AWS Private CA
SecTrail CM, AWS Private CA (AWS Certificate Manager Private Certificate Authority - ACM PCA) ile entegrasyon sağlayarak bulutta yönetilen private PKI altyapınızdan SSL/TLS sertifikalarının otomatik olarak talep edilmesini, düzenlenmesini ve yönetilmesini sağlar.
AWS Private CA, kurumunuzun kendi kök (root) ve ara (subordinate) sertifika hiyerarşisini AWS bulutunda kurup yönetmesine olanak tanıyan bir private CA hizmetidir. Kurum içi TLS, mTLS, servisler arası kimlik doğrulama ve IoT gibi senaryolar için idealdir.
Bağlantı Gereksinimleri
| Gereksinim | Detay | Açıklama |
|---|---|---|
| Protokol | HTTPS | AWS ACM PCA API kullanılır |
| Kimlik Doğrulama | Access Key | AWS Access Key ID / Secret Access Key ile kimlik doğrulama |
| Yetki | ACM PCA sertifika düzenleme yetkisi | IssueCertificate, GetCertificate, RevokeCertificate izinleri |
| Bölge (Region) | CA'nın bulunduğu AWS bölgesi | Private CA hangi bölgede tanımlıysa o bölge seçilmelidir |
AWS kimlik bilgileri (Access Key) Automation > Device Users üzerinden tanımlanır ve CyberArk entegrasyonu ile güvenli şekilde saklanabilir.
Otomatik İşlemler
SecTrail CM, AWS Private CA üzerinde aşağıdaki işlemleri otomatik gerçekleştirir:
- Sertifika Talebi: CSR (Certificate Signing Request) gönderimi
- Sertifika Düzenleme: ACM PCA üzerinden sertifikanın otomatik olarak düzenlenmesi (issue)
- Sertifika Alımı: Düzenlenen sertifikanın SecTrail CM envanterine alınması
- Sertifika İptali (Revoke): Düzenlenmiş bir sertifikanın CA üzerinde iptal edilmesi
- Geçerlilik Süresi Yönetimi: Profil bazında varsayılan geçerlilik süresi ve kısa ömürlü sertifika (short-lived) desteği
Yapılandırma Adımları
1. AWS Private CA Profili Ekleme
Certificate Authorities (CA) > AWS Private CA bölümüne gidin ve Add New AWS Private CA Profile butonuna tıklayın:

Aşağıdaki bilgileri girin:
- Name: Bu AWS Private CA profili için benzersiz bir ad
- AWS Region: Sertifika Otoritenizin (CA) bulunduğu AWS bölgesi (örn.
EU (Stockholm)/eu-north-1) - Device Users: AWS kimlik bilgileri. Access Key ID kullanıcı adı, Secret Access Key ise parola alanına karşılık gelir. Automation > Device Users bölümünden kullanıcı oluşturabilir ve buradan seçebilirsiniz. CyberArk entegrasyonu desteklenir.
- Default Validity (Days): Varsayılan sertifika geçerlilik süresi (gün olarak, 1-3650 aralığında).
- Advanced Settings: Gelişmiş yapılandırma seçenekleri. Bu bölümde Default Template ARN tanımlanabilir:
- Default Template ARN (Opsiyonel): Varsayılan sertifika şablonu ARN'i (örn.
arn:aws:acm-pca:::template/EndEntityCertificate/V1). Boş bırakılırsa varsayılanEndEntityCertificate/V1şablonu kullanılır.
- Default Template ARN (Opsiyonel): Varsayılan sertifika şablonu ARN'i (örn.
- Proxy: AWS'e bir proxy sunucu üzerinden bağlanmanız gerekiyorsa etkinleştirin (Enable / Disable). Proxy'yi etkinleştirdikten sonra Settings → Proxy ayarlarından proxy yapılandırmanızı tamamlayın.
Submit butonuna tıklayarak profili kaydedin.
2. AWS Private CA Profillerini Görüntüleme
Profil eklendikten sonra Certificate Authorities (CA) > AWS Private CA listesinde görüntülenecektir:

Liste ekranında aşağıdaki bilgiler gösterilir:
Name: Profilin benzersiz adı.
Region: Private CA'nın tanımlı olduğu AWS bölgesi.
Auth Method: Kimlik doğrulama yöntemi (Access Key).
CA Details: Bağlantı doğrulandığında CA'nın durumu (ACTIVE) ve kök/ara CA'nın Subject bilgileri (CN, O, OU, C, ST) gösterilir. Örneğin: CN=SecTrailCM Issuing CA, O=BNTPRO, OU=SecTrailCM, C=TR, ST=ISTANBUL.
Profil İşlemleri
Her profil için aşağıdaki işlemler yapılabilir:
- Refresh: Profil bilgilerini ve CA durumunu AWS'ten yeniden çeker
- Edit: Profil bağlantı ayarlarını düzenle
- Delete: Profili sil
Orders (Siparişler)
AWS Private CA'ya sertifika talebi gönderildikten sonra tüm düzenlenmiş ve iptal edilmiş siparişleri şu adresten takip edebilirsiniz:
Certificate Authorities (CA) > AWS Private CA > Orders

ADCS'in aksine, AWS Private CA sertifikaları onay beklemeden otomatik olarak düzenler. Talep gönderildiğinde sertifika anında Issued durumuna geçer ve SecTrail CM envanterine alınır.
Sipariş Alanları
| Alan | Açıklama |
|---|---|
| Created At | Sertifika talebinin oluşturulduğu tarih ve saat |
| Common Name | Sertifikanın düzenlendiği domain adı |
| Profile | Talebin gönderildiği AWS Private CA profili |
| Status | Siparişin mevcut durumu (Issued / Revoked) |
| validity_days | Sertifikanın geçerlilik süresi (gün) |
| issued_at | Sertifikanın düzenlendiği tarih ve saat |
| Revoke | Düzenlenmiş sertifikayı CA üzerinde iptal etmek için kullanılan işlem butonu |
Sipariş Durumları
- Issued 🟢: Sertifika başarıyla düzenlenmiş ve envantere alınmış
- Revoked 🔴: Sertifika CA üzerinde iptal edilmiş
Sipariş İşlemleri
- Revoke: Düzenlenmiş bir sertifikayı AWS Private CA üzerinde iptal eder. İptal edilen sertifikalar CRL (Certificate Revocation List) üzerinden geçersiz olarak işaretlenir.
- Delete: Sipariş kaydını sil
Bir sertifikayı iptal etmek, o sertifikanın artık güvenilir olmamasını sağlar. İptal işlemi geri alınamaz — iptal edilen bir sertifika yeniden aktif edilemez, yerine yeni bir sertifika düzenlenmelidir.
AWS Private CA entegrasyonu sayesinde, kurumunuzun private PKI hiyerarşisi ile sertifika imzalama işlemini gerçekleştirebilirsiniz. Geçerlilik süresi ve CA yapılandırması, sertifikanın kullanım amacını ve güvenlik seviyesini belirler.