EST Server
SecTrail CM, kendi bünyesinde bir EST Server (Enrollment over Secure Transport - RFC 7030) barındırır. EST, özellikle ağ cihazları, IoT cihazları ve gömülü sistemler için tasarlanmış, HTTPS üzerinden çalışan standart bir sertifika kayıt (enrollment) protokolüdür.
EST desteği bulunan cihazlar, üzerinde ek bir ajan (agent) kurulumuna gerek kalmadan doğrudan SecTrail CM'den sertifika alabilir ve sertifikalarını otomatik olarak yenileyebilir. Sertifikalar, SecTrail CM'in yönettiği CA'lar (Local CA, Microsoft ADCS vb.) tarafından, sizin tanımladığınız template kurallarına göre düzenlenir.
- EST Server: Ağ ve IoT cihazları için tasarlanmıştır. Cihaz kimliği HTTP Basic kullanıcı bilgileri veya mTLS (istemci sertifikası) ile doğrulanır. Domain sahipliği doğrulaması (challenge) gerektirmez.
- ACME Server: Sunucular ve otomasyon araçları için tasarlanmıştır. Domain doğrulaması yapılır ve Certbot, acme.sh gibi istemcilerle çalışır.
Sağladığı Avantajlar
- Cihaz odaklı kayıt: Ağ cihazları, IoT ve gömülü sistemler için standart, ajansız sertifika kaydı
- RFC 7030 uyumluluğu: EST destekleyen tüm istemcilerle çalışır
- Esnek kimlik doğrulama: HTTP Basic, mTLS veya her ikisi birlikte kullanılabilir
- Profil bazlı yetkilendirme: Her profil kendi endpoint'i, template'i ve güven kökü ile izole şekilde yapılandırılır
- Tam görünürlük: Tüm kayıt işlemleri ve düzenlenen sertifikalar kayıt altına alınır ve envantere işlenir
Çalışma Mantığı
EST Server'ın temel bileşenleri şunlardır:
| Bileşen | Açıklama |
|---|---|
| Profile | Bir EST endpoint'ini tanımlar. Hangi template ile sertifika üretileceğini, kimlik doğrulama yöntemlerini ve güven kökünü belirler. |
| Client | HTTP Basic kimlik doğrulaması için tanımlanan cihaz kullanıcısı. Bir profile bağlıdır. |
| Transaction | Cihazların gerçekleştirdiği her kayıt (enroll) işleminin kaydı. |
Akış şu şekilde ilerler:
- Yönetici bir EST Profile oluşturur; profili bir sertifika template'ine ve güven köküne bağlar.
- HTTP Basic kullanılacaksa, profile bağlı bir veya daha fazla EST Client (kullanıcı adı/parola) tanımlanır.
- Cihaz, profilin endpoint adresine kimlik bilgileriyle bir CSR gönderir (
simpleenroll). - Kimlik doğrulaması başarılıysa sertifika, template kurallarına göre düzenlenir ve envantere eklenir.
- Cihaz, sertifikasının süresi dolmadan
simplereenrollile yenileme yapar.
Bir EST profili yalnızca bağlı olduğu template'e karşı sertifika üretebilir. Template, hangi CA'nın kullanılacağını, geçerlilik süresini ve diğer sertifika parametrelerini belirler. Template yönetimi için bkz. Inventory → Issue Certificate → Templates.
EST Endpoint'leri
Her profil, kendi Label değeri üzerinden ayrı bir endpoint alır:
| Endpoint | Açıklama |
|---|---|
/.well-known/est/{label}/simpleenroll | Yeni sertifika kaydı |
/.well-known/est/{label}/simplereenroll | Mevcut sertifikanın yenilenmesi |
/.well-known/est/{label}/cacerts | Güven zincirinin (CA sertifikaları) indirilmesi |
EST Profilleri (Profiles)
EST Profili Oluşturma
Certificate Authorities (CA) > EST Server > Profiles bölümüne gidin ve Create butonuna tıklayın:

Aşağıdaki bilgileri girin:
-
Label (zorunlu): Profilin URL yol parçası (örn.
default). Kayıt endpoint'i/.well-known/est/{label}/simpleenrollbiçiminde oluşur. -
Template (zorunlu): Bu profil üzerinden düzenlenecek sertifikaların template'i. Sertifikanın CA'sını, geçerlilik süresini ve profil bilgilerini belirler.
-
Authentication: Profilin kabul edeceği kimlik doğrulama yöntemleri. Birlikte kullanılabilirler:
- HTTP Basic (est_clients): Cihaz, tanımlı bir EST Client'ın kullanıcı adı ve parolası ile kimliğini doğrular.
- mTLS (Apache header forward): Cihaz, istemci sertifikası ile kimliğini doğrular.
- Require mTLS for simplereenroll: Yenileme işlemlerinde mTLS zorunlu tutulur. RFC 7030, yenileme için mTLS kullanılmasını önemle tavsiye eder; bu modda mevcut sertifika yeni sertifikayı imzalar.
-
mTLS Trust Bundle (zorunlu): Profilin güven kökü. İki yerde kullanılır:
- mTLS: İstemci sertifikası yalnızca bu CA'dan çıkmışsa kabul edilir.
- cacerts: İstemciye güven zinciri olarak bu zincir gönderilir.
Normalde profilin template'ini imzalayan CA'yı seçin. Farklı bir CA yalnızca federated PKI senaryolarında gerekir (örn. cihazlar üretici CA'sından IDevID ile geliyorsa).
-
Description (opsiyonel): Profili açıklayan kısa not
-
Status: Profilin etkin (Active) olup olmadığı
Submit butonuna tıklayarak profili oluşturun.
EST Profil Listesi
Oluşturulan profiller Certificate Authorities (CA) > EST Server > Profiles listesinde görüntülenir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Label | Profilin URL yol parçası ve endpoint adı |
| Template | Bağlı olduğu sertifika template'i ve template'in CA tipi (örn. LocalCA, ADCS) |
| Basic Auth | HTTP Basic kimlik doğrulamasının etkin olup olmadığı (✓ / —) |
| mTLS | mTLS kimlik doğrulamasının etkin olup olmadığı (✓ / —) |
| Reenroll mTLS | Yenileme işlemlerinde mTLS zorunluluğu (✓ / —) |
| Trust CA | Profilin güven kökü olarak seçilen CA |
| Clients | Profile bağlı EST Client sayısı |
| Active | Profilin etkin (active) veya devre dışı (inactive) durumu |
| Created | Profilin oluşturulma tarihi |
Profil İşlemleri
- Edit: Profil ayarlarını düzenleyin
- Aktif/Pasif: Satır sonundaki anahtar (toggle) ile profili devre dışı bırakın veya yeniden etkinleştirin
- Delete: Profili silin
- Export: Listeyi dışa aktarın
Bir profil pasif hâle getirildiğinde, o profile ait endpoint üzerinden yeni sertifika kaydı ve yenileme yapılamaz. Profile bağlı cihazların sertifika yenileme süreçlerinin etkileneceğini göz önünde bulundurun.
EST İstemcileri (Clients)
HTTP Basic kimlik doğrulaması kullanan cihazlar için, ilgili profile bağlı kullanıcı bilgileri tanımlanır.
EST Client Oluşturma
Certificate Authorities (CA) > EST Server > Clients bölümüne gidin ve Create butonuna tıklayın:

Aşağıdaki bilgileri girin:
- Profile (zorunlu): İstemcinin bağlanacağı EST profili. Cihaz, yalnızca bu profilin endpoint'i ve template'i üzerinden sertifika alabilir.
- Username (zorunlu): Cihazın HTTP Basic kimlik doğrulamasında kullanacağı kullanıcı adı
- Password: Cihazın parolası
- Description (opsiyonel): İstemciyi açıklayan kısa not
Submit butonuna tıklayarak istemciyi oluşturun.
Parola, oluşturma işleminden sonra yalnızca bir kez gösterilir. Cihaz yapılandırmanıza kaydettiğinizden emin olun.
EST Client Listesi
Tanımlı istemciler Certificate Authorities (CA) > EST Server > Clients listesinde görüntülenir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Profile | İstemcinin bağlı olduğu EST profili |
| Template | Profil üzerinden devraldığı sertifika template'i |
| Username | İstemcinin kullanıcı adı |
| Active | İstemcinin etkin (active) veya devre dışı (inactive) durumu |
| Last Used | İstemcinin en son sertifika işlemi yaptığı tarih. Hiç kullanılmamışsa — görünür. |
| Created | İstemcinin oluşturulma tarihi |
İstemci İşlemleri
- Edit: İstemci bilgilerini düzenleyin
- Aktif/Pasif: Satır sonundaki anahtar (toggle) ile istemciyi devre dışı bırakın veya yeniden etkinleştirin
- Delete: İstemciyi silin
Last Used sütunu, hangi cihazların aktif olarak sertifika aldığını görmenizi sağlar. Uzun süredir kullanılmayan veya hiç kullanılmamış (—) istemcileri gözden geçirerek gereksiz erişimleri kapatabilirsiniz.
EST İşlemleri (Transactions)
Cihazların gerçekleştirdiği tüm kayıt ve yenileme işlemleri Certificate Authorities (CA) > EST Server > Transactions bölümünden takip edilir:

Liste ekranında aşağıdaki bilgiler gösterilir:
| Sütun | Açıklama |
|---|---|
| Profile | İşlemin gerçekleştiği EST profili |
| Operation | İşlem tipi (simpleenroll, simplereenroll) |
| Auth | Kullanılan kimlik doğrulama yöntemi (basic, mtls) |
| Client / IP | İşlemi yapan istemcinin kullanıcı adı ve IP adresi |
| Common Name | Talep edilen sertifikanın CN değeri |
| Status | İşlem sonucu (success / hata) ve HTTP durum kodu |
| Certificate | Düzenlenen sertifikanın envanterdeki kaydına bağlantı |
| Created At | İşlemin gerçekleştiği tarih |
Başarılı işlemlerde Certificate sütunundaki sertifika numarasına tıklayarak envanterdeki kayda gidebilir; sertifikayı indirebilir, izleyebilir veya iptal (revoke) edebilirsiniz.
İstemci Yapılandırma Örnekleri
Aşağıdaki örneklerde est.sectrail.local yerine kendi SecTrail CM adresinizi, default yerine profilinizin Label değerini kullanın.
Güven Zincirinin İndirilmesi (cacerts)
curl -o cacerts.p7 \
https://est.sectrail.local/.well-known/est/default/cacerts
HTTP Basic ile Sertifika Kaydı (simpleenroll)
curl -o cert.p7 \
--user "localuser:PAROLA" \
--header "Content-Type: application/pkcs10" \
--data-binary @request.csr \
https://est.sectrail.local/.well-known/est/default/simpleenroll
mTLS ile Sertifika Yenileme (simplereenroll)
curl -o newcert.p7 \
--cert current-cert.pem --key current-key.pem \
--header "Content-Type: application/pkcs10" \
--data-binary @request.csr \
https://est.sectrail.local/.well-known/est/default/simplereenroll