Ana Sayfa/Teknolojiler/PKI (Açık Anahtar Altyapısı) Nedir? Dijital Sertifikalar ve Güven Zinciri
Teknolojiler

PKI (Açık Anahtar Altyapısı) Nedir? Dijital Sertifikalar ve Güven Zinciri

PKI (Açık Anahtar Altyapısı), dijital sertifikalar ve sertifika otoriteleriyle web siteleri, kullanıcılar ve cihazlar arasında güvenli kimlik doğrulama sağlar. Bu sistem, HTTPS, elektronik imza ve kurumsal erişim kontrolü gibi uygulamalarda kullanılır. PKI'nın temel bileşenleri, güven zinciri ve sertifika geçerliliği hakkında tüm detayları bu yazıda bulabilirsiniz.

15 Eyl 2026
9 dk
PKI (Açık Anahtar Altyapısı) Nedir? Dijital Sertifikalar ve Güven Zinciri

PKI (Açık Anahtar Altyapısı), dijital sertifikalar sayesinde web siteleri, kullanıcılar ve cihazların kimliğini doğrulamanıza olanak tanıyan bir sistemdir. PKI, HTTPS, elektronik imza, kurumsal erişim kontrolü ve açık anahtarın gerçekten beyan edilen sahibiyle ilişkili olması gereken tüm teknolojilerde kullanılır.

PKI Nedir ve Açık Anahtar Altyapısı Ne İşe Yarar?

PKI, İngilizcesiyle Public Key Infrastructure, yani Açık Anahtar Altyapısı anlamına gelir. Basitçe, bu sistem; kriptografik bir açık anahtarı belirli bir kişiye, kuruma, web sitesine veya cihaza bağlayan kurallar ve teknik bileşenler bütünüdür.

Asimetrik kriptografideki temel sorun, açık anahtarın tek başına sahibini göstermemesidir. Sunucu, tarayıcıya bir açık anahtar gönderdiğinde, tarayıcı bunun gerçekten ilgili siteye mi ait olduğunu yoksa bir saldırganın bağlantıyı ele geçirmeye mi çalıştığını anlamalıdır.

PKI, bu sorunu dijital sertifikalar ile çözer. Bir sertifika, açık anahtarı ve sahibine dair bilgileri içerir; bu bilgilerin doğruluğu ise güvenilir bir sertifika otoritesi tarafından verilen dijital imza ile teyit edilir. Böylece, istemci sadece anahtarı değil, kime ait olduğunu da doğrulayabilir.

Açık anahtar altyapısı birden fazla görevi yerine getirir: Kimlik doğrulama, açık anahtarların güvenli dağıtımı ve doğrudan birbirine güvenmeyen sistemler arasında ortak bir güven mekanizması oluşturur.

Örneğin, bir kullanıcı HTTPS ile bir web sitesini açtığında, tarayıcı siteye ait sertifikayı alır ve güvenilirliğini kontrol eder. Benzer mantık elektronik belge imzalarında, kurumsal ağlarda çalışanların kimlik doğrulamasında, güvenli e-posta ve cihazların iç hizmetlere bağlanmasında da kullanılır.

PKI, başlı başına bir şifreleme teknolojisi değildir; daha çok kriptografik anahtarların etrafındaki güvenin yönetilmesidir: Anahtar kime ait, kim tarafından üretildi, geçerli mi ve güvenli bağlantı kurulabilir mi gibi soruları yanıtlar.

PKI'nın Bileşenleri: Anahtarlar, Sertifikalar ve Sertifika Otoritesi

Açık ve Gizli Anahtar

PKI'nın temelinde, asimetrik kriptografi yer alır: Birbirine bağlı iki anahtar, açık ve gizli anahtarlar. Bunlar aynı anda oluşturulur ama farklı görevler üstlenir.

Gizli anahtar yalnızca sahibi tarafından saklanmalıdır. Dijital imza oluşturmak ve bazı kriptografik işlemler için kullanılır. Eğer gizli anahtar bir saldırganın eline geçerse, ona olan güven tamamen kaybolur.

Açık anahtar ise serbestçe diğer taraflara iletilebilir. Dijital imzaları doğrulamak ve güvenli veri alışverişi işlemlerinde kullanılır.

Ancak açık anahtarın tek başına kime ait olduğu anlaşılamaz. Kullanıcı, aldığı kriptografik bilgilerin gerçekten ilgili şirkete, sunucuya veya kişiye ait olup olmadığını doğrudan bilemez. Bunu çözmek için PKI'da dijital sertifikalar kullanılır.

Dijital Sertifika Nedir?

Dijital sertifika, açık anahtarı belirli bir sahip ile ilişkilendirir. Bir elektronik kimlik belgesi gibi düşünülebilir; anahtarın kime ait olduğu ve bu bilginin kim tarafından doğrulandığı sertifikada yer alır.

Sertifikalarda genellikle açık anahtar, sahibine dair bilgiler, sertifika otoritesi, seri numarası, geçerlilik süresi ve teknik detaylar bulunur. Sertifikanın tamamı, sertifika otoritesi tarafından dijital olarak imzalanır; içerikteki herhangi bir değişiklik imzayı geçersiz kılar.

Uygulamada en yaygın olarak X.509 standardına uygun sertifikalar kullanılır. Bunlar hem HTTPS'in hem de birçok kurumsal güvenlik sisteminin temelini oluşturur.

Sertifika, gizli anahtarı içermez; gizli anahtar sadece sahibi tarafından tutulur ve asla sertifika ile birlikte paylaşılmaz. Sertifika, yalnızca açık anahtarın kamusal kısmını taşır ve onun sahipliğini doğrular.

Sertifika Otoritesi (CA) Nedir?

Sertifika otoritesi veya Certificate Authority (CA), PKI içinde güvenilir bir taraf olarak görev yapar. Dijital sertifikaları üretir ve açık anahtar ile sahibi arasındaki ilişkiyi doğrular.

CA, sertifika oluşturulmadan önce bir doğrulama süreci uygular. Bu sürecin kapsamı, sertifika tipine ve kullanım alanına göre değişir: Bazen sadece alan adı kontrolü yeterliyken, bazen şirket ya da kişi kimliğinin de doğrulanması gerekebilir.

Doğrulama tamamlandığında CA, sertifikayı kendi gizli anahtarıyla imzalar. Kullanıcı ya da uygulama, bu imzanın doğruluğunu CA'nın açık anahtarıyla kontrol edebilir.

Büyük altyapılarda birden fazla sertifika otoritesi olabilir: Kök (Root) CA ve ona bağlı ara (intermediate) CA'lar. Bu yapı, en kritik kök anahtarın sürekli kullanılmasını önler ve altyapının belirli bölümlerinde yaşanacak sorunların etkisini azaltır.

Sonuç olarak, anahtar çifti kriptografik temeli, sertifika açık anahtarı sahip ile ilişkilendirmeyi ve sertifika otoritesi de bu ilişkiyi imzasıyla teyit etmeyi sağlar. Bu öğelerin birleşimi, PKI ile güven zinciri kurulmasını mümkün kılar.

PKI Nasıl Çalışır: Anahtar Oluşturmadan Sertifika Doğrulamaya

PKI'nın işleyişi, ardışık bir güven denetimi sürecine dayanır. Önce kriptografik anahtar çifti oluşturulur, açık anahtar bir sertifika ile sahibine bağlanır ve istemci bağlantı sırasında bu sertifikayı ve veren otoriteyi doğrular.

Anahtar Çifti Oluşturma

Süreç, açık ve gizli anahtarın oluşturulmasıyla başlar. Genellikle bu anahtarlar doğrudan sunucu, cihaz veya korumalı bir kriptografik modül üzerinde üretilir; böylece gizli anahtar ağ üzerinden aktarılmaz.

Gizli anahtar sahibi tarafından saklanır, açık anahtar ise sertifika için yapılan başvurunun (CSR - Certificate Signing Request) bir parçası olur. CSR'de ayrıca sertifika için gerekli bilgiler de bulunur.

Sertifika otoritesi başvuruyu alır ve gerekli doğrulamaları yapar. Örneğin, bir TLS sertifikası için başvuru sahibinin alan adını kontrol ettiğinden emin olunur.

Dijital Sertifika Yayınlama

Doğrulama başarılıysa, CA açık anahtar ve gerekli bilgilerle sertifikayı oluşturur ve kendi gizli anahtarıyla imzalar. Bu imza, diğer tarafların sertifikanın ilgili CA tarafından üretildiğini ve değiştirilmediğini anlamasını sağlar.

Hazır sertifika sunucuya veya ilgili cihaza yüklenir. Gizli anahtar ise asla paylaşılmaz ve sunucu sahibinde kalır.

Sertifika açıkça dağıtılabilir; güvenlik, içeriğin gizliliğinde değil, imzanın doğrulanabilirliğinde yatar.

İstemci Sertifikayı Nasıl Doğrular?

Tarayıcı bir HTTPS sitesine bağlandığında, sunucu sertifikasını ve gerekli ara sertifikaları gönderir. Tarayıcı; geçerlilik süresi, alan adı uygunluğu, dijital imzalar ve zincirin güvenilir bir kök CA'ya uzanıp uzanmadığını kontrol eder.

Tüm kontroller geçilirse, tarayıcı açık anahtarın gerçekten ilgili siteye ait olduğundan emin olur ve güvenli bağlantı için kullanır.

PKI, HTTPS'in yalnızca bir parçasıdır. Şifreleme parametrelerinin belirlenmesi, oturum anahtarlarının oluşturulması ve veri trafiğinin güvenliği TLS protokolüyle sağlanır. Bu sürecin detaylarını TLS 1.3: HTTPS güvenliği ve hızında yeni dönem başlıklı makalemizde bulabilirsiniz.

Sertifika süresi dolmuşsa, başka bir alan adına aitse, imzası geçersizse veya zinciri güvenilir bir CA'ya ulaşmıyorsa tarayıcı kullanıcıyı uyarır. Bu nedenle, sertifika hatası olduğunda site teknik olarak erişilebilir olsa bile bağlantı güvenli kabul edilmez.

Aynı mantık internete özel değildir; kurumsal PKI altyapıları çalışanlara, dizüstü bilgisayarlara, sunuculara, VPN ağ geçitlerine ve diğer cihazlara otomatik kimlik doğrulama sağlar.

Sertifika Güven Zinciri: Tarayıcı Neden Bir Siteye Güvenir?

Sertifika güven zinciri, PKI'nın en önemli mekanizmalarından biridir. Bu sayede, tarayıcı daha önce hiç bağlanmadığı sitelerin sertifikalarına güvenip güvenemeyeceğini anlar.

Güven, doğrudan kullanıcı ile site arasında değil, bir sertifika dizisi üzerinden kurulur. Tipik olarak bu zincir:

  • Kök sertifika otoritesi
  • Ara sertifika otoritesi
  • Siteye ait sertifika

Her öğe, bir sonrakini dijital imzasıyla doğrular.

Kök Sertifika

Zincirin temelinde Root CA'ya ait kök sertifika bulunur. Bu, güvenin başlangıç noktasıdır.

Kök sertifikalar, işletim sistemleri ve tarayıcıların güvenilir sertifika depolarına önceden eklenir. Böylece cihazlar hangi kök otoritelere güveneceğini bilir.

Kök sertifikalar genellikle kendi kendini imzalar. Yani, imzayı da, anahtarı da aynı otorite üretmiştir. Güven, başka bir imzadan değil, cihaz üreticisinin bu sertifikayı varsayılan olarak kabul etmesinden gelir.

Kök CA'ların gizli anahtarları, tüm PKI'nın güvenliği için en kritik unsurlardır. Olabildiğince az kullanılır ve çok güvenli ortamlarda saklanır; çünkü anahtarın ele geçirilmesi binlerce sertifikayı riske eder.

Ara Sertifikalar

Kök anahtarın doğrudan site sertifikası üretiminde kullanılmaması için, ara sertifika otoriteleri oluşturulur.

Kök CA, ara CA'nın sertifikasını imzalar; ara CA, site veya cihazlar için son sertifikaları üretebilir.

Böyle bir yapı, riski böler. Ara CA'nın anahtarı ele geçirilirse sadece onun sertifikası iptal edilir, kök CA ve diğer zincirler etkilenmez.

Büyük altyapılarda zincir birkaç seviyeden oluşabilir: Root CA ile site sertifikası arasında birden çok ara CA bulunabilir.

Güven Zinciri Nasıl Doğrulanır?

Tarayıcı, site sertifikasını aldıktan sonra, öncelikle yayıncının dijital imzasını kontrol eder. Sonra, yayıncı CA'nın sertifikasını ve bir üst CA'nın imzasını doğrular.

Bu işlem, zincirin ucundaki kök sertifika, cihazın güvenilir CA listesinde yer alana kadar devam eder.

Tüm imzalar geçerliyse, sertifikalar süresi içindeyse ve zincir bilinen bir kök CA'da bitiyorsa, site sertifikası güvenilir kabul edilir.

Herhangi bir halkada doğrulama yapılamazsa zincir kırılır. Örneğin, sunucu gerekli ara sertifikayı iletmezse ya da cihazın tanımadığı bir CA'dan sertifika kullanırsa, tarayıcı güvenli bağlantı uyarısı gösterir.

Yani tarayıcı, siteyi önceden tanıdığı için değil; kök CA'ya kadar uzanan kriptografik güven zincirine güvendiği için siteye güven duyar.

Sertifika Geçerlilik Süresi ve İptali

Dijital sertifikaların geçerlilik süresi sınırlıdır. Bu, aynı anahtarın çok uzun süre kullanılmasını önler ve sahiplerini düzenli olarak sertifikalarını güncellemeye teşvik eder.

Her sertifikada başlangıç ve bitiş tarihi bulunur. Süresi dolan bir sertifika, zincir ve dijital imzası geçerli olsa bile istemci tarafından reddedilir.

Süresi biten bir sertifika, genellikle yalnızca yenilenmediği veya yeni sertifikanın düzgün yüklenmediği anlamına gelir; sunucuya saldırı olduğu anlamına gelmez.

Sertifika iptali ise farklı bir durumdur. Bu durumda, sertifikanın süresi dolmadan geçersiz sayılması gerekir.

Buna gizli anahtarın ele geçirilmesi, sertifikanın yanlışlıkla verilmesi, sahip bilgilerinin değişmesi veya ilgili anahtarın artık kullanılmaması neden olabilir.

Sertifika Nasıl İptal Edilir?

Klasik yöntemlerden biri CRL (Certificate Revocation List) yani Sertifika İptal Listesi'dir. CA, iptal edilen sertifikaları içeren bir liste yayınlar ve istemci, listeyi indirip sertifika seri numarasının orada olup olmadığını kontrol eder. Ancak bu listeler çok büyüyebilir ve sık sık güncellenmesi gerekir.

Bir diğer yöntem OCSP (Online Certificate Status Protocol) yani Çevrimiçi Sertifika Durum Protokolü'dür. İstemci, belirli bir sertifikanın durumunu sorgulayan bir istek gönderir ve CA'dan yanıt alır.

Bu yöntem tek bir sertifika için hızlı sonuç verir; ancak OCSP sunucusunun erişilebilirliğine bağımlıdır ve bağlantı hızını etkileyebilir. Bu nedenle modern sistemlerde, sunucu tarafından önceden alınmış OCSP yanıtı ileten ek optimizasyonlar uygulanır.

İptal Edilmiş ve Süresi Dolmuş Sertifika Arasındaki Fark

Süresi dolmuş bir sertifika, sadece kullanım süresini aşmıştır; sahibinin güvenliğiyle ilgili bir sorun olmayabilir.

İptal edilen sertifika ise, özellikle gizli anahtarın ele geçirilmesi gibi durumlarda, CA tarafından bilerek geçersiz kılınır. Böylece sistemler, sürenin sona ermesini beklemeden sertifikayı kullanmayı bırakır.

Sonuç olarak, PKI'da güven yalnızca dijital imzaya bağlı değildir. İstemci ayrıca sertifikanın geçerlilik süresini ve güncel durumunu da kontrol etmeli, güvenli olmayan anahtarları kullanmaktan kaçınmalıdır.

Sonuç

PKI, kriptografik anahtarları, dijital sertifikaları ve sertifika otoritelerini tek bir güven sistemi içinde birleştirir. Açık anahtar, kriptografik işlemleri mümkün kılar; sertifika, bu anahtarı sahibiyle ilişkilendirir; sertifika otoritesinin imzası ise bağlantının doğruluğunu garantiler.

Sertifika doğrulama sırasında, istemci geçerlilik süresini, sahibi adını, dijital imzaları ve güven zincirini kontrol eder. Sertifika iptal edilmişse veya süresi bitmişse güven sona erer.

Bu model sayesinde milyonlarca site, sunucu, kullanıcı ve cihaz, önceden gizli anahtar paylaşımına gerek kalmadan güvenli iletişim kurabilir. Dolayısıyla PKI, HTTPS, elektronik imza, kurumsal kimlik doğrulama ve modern bilgi güvenliği altyapısının temelini oluşturmaya devam etmektedir.

Etiketler:

pki
dijital sertifika
sertifika otoritesi
https
kimlik doğrulama
asimetrik kriptografi
güven zinciri
sertifika iptali

Benzer Makaleler