> ZERO-TRUST // zt-arch-14
Automated Internal PKI with Ephemeral X.509 Certificates
HashiCorp Vault PKI motoru ile çalışan, 1 saatten kısa ömürlü geçici X.509 ve SSH sertifikaları üreten ve sıfır dokunuşla otomatik rotasyon sağlayan dinamik iç PKI mimarisi.
Hedef Saldırgan Tehdit Modeli
Saldırganın iç TLS özel anahtarını veya SSH anahtarını çalarak sisteme uzun vadeli kalıcı erişim sağlamaya çalışması.
Mimari Meta Verileri
NIST SP 800-207 Karşılanan Temel İlkeler
- ✓Access to individual enterprise resources is granted on a per-session basis.
- ✓All communication is secured regardless of network location.
Engellenen MITRE ATT&CK Teknikleri
3 Olgunluk Seviyesi Konfigürasyonu
Başlangıç seviyesinden CISA Optimal tavizsiz savunmaya kadar evrimleşen teknik konfigürasyon parametreleri.
Vault PKI issuing 30-day internal TLS certificates for microservices.
Vault AppRole authentication from Kubernetes deployment secrets.
Vault accessible over private VPC network.
Vault audit device logging to encrypted disk file.
Sub-hour ephemeral certificates (TTL 60 min) managed via cert-manager Vault issuer.
Kubernetes Service Account JWT authentication with automatic identity binding.
Mutual TLS enforced between cert-manager and Vault cluster.
Vault audit events streamed in real-time to security monitoring pipeline.
Multi-datacenter Vault replication with automated CRL generation and short-lived SSH client certs.
Sub-15-minute certificates; zero persistent private keys stored on disks anywhere.
Hardware Security Module (HSM) rooted offline Root CA with automated intermediate generation.
Continuous cryptographic anomaly detection on certificate issuance volume.
Altyapı Kodları: Terraform & Kubernetes Manifestoları
Doğrudan üretim ortamınıza uygulanabilir Helm/Terraform ve Kubernetes YAML şablonları.
resource "vault_mount" "pki" {
path = "pki_int"
type = "pki"
description = "TinyCTO Ephemeral Intermediate PKI"
default_lease_ttl_seconds = 3600
max_lease_ttl_seconds = 86400
}
resource "vault_pki_secret_backend_role" "role" {
backend = vault_mount.pki.path
name = "tinycto-microservices"
ttl = 3600
allow_ip_sans = true
key_type = "ed25519"
allowed_domains = ["internal.tinycto.tv"]
allow_subdomains = true
}apiVersion: cert-manager.io/v1
kind: Certificate
metadata:
name: order-service-tls
namespace: production
spec:
secretName: order-service-tls
duration: 1h
renewBefore: 15m
issuerRef:
name: vault-issuer
kind: ClusterIssuer
commonName: order-service.internal.tinycto.tv
dnsNames:
- order-service.internal.tinycto.tvHashiCorp Vault PKI motoru ile çalışan, 1 saatten kısa ömürlü geçici X.509 ve SSH sertifikaları üreten ve sıfır dokunuşla otomatik rotasyon sağlayan dinamik iç PKI mimarisi.
Mimarî Plan Sıkça Sorulan Sorular
Automated Internal PKI with Ephemeral X.509 Certificates mimarisi hangi birincil tehdit modellerini ve MITRE ATT&CK tekniklerini engeller?
Automated Internal PKI with Ephemeral X.509 Certificates, Saldırganın iç TLS özel anahtarını veya SSH anahtarını çalarak sisteme uzun vadeli kalıcı erişim sağlamaya çalışması. Saldırganların yanlamasına ilerlemesini (lateral movement) ve yetki yükseltmesini engellemek için T1552.004, T1098.004, T1021.004 tekniklerini çekirdek seviyesinde (in-kernel) veya kriptografik kimlik kanıtlamasıyla etkisiz hale getirir.
Bu mimari NIST SP 800-207 Sıfır Güven ilkelerini nasıl karşılar?
Bu mimari, NIST SP 800-207 yönergelerine uygun olarak şu temel ilkeleri tavizsiz zorunlu kılar: Access to individual enterprise resources is granted on a per-session basis.; All communication is secured regardless of network location.. Statik ağ çevresi güveni yerine her istekte dinamik kimlik kanıtlaması ve kriptografik doğrulama yürütülür.
INITIAL (Başlangıç) ile OPTIMAL (Tavizsiz Savunma) seviyeleri arasındaki operasyonel farklar nelerdir?
INITIAL seviyesi temel politika ve kimlik doğrulamasına odaklanırken (Vault PKI issuing 30-day internal TLS certificates for microservices.), OPTIMAL seviyesi CISA ZTMM 2.0 tavizsiz savunma hedeflerini hayata geçirir (Multi-datacenter Vault replication with automated CRL generation and short-lived SSH client certs.). OPTIMAL seviye teknoloji yığını: vault-enterprise, cert-manager-csi, cloudhsm, step-ca.
Bu mimarideki temel hata riski (Failure Risk) nedir ve operasyonel dayanıklılık nasıl korunur?
Birincil operasyonel risk: Raft consensus split-brain stalling new certificate issuance during WAN cuts.. Bu risk, yedekli denetim düzlemi (control plane) dağıtımı, yerel önbellek yedekleri ve otomatik hata devri (failover) mekanizmalarıyla bertaraf edilir.
Bu mimari Altyapı Kodu (IaC) ile üretim ortamına nasıl uygulanır?
Bu sayfada sunulan ana Terraform/OpenTofu (main.tf) ve Kubernetes politika (policy.yaml) bildirimleri doğrudan GitOps boru hatlarına (ArgoCD, Flux) entegre edilebilir. Bildirimler, en az ayrıcalık ve kriptografik iş yükü kanıtlaması parametreleriyle önceden yapılandırılmıştır.
