Ana içeriğe geç
Versiyon: 2.7 (Güncel)

AWS Private CA

SecTrail CM, AWS Private CA (AWS Certificate Manager Private Certificate Authority - ACM PCA) ile entegrasyon sağlayarak bulutta yönetilen private PKI altyapınızdan SSL/TLS sertifikalarının otomatik olarak talep edilmesini, düzenlenmesini ve yönetilmesini sağlar.

AWS Private CA, kurumunuzun kendi kök (root) ve ara (subordinate) sertifika hiyerarşisini AWS bulutunda kurup yönetmesine olanak tanıyan bir private CA hizmetidir. Kurum içi TLS, mTLS, servisler arası kimlik doğrulama ve IoT gibi senaryolar için idealdir.

Bağlantı Gereksinimleri

GereksinimDetayAçıklama
ProtokolHTTPSAWS ACM PCA API kullanılır
Kimlik DoğrulamaAccess KeyAWS Access Key ID / Secret Access Key ile kimlik doğrulama
YetkiACM PCA sertifika düzenleme yetkisiIssueCertificate, GetCertificate, RevokeCertificate izinleri
Bölge (Region)CA'nın bulunduğu AWS bölgesiPrivate CA hangi bölgede tanımlıysa o bölge seçilmelidir
CyberArk Desteği

AWS kimlik bilgileri (Access Key) Automation > Device Users üzerinden tanımlanır ve CyberArk entegrasyonu ile güvenli şekilde saklanabilir.

Otomatik İşlemler

SecTrail CM, AWS Private CA üzerinde aşağıdaki işlemleri otomatik gerçekleştirir:

  1. Sertifika Talebi: CSR (Certificate Signing Request) gönderimi
  2. Sertifika Düzenleme: ACM PCA üzerinden sertifikanın otomatik olarak düzenlenmesi (issue)
  3. Sertifika Alımı: Düzenlenen sertifikanın SecTrail CM envanterine alınması
  4. Sertifika İptali (Revoke): Düzenlenmiş bir sertifikanın CA üzerinde iptal edilmesi
  5. Geçerlilik Süresi Yönetimi: Profil bazında varsayılan geçerlilik süresi ve kısa ömürlü sertifika (short-lived) desteği

Yapılandırma Adımları

1. AWS Private CA Profili Ekleme

Certificate Authorities (CA) > AWS Private CA bölümüne gidin ve Add New AWS Private CA Profile butonuna tıklayın:

AWS Private CA Profil Ekleme

Aşağıdaki bilgileri girin:

  • Name: Bu AWS Private CA profili için benzersiz bir ad
  • AWS Region: Sertifika Otoritenizin (CA) bulunduğu AWS bölgesi (örn. EU (Stockholm) / eu-north-1)
  • Device Users: AWS kimlik bilgileri. Access Key ID kullanıcı adı, Secret Access Key ise parola alanına karşılık gelir. Automation > Device Users bölümünden kullanıcı oluşturabilir ve buradan seçebilirsiniz. CyberArk entegrasyonu desteklenir.
  • Default Validity (Days): Varsayılan sertifika geçerlilik süresi (gün olarak, 1-3650 aralığında).
  • Advanced Settings: Gelişmiş yapılandırma seçenekleri. Bu bölümde Default Template ARN tanımlanabilir:
    • Default Template ARN (Opsiyonel): Varsayılan sertifika şablonu ARN'i (örn. arn:aws:acm-pca:::template/EndEntityCertificate/V1). Boş bırakılırsa varsayılan EndEntityCertificate/V1 şablonu kullanılır.
  • Proxy: AWS'e bir proxy sunucu üzerinden bağlanmanız gerekiyorsa etkinleştirin (Enable / Disable). Proxy'yi etkinleştirdikten sonra Settings → Proxy ayarlarından proxy yapılandırmanızı tamamlayın.

Submit butonuna tıklayarak profili kaydedin.

2. AWS Private CA Profillerini Görüntüleme

Profil eklendikten sonra Certificate Authorities (CA) > AWS Private CA listesinde görüntülenecektir:

AWS Private CA Profil Listesi

Liste ekranında aşağıdaki bilgiler gösterilir:

Name: Profilin benzersiz adı.

Region: Private CA'nın tanımlı olduğu AWS bölgesi.

Auth Method: Kimlik doğrulama yöntemi (Access Key).

CA Details: Bağlantı doğrulandığında CA'nın durumu (ACTIVE) ve kök/ara CA'nın Subject bilgileri (CN, O, OU, C, ST) gösterilir. Örneğin: CN=SecTrailCM Issuing CA, O=BNTPRO, OU=SecTrailCM, C=TR, ST=ISTANBUL.

Profil İşlemleri

Her profil için aşağıdaki işlemler yapılabilir:

  • Refresh: Profil bilgilerini ve CA durumunu AWS'ten yeniden çeker
  • Edit: Profil bağlantı ayarlarını düzenle
  • Delete: Profili sil

Orders (Siparişler)

AWS Private CA'ya sertifika talebi gönderildikten sonra tüm düzenlenmiş ve iptal edilmiş siparişleri şu adresten takip edebilirsiniz:

Certificate Authorities (CA) > AWS Private CA > Orders

AWS Private CA Orders

Otomatik Düzenleme

ADCS'in aksine, AWS Private CA sertifikaları onay beklemeden otomatik olarak düzenler. Talep gönderildiğinde sertifika anında Issued durumuna geçer ve SecTrail CM envanterine alınır.

Sipariş Alanları

AlanAçıklama
Created AtSertifika talebinin oluşturulduğu tarih ve saat
Common NameSertifikanın düzenlendiği domain adı
ProfileTalebin gönderildiği AWS Private CA profili
StatusSiparişin mevcut durumu (Issued / Revoked)
validity_daysSertifikanın geçerlilik süresi (gün)
issued_atSertifikanın düzenlendiği tarih ve saat
RevokeDüzenlenmiş sertifikayı CA üzerinde iptal etmek için kullanılan işlem butonu

Sipariş Durumları

  • Issued 🟢: Sertifika başarıyla düzenlenmiş ve envantere alınmış
  • Revoked 🔴: Sertifika CA üzerinde iptal edilmiş

Sipariş İşlemleri

  • Revoke: Düzenlenmiş bir sertifikayı AWS Private CA üzerinde iptal eder. İptal edilen sertifikalar CRL (Certificate Revocation List) üzerinden geçersiz olarak işaretlenir.
  • Delete: Sipariş kaydını sil
Sertifika İptali

Bir sertifikayı iptal etmek, o sertifikanın artık güvenilir olmamasını sağlar. İptal işlemi geri alınamaz — iptal edilen bir sertifika yeniden aktif edilemez, yerine yeni bir sertifika düzenlenmelidir.

Sertifika İmzalama

AWS Private CA entegrasyonu sayesinde, kurumunuzun private PKI hiyerarşisi ile sertifika imzalama işlemini gerçekleştirebilirsiniz. Geçerlilik süresi ve CA yapılandırması, sertifikanın kullanım amacını ve güvenlik seviyesini belirler.