakılırsa istemci herhangi bir domain için talepte bulunabilir (normal challenge doğrulaması uygulanır). Ayrıntı için bkz. Allowed Identifiers (Ön Yetkilendirme).
Submit butonuna tıklayarak credential'ı oluşturun.
Kaydettiğinizde rastgele bir kid ve 256-bit HMAC anahtarı üretilir. HMAC anahtarı yalnızca bir kez gösterilir; ekranı kapatmadan önce güvenli bir yere kaydettiğinizden emin olun. Anahtarı kaybederseniz yeni bir EAB credential oluşturmanız gerekir.
Allowed Identifiers (Ön Yetkilendirme)
Allowed Identifiers, bir EAB credential'ın hangi domain adları için sertifika alabileceğini sınırlandırmanızı sağlar. Alan boş bırakılabilir; doldurulduğunda hem bir kapsam kısıtı hem de bir ön yetkilendirme (pre-authorization) mekanizması olarak çalışır.
| Durum | Davranış |
|---|---|
| Boş bırakılırsa | İstemci herhangi bir domain için sertifika talep edebilir. Talep edilen her domain için normal challenge doğrulaması (HTTP-01 / DNS-01) zorunludur. |
| Doldurulursa | İstemci yalnızca listedeki domainler için sertifika alabilir. Bu domainler ön yetkilendirilmiş kabul edilir; challenge adımı atlanır ve sertifika doğrudan düzenlenir. |
Alan kuralları:
- Her satıra bir DNS identifier yazılır.
- Wildcard desteklenir:
*.example.comtek bir etiketle eşleşir (foo.example.com✓,a.b.example.com✗). #ile başlayan satırlar yorum olarak kabul edilir ve yok sayılır.
Örnek:
api.example.com
*.internal.example.com
web01.example.com
Listede olmayan bir domain için yapılan talepler reddedilir; bu nedenle liste, istemcinin sertifika alabileceği alan adlarını da fiilen sınırlar.
EAB Credential Listesi
Oluşturulan credential'lar Certificate Authorities (CA) > ACME Server > EAB Credentials listesinde görüntülenir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Kid | Credential'ın benzersiz kimliği (eab_ ön ekiyle başlar). İstemci yapılandırmasında kullanılır. |
| Template | Bağlı olduğu sertifika template'i ve template'in CA tipi (örn. LocalCA, ADCS) |
| Active | Credential'ın etkin (active) veya devre dışı (inactive) durumu |
| Accounts | Bu credential ile açılmış ACME hesabı sayısı |
| Expires | Geçerlilik bitiş tarihi. Süresi geçmişse expired etiketiyle işaretlenir. — süresiz anlamına gelir. |
| Created | Credential'ın oluşturulma tarihi |
Credential İşlemleri
- Edit: Description, geçerlilik tarihi ve Allowed Identifiers gibi bilgileri düzenleyin
- Aktif/Pasif: Satır sonundaki anahtar (toggle) ile credential'ı devre dışı bırakın veya yeniden etkinleştirin
- Delete: Credential'ı silin
- Export: Listeyi dışa aktarın
Bir credential pasif hâle getirildiğinde veya süresi dolduğunda, bu credential ile yeni ACME hesabı açılamaz. Bir sunucunun sertifika almasını derhâl durdurmanız gerekiyorsa, credential'ı pasife almanın yanı sıra ilgili ACME hesabını da devre dışı bırakmanız gerekir.
ACME Hesapları (Accounts)
İstemciler EAB bilgileriyle kayıt olduğunda, oluşan hesaplar Certificate Authorities (CA) > ACME Server > Accounts bölümünde listelenir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Contact | İstemcinin kayıt sırasında bildirdiği iletişim e-posta adresi |
| Template | Hesabın (EAB üzerinden devraldığı) sertifika template'i ve CA tipi |
| EAB Kid | Hesabın hangi EAB credential ile açıldığı |
| Orders | Hesap tarafından oluşturulmuş sipariş sayısı |
| Status | Hesap durumu (valid, deactivated) |
| Created | Hesabın oluşturulma tarihi |
Hesap İşlemleri
- Detay: Satır başındaki + simgesi ile hesabın ayrıntılarını görüntüleyin
- Delete: Hesabı silin
- Export: Listeyi dışa aktarın
Bir hesap, kayıt anında kullandığı EAB credential'ın template'ine kalıcı olarak bağlanır. Farklı bir template ile sertifika almak isteyen bir istemcinin, o template'e bağlı yeni bir EAB credential ile ayrı bir hesap açması gerekir.
Siparişler (Orders)
İstemcilerin oluşturduğu tüm sertifika talepleri Certificate Authorities (CA) > ACME Server > Orders bölümünden takip edilir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Account | Siparişi oluşturan ACME hesabının iletişim adresi |
| Template | Sertifikanın düzenlendiği template |
| Identifiers | Sipariş kapsamındaki domain adları. Bir siparişte birden fazla domain (SAN) bulunabilir. |
| Status | Sipariş durumu (pending, ready, processing, valid, invalid) |
| Certificate | Düzenlenen sertifikanın envanterdeki kaydına bağlantı. İptal edilmiş sertifikalar REVOKED etiketiyle işaretlenir. |
| Created | Siparişin oluşturulma tarihi |
| Expires | Siparişin geçerlilik süresi (sertifikanın değil, ACME siparişinin) |
Sipariş Durumları
- pending: Sipariş oluşturuldu, domain doğrulaması (challenge) bekleniyor
- ready: Doğrulama başarılı, sertifika talebi (finalize) bekleniyor
- processing: Sertifika düzenleniyor
- valid: Sertifika başarıyla düzenlendi ve envantere eklendi
- invalid: Doğrulama başarısız oldu veya sipariş süresi doldu
valid durumundaki siparişlerde Certificate sütunundaki sertifika numarasına tıklayarak envanterdeki kayda gidebilir; sertifikayı indirebilir, izleyebilir veya iptal (revoke) edebilirsiniz.
İstemci Yapılandırma Örnekleri
Aşağıdaki örneklerde acme.sectrail.local yerine kendi SecTrail CM adresinizi, eab_... ve HMAC değerleri yerine kendi EAB credential bilgilerinizi kullanın.
ACME Directory URL:
https://acme.sectrail.local/acme/directory
Certbot
certbot register \
--server https://acme.sectrail.local/acme/directory \
--email ops@sectrail.com \
--eab-kid eab_d4sy8Ub9TMCHw3mF \
--eab-hmac-key <HMAC_ANAHTARI>
certbot certonly --standalone \
--server https://acme.sectrail.local/acme/directory \
-d www.sectrail.com -d api.sectrail.com
acme.sh
acme.sh --register-account \
--server https://acme.sectrail.local/acme/directory \
-m ops@sectrail.com \
--eab-kid eab_d4sy8Ub9TMCHw3mF \
--eab-hmac-key <HMAC_ANAHTARI>
acme.sh --issue \
--server https://acme.sectrail.local/acme/directory \
-d www.sectrail.com --standalone
Caddy
{
acme_ca https://acme.sectrail.local/acme/directory
acme_eab {
key_id eab_d4sy8Ub9TMCHw3mF
mac_key <HMAC_ANAHTARI>
}
}