---
title: "SPIFFE/SPIRE Cryptographic Workload Attestation | Zero-Trust Architecture Canon"
description: "Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi."
image: "https://tinycto.tv/assets/zero-trust/zero_trust_architectures_og.jpg"
canonicalUrl: "https://tinycto.tv/tr/zero-trust/architectures/spiffe-spire-workload-attestation"
locale: "tr"
---

# SPIFFE/SPIRE Cryptographic Workload Attestation (`zt-arch-01`)

> **Sütun**: IDENTITY | **Arketip**: IDENTITY_ATTESTATION
> **Engellenen MITRE ATT&CK Teknikleri**: T1078.004, T1552.004, T1021.002, T1040

## Mimari Özeti

Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.

## Saldırgan Modeli

Saldırgan ana makine ağını ele geçirerek servis kimliğini taklit etmeye veya servisler arası RPC trafiğini dinlemeye çalışır.

## NIST SP 800-207 Temel İlkeleri

- All data sources and computing services are considered resources.
- All communication is secured regardless of network location.
- Access to individual enterprise resources is granted on a per-session basis.

## 3 Kademeli Olgunluk Yapılandırmaları

### INITIAL Seviyesi

- **Uygulama Kapsamı**: Namespace-local SPIRE server with static node selectors.
- **Kimlik Doğrulama Zorlaması**: mTLS enforced on edge ingress; internal RPC optional.
- **Ağ İzolasyonu**: Default cluster overlay without kernel attestation.

### ADVANCED Seviyesi

- **Uygulama Kapsamı**: Multi-cluster federated SPIRE deployment with Kubernetes Workload Registrar.
- **Kimlik Doğrulama Zorlaması**: Strict mTLS enforced across 100% of inter-service gRPC/HTTP calls.
- **Ağ İzolasyonu**: Integration with Cilium eBPF identity-aware network policies.

### OPTIMAL Seviyesi

- **Uygulama Kapsamı**: Hardware TPM 2.0 attested SPIRE agents with multi-cloud OIDC federation.
- **Kimlik Doğrulama Zorlaması**: Sub-hour ephemeral SVIDs with hardware-rooted platform attestation.
- **Ağ İzolasyonu**: Kernel-enforced transparent proxying with post-quantum hybrid ciphers.

## Terraform HCL Manifest

```hcl
resource "helm_release" "spire" {
  name       = "spire"
  repository = "https://spiffe.github.io/helm-charts"
  chart      = "spire"
  namespace  = "spire"

  set {
    name  = "server.caTTL"
    value = "168h"
  }
  set {
    name  = "server.defaultSVIDTTL"
    value = "1h"
  }
}
```

## Kubernetes / Tetragon Policy Manifest

```yaml
apiVersion: spire.spiffe.io/v1alpha1
kind: ClusterSPIFFEID
metadata:
  name: billing-workload
spec:
  spiffeIDTemplate: "spiffe://tinycto.tv/ns/{{ .PodMeta.Namespace }}/sa/{{ .PodSpec.ServiceAccountName }}"
  podSelector:
    matchLabels:
      app.kubernetes.io/part-of: billing-system
```


```json
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "SPIFFE/SPIRE Cryptographic Workload Attestation | Zero-Trust Architecture Canon",
  "description": "Statik kimlik bilgilerini tamamen ortadan kaldıran, SPIFFE ID ve kısa ömürlü X.509 SVID sertifikaları ile donanım ve çekirdek doğrulamalı iş yükü kimlik kanıtlaması ve mTLS mimarisi.",
  "url": "https://tinycto.tv/tr/zero-trust/architectures/spiffe-spire-workload-attestation"
}
```
