Sertifika süresi dolduğu için yaşanan kesintiler, tamamen önlenebilir olmalarına rağmen düzenli olarak tekrarlar. Nedeni teknik değil takvimseldir: yılda bir yapılan bir iş, unutulmaya en açık iştir. Otomasyon bu işi takvimden çıkarır.
Otomatik yenileme nasıl çalışır
Sertifika yetkisiyle sunucu arasında konuşan bir protokol vardır. Sunucudaki istemci şunları yapar: bir anahtar çifti üretir, sertifika ister, alan adının sizin denetiminizde olduğunu kanıtlar ve imzalı sertifikayı alır.
Tüm adımlar insan müdahalesi olmadan tamamlanır. Süre dolmadan önce aynı akış yeniden çalışır.
Kısa ömürlü sertifikaların bugünkü yaygınlığı bu otomasyondan gelir. Kısa ömür bir dezavantaj değil avantajdır: sızmış bir anahtarın kullanılabilir olduğu süre kısalır.
Sertifikanın ne işe yaradığı TLS sertifikası nasıl çalışır yazısında.
İki doğrulama yöntemi
Alan adının sizin olduğunu kanıtlamanın iki yolu vardır ve seçim, mimariyi doğrudan etkiler.
HTTP doğrulaması, sunucunun belirli bir yol altına bir dosya koyması ve yetkinin bunu dışarıdan okumasıyla çalışır. Kurulumu en basit yöntemdir.
Üç kısıtı vardır: sunucunun internete açık olması gerekir, 80 numaralı portun erişilebilir olması gerekir ve joker sertifika alınamaz.
DNS doğrulaması, alan adının DNS bölgesine bir kayıt eklenmesiyle çalışır. Sunucunun internetten erişilebilir olmasına gerek yoktur.
Bu, iç ağdaki sistemler için tek uygulanabilir yoldur. Ayrıca joker sertifikaya izin veren tek yöntemdir.
Bedeli, DNS sağlayıcınızın otomatik kayıt eklemeye izin vermesi ve bunun için bir erişim anahtarı tutmanızdır. O anahtar, tüm bölgenizi değiştirebilecek bir yetkidir; saklama disiplini boru hattı güvenliği: uzun ömürlü anahtardan kurtulmak yazısındaki mantıkla aynıdır.
Joker sertifika: kolaylık ve risk
Bir joker sertifika, alt alan adlarının tümünü kapsar. Onlarca hizmet için tek sertifika yönetmek büyük bir sadeleşmedir.
Riski, aynı özel anahtarın her yerde bulunmasıdır. Bir sunucudan sızan anahtar, tüm alt alan adları için geçerli bir sertifikaya karşılık gelir.
Ölçü şudur: joker sertifika, aynı güven düzeyindeki sistemler arasında paylaşılır. Farklı güven düzeylerindeki sistemler — örneğin bir yönetim paneli ile herkese açık bir site — aynı anahtarı paylaşmamalıdır.
Yenileme neden sessizce bozulur
Otomasyon kurulur, aylarca çalışır ve bir gün durur. Nedenleri kısa bir listedir.
Zamanlanmış görev çalışmıyordur. Sunucu taşınmış, görev taşınmamıştır. Klasik sebeplerden biri zamanlanmış görev neden farklı davranır yazısında anlatılan ortam farkıdır.
Doğrulama yolu engellenmiştir. Bir güvenlik kuralı ya da yönlendirme, doğrulama isteğinin ulaşmasını engeller. En sık görülen hâli, tüm HTTP trafiğini HTTPS’e zorlayan bir kuralın doğrulama yolunu da yönlendirmesidir.
Yeni sertifika alınmış ama yüklenmemiştir. Bu en sinsi olanıdır: dosya diskte tazedir, ama servis yeniden yüklenmediği için hâlâ eski sertifikayı sunmaktadır.
Üçüncüsü, yenileme kancasının neden zorunlu olduğunu açıklar: yenileme başarılı olduğunda ilgili servisleri yeniden yükleyen bir komut tanımlanmalıdır. Tanımlanmadığında sorun, tam da süre dolduğu gün ortaya çıkar.
İzleme: dosyaya değil, sunulana bakın
Otomasyon kurulduktan sonra bile izleme gerekir — ve doğru şeyi izlemek şarttır.
Diskteki dosyanın tarihine bakmak yanıltır. Ölçülmesi gereken, sunucunun gerçekten sunduğu sertifikanın kalan süresidir; dışarıdan bağlanıp bakan bir kontrol bunu yapar.
Bu ayrım, yukarıdaki üçüncü arıza türünü yakalayan tek yöntemdir. Kurulumu ve uyarı eşikleri süresi dolan sertifikayı kesintiden önce yakalamak rehberinde.
Eşik olarak tek bir uyarı yeterli değildir; otuz, on ve üç gün kala üç ayrı uyarı, birinin kaçırılma ihtimalini belirgin biçimde düşürür.
İç sistemler ve eski istemciler
İki durum, otomasyonun dışında kalır ve önceden planlanmalıdır.
İç sertifika yetkisi kullanan ortamlarda otomasyon kendi araçlarınızla kurulur; yenilemenin elle yapıldığı bir iç yetki, dış sertifikalardan daha sık kesinti üretir.
Kısa ömürlü sertifikayı kaldıramayan istemciler de vardır: eski gömülü cihazlar ve bazı yazıcılar, sertifika değişimini her seferinde onay isteyerek karşılar. Bu cihazlar için ayrı bir uç nokta tanımlamak, tüm ortamı geriye çekmekten iyidir.
Anahtarı nerede tutmalı
Otomasyon, özel anahtarı sunucuda üretir ve orada bırakır. Dosya izinleri bu noktada tek koruma katmanıdır.
İki kural yeterlidir: anahtar dosyası yalnızca kök kullanıcı tarafından okunabilir olmalı ve web sunucusunun servis ettiği dizinlerin dışında durmalıdır. İkincisi bariz görünür ama yanlış yapılandırılmış kurulumlarda anahtar dosyasının indirilebilir olduğu görülür.
İzin mantığının temeli Linux dosya izinleri yazısında.
Kısaca
Otomatik yenileme, yılda bir yapılan ve unutulmaya en açık işi takvimden çıkarır.
Doğrulama yöntemini mimariye göre seçin — iç sistemler ve joker sertifikalar için DNS doğrulaması tek yoldur. Ve yenileme kancasını tanımlamayı atlamayın: yeni sertifikanın diskte durması, sunulduğu anlamına gelmez.