Sertifikanın amacı doğrulanıyor

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

Bu belgede, sertifikayı bir anahtar deposuna veya güvenilir sertifika deposuna yüklemeden önce sertifikanın amacının nasıl doğrulanacağı açıklanmaktadır. Bu işlem, doğrulama için OpenSSL'yi kullanır ve OpenSSL'nin kullanılabildiği tüm ortamlarda geçerlidir.

TLS sertifikaları genellikle kullanılabilecekleri bir veya daha fazla amaçla verilir. Bu işlem genellikle sertifikada bulunan bir ortak anahtarın kullanılabileceği işlem sayısını kısıtlamak için yapılır. Sertifikanın amacı aşağıdaki sertifika uzantılarında mevcuttur:

  • Anahtar kullanımı
  • Uzatılmış anahtar kullanımı

Anahtar kullanımı

Anahtar kullanım uzantısı, sertifikada bulunan anahtarın amacını (örneğin, şifreleme, imza veya sertifika imzası) tanımlar. Ortak anahtar, kimlik doğrulama için kullanılıyorsa sertifika uzantısında anahtar kullanımı Dijital imza olmalıdır.

Sertifika yetkilisi (CA) süreci kullanılarak oluşturulan bir TLS sertifikası için kullanılabilen farklı anahtar kullanımı uzantıları şunlardır:

  • Dijital imza
  • İnkar edilemezlik
  • Anahtar şifreleme
  • Veri şifreleme
  • Anahtar anlaşması
  • Sertifika imzalama
  • CRL imzalama
  • Yalnızca şifrele
  • Yalnızca deşifre etme

Bu anahtar kullanımı uzantıları hakkında daha fazla bilgi için RFC5280, Key Usage bölümüne bakın.

Uzatılmış anahtar kullanımı

Bu uzantı, anahtar kullanımı uzantısında belirtilen temel amaçlara ek olarak veya bu amaçların yerine, sertifikalı ortak anahtarın kullanılabileceği bir veya daha fazla amacı belirtir. Genel olarak bu uzantı yalnızca son varlık sertifikalarında görünür.

Bazı yaygın uzatılmış anahtar kullanımı uzantıları şunlardır:

  • TLS Web server authentication
  • TLS Web client authentication
  • anyExtendedKeyUsage

Genişletilmiş bir anahtar kritik veya kritik olmayan olabilir.

  • Uzantı kritik ise sertifika yalnızca belirtilen amaç veya amaçlar için kullanılmalıdır. Sertifika başka bir amaçla kullanılıyorsa CA'nın politikası ihlal edilmiş olur.
  • Uzantı kritik değilse anahtarın amaçlanan amacını veya amaçlarını gösterir. Bu, anahtarın kullanımının belirtilen amaçla sınırlandırıldığı anlamına gelmez. Ancak sertifika kullanan uygulamalar, sertifikanın kabul edilmesi için belirli bir amacın belirtilmesini gerektirebilir.

Bir sertifika hem anahtar kullanımı alanını hem de genişletilmiş anahtar kullanımı alanını kritik olarak içeriyorsa her iki alan da bağımsız olarak işlenmelidir ve sertifika yalnızca her iki anahtar kullanımı değerini karşılayan bir amaç için kullanılabilir. Ancak her iki anahtar kullanımı değerini de karşılayabilecek bir amaç yoksa söz konusu sertifika hiçbir amaç için kullanılmamalıdır.

Sertifika satın alırken, TLS el sıkışmasının başarısız olmasına neden olacak istemci veya sunucu sertifikalarıyla ilgili gereksinimleri karşılamak için uygun anahtar kullanımının tanımlandığından emin olun.

Purpose Anahtar kullanımı

(zorunlu)

Uzatılmış anahtar kullanımı

(isteğe bağlı)

Apigee Edge sanal ana makine anahtar deposunda kullanılan sunucu varlığı sertifikası
  • Dijital imza
  • Anahtar şifreleme veya anahtar anlaşması
TLS web sunucusu kimlik doğrulaması
Apigee Edge sanal ana makine güvenli deposunda kullanılan istemci varlığı sertifikası
  • Dijital imza veya anahtar sözleşmesi
TLS web istemcisi kimlik doğrulaması
Apigee Edge hedef sunucu güvenli deposunda kullanılan sunucu varlığı sertifikası
  • Dijital imza
  • Anahtar şifreleme veya anahtar anlaşması
TLS web sunucusu kimlik doğrulaması
Apigee Edge hedef sunucu anahtar deposunda kullanılan istemci varlığı sertifikası
  • Dijital imza veya anahtar sözleşmesi
TLS web istemcisi kimlik doğrulaması
Ara ve kök sertifikalar
  • Sertifika işareti
  • Sertifika iptal listesi (CRL) imzası

Başlamadan önce

Bu belgedeki adımları kullanmadan önce aşağıdaki konuları anladığınızdan emin olun:

  • Sertifika zinciri hakkında bilginiz yoksa Güven zinciri başlıklı makaleyi okuyun.
  • OpenSSL kitaplığı hakkında bilginiz yoksa OpenSSL başlıklı makaleyi okuyun.
  • Anahtar kullanımı uzantıları ve genişletilmiş anahtar kullanımı hakkında daha fazla bilgi edinmek istiyorsanız RFC5280'i okuyun.
  • Bu kılavuzdaki komut satırı örneklerini kullanmak istiyorsanız OpenSSL istemcisinin en son sürümünü yükleyin veya bu sürüme güncelleyin.
  • Sertifikaların PEM biçiminde olduğundan emin olun. Değilse sertifikaları PEM biçimine dönüştürün.

Sertifikanın amacını doğrulama

Bu bölümde, sertifikanın amacını doğrulamak için kullanılan adımlar açıklanmaktadır.

  1. OpenSSL'nin bulunduğu sunucuya giriş yapın.
  2. Sertifikanın anahtar kullanımını almak için aşağıdaki OpenSSL komutunu çalıştırın:
    openssl x509 -noout -ext keyUsage < certificate

    Burada certificate, sertifikanın adıdır.

    Örnek çıktı

    openssl x509 -noout -ext keyUsage < entity.pem
    X509v3 Key Usage: critical
        Digital Signature, Key Encipherment
    
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  3. Anahtar kullanımı zorunluysa şu şekilde kritik olarak tanımlanır:
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  4. Bir sertifikanın genişletilmiş anahtar kullanımını almak için aşağıdaki komutu çalıştırın. Genişletilmiş anahtar kullanımı kritik olarak tanımlanmamışsa bu bir öneridir ve zorunlu değildir.
    openssl x509 -noout -ext extendedKeyUsage < certificate

    Burada certificate, sertifikanın adıdır.

    Örnek çıktı

    openssl x509 -noout -ext extendedKeyUsage < entity.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication
    
    openssl x509 -noout -ext extendedKeyUsage < intermediate.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication