CA Eşleştirici
Sunucu sertifikasını CA / ara sertifikasıyla doğrulayın.
Tamamen tarayıcınızda çalışır — yapıştırdığınız veya oluşturduğunuz hiçbir şey cihazınızdan çıkmaz.
Bir uç sertifika ve aday bir CA / ara sertifika yapıştırın. Bu CA’nın uç sertifikayı doğrudan imzalayıp imzalamadığını kontrol ederiz.
Kısa cevap
CA Matcher, bir yaprak sertifikanın belirtilen CA/ara sertifikayla imzalanıp imzalanmadığını tarayıcınızda doğrular. Sunucuya kuracağınız doğru ara sertifikayı bulmak ve yanlış zinciri önlemek için kullanın.
CA Matcher, elinizdeki yaprak (son varlık / end-entity) sertifikasının, verdiğini iddia ettiğiniz CA veya ara sertifikayla (intermediate) gerçekten imzalanıp imzalanmadığını tamamen tarayıcınızda doğrular. Sertifika zincirinin (chain) doğru kurulması, tarayıcıların ve istemcilerin bir sertifikaya güvenmesinin ön koşuludur; zincirdeki bir kopukluk, sertifika teknik olarak geçerli olsa bile 'güvenilir değil' hatası verir. Bu araç, hangi ara sertifikanın sizin yaprak sertifikanıza ait olduğunu kesin biçimde söyler.
CA'lar sertifikaları doğrudan köküyle değil, bir veya birden çok ara sertifika üzerinden imzalar; sunucunuza kurmanız gereken şey de bu ara zincirdir. Birden fazla CA veya ürünle çalışıyorsanız, hangi ara paketin hangi sertifikaya uyduğunu bulmak karışabilir; yanlış ara sertifikayı kurmak eksik zincir kadar zararlıdır. Araç, yaprak sertifikanın vereni (issuer) ile aday CA'nın konusunu (subject) ve imzasını eşleştirerek doğru eşi bulmanızı sağlar.
Sertifika zinciri nasıl çalışır
Güven, kök sertifikadan yaprağa doğru akan bir zincirle kurulur. Kök CA, bir ara CA'yı imzalar; ara CA da sizin yaprak sertifikanızı imzalar. Bir tarayıcı sertifikanıza güvenmek için bu zinciri, işletim sisteminde/tarayıcıda önceden güvenilen bir köke kadar kesintisiz izleyebilmelidir. Her adımda, alttaki sertifikanın vereni (issuer), üstteki sertifikanın konusuna (subject) eşit olmalı ve alttaki sertifika üstteki sertifikanın açık anahtarıyla doğrulanabilir bir imza taşımalıdır. Bu araç, o adımı sizin verdiğiniz iki sertifika için kontrol eder.
Doğru ara sertifikayı bulmak
Sunucunuza yalnızca yaprak sertifikayı kurarsanız, ara sertifika eksik olur ve birçok istemci güvenmeyi reddeder. Doğru ara sertifika, yaprak sertifikanızın veren (issuer) alanında adı geçen CA'nın sertifikasıdır. CA çoğu zaman size bir bundle verir ama elinizde birden çok aday varsa hangisinin uyduğunu bu araçla test edersiniz: yaprak sertifikayı ve aday ara sertifikayı verip imzanın tutup tutmadığını görürsünüz. Doğru olan, imzayı geçiren adaydır; onu yaprakla birlikte fullchain olarak kurarsınız.
Eksik zincir vs. yanlış zincir
İki farklı hata vardır ve ikisi de benzer sonuç doğurur. Eksik zincirde sunucu ara sertifikayı hiç göndermez; bazı tarayıcılar önbellekten tamamlar, mobil ve API istemcileri tamamlayamaz. Yanlış zincirde ise sunucu bir ara sertifika gönderir ama bu, yaprak sertifikayı imzalayan doğru ara değildir; bu durumda güven yolu hiçbir istemcide kurulmaz. CA Matcher, elinizdeki ara sertifikanın yaprağınıza gerçekten ait olup olmadığını doğrulayarak ikinci hatayı yakalamanızı sağlar.
Tarayıcıda çalışır, gizlilik korunur
Sertifikalar herkese açık nesnelerdir ama yine de doğrulamayı yerel yapmak, hem hızlı hem de dış servislere bağımlılıktan bağımsızdır. Bu araç, iki sertifika arasındaki imza ilişkisini tamamen tarayıcınızda kontrol eder; hiçbir dosya bir sunucuya yüklenmez. Böylece iç (private) CA'larla imzalanmış, kamuya açık olmayan sertifika zincirlerini de güvenle test edebilirsiniz; kurumsal PKI dosyalarınız dışarı çıkmaz.
Sıkça sorulan sorular
- Yaprak sertifika ile CA/ara sertifika arasındaki fark nedir?
- Yaprak (end-entity) sertifika, alan adınıza verilen ve sunucunuzda sunulan sertifikadır. CA/ara sertifika ise onu imzalayan üst seviye sertifikadır ve kendisi de köke kadar uzanan zincirin bir halkasıdır. Yaprak sertifika trafik için, ara sertifika ise güven zincirini köke bağlamak içindir; sunucuya ikisini birlikte kurmanız gerekir.
- Hangi ara sertifikayı kuracağımı nasıl bilirim?
- Yaprak sertifikanızın veren (issuer) alanına bakın; doğru ara sertifika, konusu (subject) tam olarak o issuer olan sertifikadır. Emin değilseniz elinizdeki adayları bu araçla test edin: imzayı geçiren, doğru ara sertifikadır. CA genellikle doğru bundle'ı sağlar, ama araç ile teyit etmek yanlış zincir kurmanızı önler.
- Zincir eksikse hangi istemciler etkilenir?
- Masaüstü tarayıcılar eksik ara sertifikayı çoğu zaman önbelleklerinden tamamladığı için sorunu görmezler; ancak Android cihazlar, mobil uygulamalar, Java istemcileri, komut satırı araçları ve API çağrıları zinciri tamamlayamaz ve bağlantıyı reddeder. Bu yüzden 'benim tarayıcımda çalışıyor' aldatıcıdır; zinciri her zaman tam kurmalısınız.
- Kök sertifikayı da sunucuya kurmalı mıyım?
- Genellikle hayır. Kök sertifika zaten istemcilerin güven deposunda bulunur; onu göndermek gereksizdir ve el sıkışmayı biraz büyütür. Sunucuya yaprak sertifika ile ara sertifika(ları) kurmak yeterlidir. İstemci, gönderdiğiniz ara sertifikadan kendi güvendiği köke ulaşır.
- Bu araç iç (private) CA sertifikalarıyla çalışır mı?
- Evet. Doğrulama, iki sertifika arasındaki imza ilişkisini kontrol etmeye dayanır ve bu, kamuya açık bir CA gerektirmez. Kendi kurumsal CA'nızla imzaladığınız sertifikaların zincirini de test edebilirsiniz; her şey tarayıcıda kaldığı için özel PKI dosyalarınız dışarı sızmaz.