> tpl_sec_009
Sırlar, Anahtarlar ve Sertifika Yaşam Döngüsü Planı
Sır rotasyon periyotlarını, HSM destekli ana kök anahtarları, otomatik TLS sertifika yenilemesini (ACME) ve acil durum sır sızıntısı iptal protokollerini yöneten kurumsal kriptografik yönetim standardı.
Otomatik sır rotasyonunu, donanım güvenlik modülü (HSM) anahtar sınırlarını, 90 günlük TLS yaşam döngüsünü ve hızlı iptal rehberlerini tanımlayan kriptografik mühendislik şartnamesi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Git depolarındaki kaynak koda gömülü API anahtarları, süresi dolan üretim TLS sertifikalarının yol açtığı ani kesintiler ve döndürülmeyen veritabanı şifreleri şirketleri yıkıcı ihlallere açık hale getirir.
Ne Zaman Kullanılmalı?
- •CI/CD, mikroservisler ve veritabanları genelinde kurum çapında sır yönetim sistemi kurarken
- •Cert-Manager ve ACME protokolleri aracılığıyla TLS/SSL sertifika üretim ve yenilemesini otomatikleştirirken
- •NIST SP 800-57 ve FIPS 140-3 donanım destekli şifreleme standartlarına uyum sağlarken
Ne Zaman Kullanılmamalı?
- •Genel çalışan uç kullanıcı parola yöneticisi dağıtımlarında (TPL-SEC-008 kullanın)
- •İş seviyesindeki fikri mülkiyet telif hakkı tescil başvurularında (TPL-COM-005 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
API anahtarları, veritabanı şifreleri, SSH özel anahtarları, simetrik KMS anahtarları ve PKI kök sertifika sınıflandırması.
FIPS 140-3 Seviye 3 HSM sınırları, AES-256-GCM simetrik şifreleme ve asimetrik RSA-4096 / Ed25519 algoritmaları.
Zorunlu rotasyon takvimi: veritabanı şifreleri (30 gün), API anahtarları (90 gün), KMS kök anahtarları (365 gün) ve servis belirteçleri (24 saat).
Kısa ömürlü sertifikalar (en fazla 90 gün), 60. günde otomatik ACME yenilemesi ve mTLS servis ağı kimlikleri.
Anında belirteç iptal API'leri, etki alanı denetimi, git deposu temizliği (git-filter-repo) ve kök neden analizi.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Sırlar, Anahtarlar ve Sertifika Yaşam Döngüsü Planı - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Bulut Ödeme Sistemleri Anahtar ve Sır Otomasyonu
Sovereign Bulut Ödeme Sistemleri Anahtar ve Sır Otomasyonu için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •450 veritabanı şifresi ve 1.200 mikroservis API belirtecinde sıfır kesintili otomatik rotasyonu devreye aldı
- •Cert-Manager ACME boru hattını kurarak manuel SSL/TLS sertifika kesintilerini %100 ortadan kaldırdı
- •Otomatik 365 günlük anahtar rotasyonuyla FIPS 140-3 Seviye 3 Cloud KMS anahtar korumasını uyguladı
Sıkça Sorulan Sorular
TLS sertifikaları için neden en fazla 90 günlük geçerlilik süresi önerilir?
Daha kısa geçerlilik süreleri özel anahtarın gizlice çalınması durumunda maruziyet süresini sınırlar ve şirketleri hata riski yüksek manuel yenilemeler yerine dayanıklı otomatik sertifika altyapıları (ACME) kurmaya zorlar.
HashiCorp Vault içindeki Dinamik Sır Üretimi (Dynamic Secrets) nedir?
Dinamik sır üretimi, her mikroservis örneği için tek seferlik, kısa süreli (örn. 1 saat) benzersiz veritabanı kimlik bilgileri oluşturur ve görev bittiğinde bunları otomatik olarak imha eder.
Açık bir git deposunda açığa çıkan bir API sırrı nasıl iyileştirilmelidir?
1. Sağlayıcı API üzerinden anahtarı derhal iptal edin, 2. Maruziyet penceresindeki yetkisiz kullanım için günlükleri denetleyin, 3. Vault üzerinden yeni anahtar dağıtın, 4. git-filter-repo ile git geçmişini temizleyin.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-57 Part 1 Rev. 5: Recommendation for Key ManagementNIST • OFFICIAL REQUIREMENT
- CA/Browser Forum Baseline Requirements for TLS CertificatesCA/Browser Forum • OFFICIAL REQUIREMENT
