Skip to main content

> ZERO-TRUST // zt-arch-14

Automated Internal PKI with Ephemeral X.509 Certificates

HashiCorp Vault PKI motoru ile çalışan, 1 saatten kısa ömürlü geçici X.509 ve SSH sertifikaları üreten ve sıfır dokunuşla otomatik rotasyon sağlayan dinamik iç PKI mimarisi.

Hedef Saldırgan Tehdit Modeli

Saldırganın iç TLS özel anahtarını veya SSH anahtarını çalarak sisteme uzun vadeli kalıcı erişim sağlamaya çalışması.

Mimari Meta Verileri

CISA Sütunu:IDENTITY
Arketip Tipi:IDENTITY_ATTESTATION

NIST SP 800-207 Karşılanan Temel İlkeler

  • ✓Access to individual enterprise resources is granted on a per-session basis.
  • ✓All communication is secured regardless of network location.

Engellenen MITRE ATT&CK Teknikleri

T1552.004Engellendi
T1098.004Engellendi
T1021.004Engellendi

3 Olgunluk Seviyesi Konfigürasyonu

Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.

INITIAL TIER
Uygulama Kapsamı:

Vault PKI issuing 30-day internal TLS certificates for microservices.

Kimlik Doğrulama:

Vault AppRole authentication from Kubernetes deployment secrets.

Ağ Yalıtımı:

Vault accessible over private VPC network.

Telemetri & Denetim:

Vault audit device logging to encrypted disk file.

Bileşen Yığını:
hashicorp-vaultvault-agent
⚠️ Hata Riski: Certificate expiration outages when automated renewal scripts fail.
ADVANCED TIER
Uygulama Kapsamı:

Sub-hour ephemeral certificates (TTL 60 min) managed via cert-manager Vault issuer.

Kimlik Doğrulama:

Kubernetes Service Account JWT authentication with automatic identity binding.

Ağ Yalıtımı:

Mutual TLS enforced between cert-manager and Vault cluster.

Telemetri & Denetim:

Vault audit events streamed in real-time to security monitoring pipeline.

Bileşen Yığını:
vault-pkicert-managerk8s-auth-method
⚠️ Hata Riski: Vault API overload during simultaneous cluster-wide certificate renewal surges.
OPTIMAL TIERCISA OPTIMAL
Uygulama Kapsamı:

Multi-datacenter Vault replication with automated CRL generation and short-lived SSH client certs.

Kimlik Doğrulama:

Sub-15-minute certificates; zero persistent private keys stored on disks anywhere.

Ağ Yalıtımı:

Hardware Security Module (HSM) rooted offline Root CA with automated intermediate generation.

Telemetri & Denetim:

Continuous cryptographic anomaly detection on certificate issuance volume.

Bileşen Yığını:
vault-enterprisecert-manager-csicloudhsmstep-ca
⚠️ Hata Riski: Raft consensus split-brain stalling new certificate issuance during WAN cuts.

Altyapı Kodları: Terraform & Kubernetes Manifestoları

Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.

main.tf (Terraform HCL)
OpenTofu / Terraform
resource "vault_mount" "pki" {
  path        = "pki_int"
  type        = "pki"
  description = "TinyCTO Ephemeral Intermediate PKI"
  default_lease_ttl_seconds = 3600
  max_lease_ttl_seconds     = 86400
}

resource "vault_pki_secret_backend_role" "role" {
  backend          = vault_mount.pki.path
  name             = "tinycto-microservices"
  ttl              = 3600
  allow_ip_sans    = true
  key_type         = "ed25519"
  allowed_domains  = ["internal.tinycto.tv"]
  allow_subdomains = true
}
policy.yaml (Kubernetes Manifest)
Kube v1.28+
apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
  name: order-service-tls
  namespace: production
spec:
  secretName: order-service-tls
  duration: 1h
  renewBefore: 15m
  issuerRef:
    name: vault-issuer
    kind: ClusterIssuer
  commonName: order-service.internal.tinycto.tv
  dnsNames:
  - order-service.internal.tinycto.tv
Yapay Zekâ Özeti — Automated Internal PKI with Ephemeral X.509 Certificates
AEO / GEO / Perplexity Indexable

HashiCorp Vault PKI motoru ile çalışan, 1 saatten kısa ömürlü geçici X.509 ve SSH sertifikaları üreten ve sıfır dokunuşla otomatik rotasyon sağlayan dinamik iç PKI mimarisi.

CISA Sütunu & ArketipIDENTITY // IDENTITY_ATTESTATION
NIST SP 800-207 İlkeleriAccess to individual enterprise resources is granted on a per-session basis.; All communication is secured regardless of network location.
Engellenen ATT&CKT1552.004, T1098.004, T1021.004
Optimal Seviye Yığınıvault-enterprise, cert-manager-csi, cloudhsm, step-ca

Mimarî Plan Sıkça Sorulan Sorular

Automated Internal PKI with Ephemeral X.509 Certificates mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?

Automated Internal PKI with Ephemeral X.509 Certificates, Saldırganın iç TLS özel anahtarını veya SSH anahtarını çalarak sisteme uzun vadeli kalıcı erişim sağlamaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1552.004, T1098.004, T1021.004 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.

Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?

Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to individual enterprise resources is granted on a per-session basis.; All communication is secured regardless of network location.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.

INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?

INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Vault PKI issuing 30-day internal TLS certificates for microservices.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Multi-datacenter Vault replication with automated CRL generation and short-lived SSH client certs.). OPTIMAL seviye teknoloji yığını: vault-enterprise, cert-manager-csi, cloudhsm, step-ca.

Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?

Birincil operasyonel risk: Raft consensus split-brain stalling new certificate issuance during WAN cuts.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.

Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?

Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.