Ana içeriğe geç
Versiyon: 2.7 (Güncel)

EST Server

SecTrail CM, kendi bünyesinde bir EST Server (Enrollment over Secure Transport - RFC 7030) barındırır. EST, özellikle ağ cihazları, IoT cihazları ve gömülü sistemler için tasarlanmış, HTTPS üzerinden çalışan standart bir sertifika kayıt (enrollment) protokolüdür.

EST desteği bulunan cihazlar, üzerinde ek bir ajan (agent) kurulumuna gerek kalmadan doğrudan SecTrail CM'den sertifika alabilir ve sertifikalarını otomatik olarak yenileyebilir. Sertifikalar, SecTrail CM'in yönettiği CA'lar (Local CA, Microsoft ADCS vb.) tarafından, sizin tanımladığınız template kurallarına göre düzenlenir.

EST mi, ACME mi?
  • EST Server: Ağ ve IoT cihazları için tasarlanmıştır. Cihaz kimliği HTTP Basic kullanıcı bilgileri veya mTLS (istemci sertifikası) ile doğrulanır. Domain sahipliği doğrulaması (challenge) gerektirmez.
  • ACME Server: Sunucular ve otomasyon araçları için tasarlanmıştır. Domain doğrulaması yapılır ve Certbot, acme.sh gibi istemcilerle çalışır.

Sağladığı Avantajlar

  • Cihaz odaklı kayıt: Ağ cihazları, IoT ve gömülü sistemler için standart, ajansız sertifika kaydı
  • RFC 7030 uyumluluğu: EST destekleyen tüm istemcilerle çalışır
  • Esnek kimlik doğrulama: HTTP Basic, mTLS veya her ikisi birlikte kullanılabilir
  • Profil bazlı yetkilendirme: Her profil kendi endpoint'i, template'i ve güven kökü ile izole şekilde yapılandırılır
  • Tam görünürlük: Tüm kayıt işlemleri ve düzenlenen sertifikalar kayıt altına alınır ve envantere işlenir

Çalışma Mantığı

EST Server'ın temel bileşenleri şunlardır:

BileşenAçıklama
ProfileBir EST endpoint'ini tanımlar. Hangi template ile sertifika üretileceğini, kimlik doğrulama yöntemlerini ve güven kökünü belirler.
ClientHTTP Basic kimlik doğrulaması için tanımlanan cihaz kullanıcısı. Bir profile bağlıdır.
TransactionCihazların gerçekleştirdiği her kayıt (enroll) işleminin kaydı.

Akış şu şekilde ilerler:

  1. Yönetici bir EST Profile oluşturur; profili bir sertifika template'ine ve güven köküne bağlar.
  2. HTTP Basic kullanılacaksa, profile bağlı bir veya daha fazla EST Client (kullanıcı adı/parola) tanımlanır.
  3. Cihaz, profilin endpoint adresine kimlik bilgileriyle bir CSR gönderir (simpleenroll).
  4. Kimlik doğrulaması başarılıysa sertifika, template kurallarına göre düzenlenir ve envantere eklenir.
  5. Cihaz, sertifikasının süresi dolmadan simplereenroll ile yenileme yapar.
Template Bağlantısı

Bir EST profili yalnızca bağlı olduğu template'e karşı sertifika üretebilir. Template, hangi CA'nın kullanılacağını, geçerlilik süresini ve diğer sertifika parametrelerini belirler. Template yönetimi için bkz. Inventory → Issue Certificate → Templates.

EST Endpoint'leri

Her profil, kendi Label değeri üzerinden ayrı bir endpoint alır:

EndpointAçıklama
/.well-known/est/{label}/simpleenrollYeni sertifika kaydı
/.well-known/est/{label}/simplereenrollMevcut sertifikanın yenilenmesi
/.well-known/est/{label}/cacertsGüven zincirinin (CA sertifikaları) indirilmesi

EST Profilleri (Profiles)

EST Profili Oluşturma

Certificate Authorities (CA) > EST Server > Profiles bölümüne gidin ve Create butonuna tıklayın:

EST Profili Oluşturma

Aşağıdaki bilgileri girin:

  • Label (zorunlu): Profilin URL yol parçası (örn. default). Kayıt endpoint'i /.well-known/est/{label}/simpleenroll biçiminde oluşur.

  • Template (zorunlu): Bu profil üzerinden düzenlenecek sertifikaların template'i. Sertifikanın CA'sını, geçerlilik süresini ve profil bilgilerini belirler.

  • Authentication: Profilin kabul edeceği kimlik doğrulama yöntemleri. Birlikte kullanılabilirler:

    • HTTP Basic (est_clients): Cihaz, tanımlı bir EST Client'ın kullanıcı adı ve parolası ile kimliğini doğrular.
    • mTLS (Apache header forward): Cihaz, istemci sertifikası ile kimliğini doğrular.
    • Require mTLS for simplereenroll: Yenileme işlemlerinde mTLS zorunlu tutulur. RFC 7030, yenileme için mTLS kullanılmasını önemle tavsiye eder; bu modda mevcut sertifika yeni sertifikayı imzalar.
  • mTLS Trust Bundle (zorunlu): Profilin güven kökü. İki yerde kullanılır:

    • mTLS: İstemci sertifikası yalnızca bu CA'dan çıkmışsa kabul edilir.
    • cacerts: İstemciye güven zinciri olarak bu zincir gönderilir.

    Normalde profilin template'ini imzalayan CA'yı seçin. Farklı bir CA yalnızca federated PKI senaryolarında gerekir (örn. cihazlar üretici CA'sından IDevID ile geliyorsa).

  • Description (opsiyonel): Profili açıklayan kısa not

  • Status: Profilin etkin (Active) olup olmadığı

Submit butonuna tıklayarak profili oluşturun.

EST Profil Listesi

Oluşturulan profiller Certificate Authorities (CA) > EST Server > Profiles listesinde görüntülenir:

EST Profil Listesi

Liste ekranında aşağıdaki bilgiler gösterilir:

SütunAçıklama
LabelProfilin URL yol parçası ve endpoint adı
TemplateBağlı olduğu sertifika template'i ve template'in CA tipi (örn. LocalCA, ADCS)
Basic AuthHTTP Basic kimlik doğrulamasının etkin olup olmadığı ( / )
mTLSmTLS kimlik doğrulamasının etkin olup olmadığı ( / )
Reenroll mTLSYenileme işlemlerinde mTLS zorunluluğu ( / )
Trust CAProfilin güven kökü olarak seçilen CA
ClientsProfile bağlı EST Client sayısı
ActiveProfilin etkin (active) veya devre dışı (inactive) durumu
CreatedProfilin oluşturulma tarihi

Profil İşlemleri

  • Edit: Profil ayarlarını düzenleyin
  • Aktif/Pasif: Satır sonundaki anahtar (toggle) ile profili devre dışı bırakın veya yeniden etkinleştirin
  • Delete: Profili silin
  • Export: Listeyi dışa aktarın
Profil Devre Dışı Bırakma

Bir profil pasif hâle getirildiğinde, o profile ait endpoint üzerinden yeni sertifika kaydı ve yenileme yapılamaz. Profile bağlı cihazların sertifika yenileme süreçlerinin etkileneceğini göz önünde bulundurun.

EST İstemcileri (Clients)

HTTP Basic kimlik doğrulaması kullanan cihazlar için, ilgili profile bağlı kullanıcı bilgileri tanımlanır.

EST Client Oluşturma

Certificate Authorities (CA) > EST Server > Clients bölümüne gidin ve Create butonuna tıklayın:

EST Client Oluşturma

Aşağıdaki bilgileri girin:

  • Profile (zorunlu): İstemcinin bağlanacağı EST profili. Cihaz, yalnızca bu profilin endpoint'i ve template'i üzerinden sertifika alabilir.
  • Username (zorunlu): Cihazın HTTP Basic kimlik doğrulamasında kullanacağı kullanıcı adı
  • Password: Cihazın parolası
  • Description (opsiyonel): İstemciyi açıklayan kısa not

Submit butonuna tıklayarak istemciyi oluşturun.

Parola Yalnızca Bir Kez Gösterilir

Parola, oluşturma işleminden sonra yalnızca bir kez gösterilir. Cihaz yapılandırmanıza kaydettiğinizden emin olun.

EST Client Listesi

Tanımlı istemciler Certificate Authorities (CA) > EST Server > Clients listesinde görüntülenir:

EST Client Listesi

Liste ekranında aşağıdaki bilgiler gösterilir:

SütunAçıklama
Profileİstemcinin bağlı olduğu EST profili
TemplateProfil üzerinden devraldığı sertifika template'i
Usernameİstemcinin kullanıcı adı
Activeİstemcinin etkin (active) veya devre dışı (inactive) durumu
Last Usedİstemcinin en son sertifika işlemi yaptığı tarih. Hiç kullanılmamışsa görünür.
Createdİstemcinin oluşturulma tarihi

İstemci İşlemleri

  • Edit: İstemci bilgilerini düzenleyin
  • Aktif/Pasif: Satır sonundaki anahtar (toggle) ile istemciyi devre dışı bırakın veya yeniden etkinleştirin
  • Delete: İstemciyi silin
Kullanılmayan İstemcilerin Takibi

Last Used sütunu, hangi cihazların aktif olarak sertifika aldığını görmenizi sağlar. Uzun süredir kullanılmayan veya hiç kullanılmamış () istemcileri gözden geçirerek gereksiz erişimleri kapatabilirsiniz.

EST İşlemleri (Transactions)

Cihazların gerçekleştirdiği tüm kayıt ve yenileme işlemleri Certificate Authorities (CA) > EST Server > Transactions bölümünden takip edilir:

EST İşlem Listesi

Liste ekranında aşağıdaki bilgiler gösterilir:

SütunAçıklama
Profileİşlemin gerçekleştiği EST profili
Operationİşlem tipi (simpleenroll, simplereenroll)
AuthKullanılan kimlik doğrulama yöntemi (basic, mtls)
Client / IPİşlemi yapan istemcinin kullanıcı adı ve IP adresi
Common NameTalep edilen sertifikanın CN değeri
Statusİşlem sonucu (success / hata) ve HTTP durum kodu
CertificateDüzenlenen sertifikanın envanterdeki kaydına bağlantı
Created Atİşlemin gerçekleştiği tarih
Sertifika Envanteri

Başarılı işlemlerde Certificate sütunundaki sertifika numarasına tıklayarak envanterdeki kayda gidebilir; sertifikayı indirebilir, izleyebilir veya iptal (revoke) edebilirsiniz.

İstemci Yapılandırma Örnekleri

Aşağıdaki örneklerde est.sectrail.local yerine kendi SecTrail CM adresinizi, default yerine profilinizin Label değerini kullanın.

Güven Zincirinin İndirilmesi (cacerts)

curl -o cacerts.p7 \
https://est.sectrail.local/.well-known/est/default/cacerts

HTTP Basic ile Sertifika Kaydı (simpleenroll)

curl -o cert.p7 \
--user "localuser:PAROLA" \
--header "Content-Type: application/pkcs10" \
--data-binary @request.csr \
https://est.sectrail.local/.well-known/est/default/simpleenroll

mTLS ile Sertifika Yenileme (simplereenroll)

curl -o newcert.p7 \
--cert current-cert.pem --key current-key.pem \
--header "Content-Type: application/pkcs10" \
--data-binary @request.csr \
https://est.sectrail.local/.well-known/est/default/simplereenroll