DNSLab

Sertifika & Anahtar Eşleştirici

Sertifika, CSR ve özel anahtarın eşleştiğini yerelde kontrol edin.

Tamamen tarayıcınızda çalışır — yapıştırdığınız veya oluşturduğunuz hiçbir şey cihazınızdan çıkmaz.

Üç öğeden en az ikisini yapıştırın — sertifika, CSR, özel anahtar. Açık anahtarları (SPKI SHA-256) aynıysa eşleşirler.

Kısa cevap

Certificate Key Matcher, bir sertifika, CSR ve özel anahtarın aynı çiftten gelip gelmediğini tarayıcınızda karşılaştırır; dosyalar sunucuya gitmez. Kuruluma geçmeden 'key mismatch' hatasını önlemek için kullanın.

Certificate Key Matcher, elinizdeki sertifikanın, CSR'nin ve özel anahtarın gerçekten birbiriyle eşleşip eşleşmediğini tamamen tarayıcınızda kontrol eder; hiçbir dosya sunucuya yüklenmez. Sertifika kurulumunda en can sıkıcı hatalardan biri, yanlış özel anahtarı sertifikayla birlikte kurmaktır; sunucu 'key values mismatch' hatası verir ve servis başlamaz. Bu araç, kuruluma geçmeden önce üçlünün uyumlu olduğunu doğrulayarak o hatayı baştan önler.

Birden fazla alan adı, yenileme ve reissue yönettiğinizde dosyalar kolayca karışır; hangi anahtarın hangi sertifikaya ait olduğunu isimlerden ayırt etmek zorlaşır. Araç, sertifikanın açık anahtarıyla özel anahtarın içindeki açık anahtarı karşılaştırarak (RSA'da modulus, genel olarak SPKI/açık anahtar parmak izi üzerinden) matematiksel eşleşmeyi kesin biçimde söyler. Aynı şekilde CSR'yi de aynı anahtar çiftinden türeyip türemediğini görmek için ekleyebilirsiniz.

Nasıl çalışır

Bir sertifika, CSR ve özel anahtar aynı çifttense hepsi aynı açık anahtarı taşır. Araç her birinden açık anahtarı çıkarır: sertifikadan ve CSR'den doğrudan, özel anahtardan ise karşılık gelen açık anahtarı türeterek. Sonra bunları karşılaştırır; RSA anahtarlarında bu geleneksel olarak modulus değerinin aynı olup olmadığına, daha genel olarak ise açık anahtar bilgisinin (SPKI) parmak izinin eşleşmesine bakar. Değerler birebir aynıysa eşleşme vardır; en ufak fark eşleşmediklerini gösterir. Tüm işlem tarayıcınızda yapılır.

Kuruluma geçmeden neden kontrol etmelisiniz

Bir web sunucusu, sertifika ile özel anahtar eşleşmiyorsa TLS'i başlatamaz ve çoğu zaman anlaşılması güç bir hata verir; canlı ortamda bu, planlanandan uzun bir kesinti demektir. Kurulumdan önce bu üçlüyü doğrulamak, bakım penceresi içinde sürprizle karşılaşmamanızı sağlar. Özellikle bir sertifikayı yenilerken eski anahtarı yanlışlıkla yeni sertifikayla eşleştirmek ya da birden çok alan adının dosyalarını karıştırmak çok yaygındır; birkaç saniyelik kontrol bu riski ortadan kaldırır.

CSR'yi de zincire katmak

Sertifikayı beklerken elinizde yalnızca CSR ve özel anahtar olabilir. Bu ikisinin eşleştiğini doğrulamak, CA'dan gelecek sertifikanın da aynı anahtarla uyumlu olacağını garanti eder; çünkü CA, CSR'deki açık anahtarı sertifikaya aynen koyar. Böylece sertifika gelmeden önce doğru anahtar çiftiyle çalıştığınızdan emin olursunuz. Sertifika geldiğinde üçlüyü birlikte kontrol edip her şeyin tuttuğunu son kez teyit edebilirsiniz.

Gizlilik: özel anahtar tarayıcıda kalır

Bu araç özel anahtarınızı işler; onu bir çevrimiçi servise yüklemek, en hassas sırrınızı dışarı vermek olur. Bu yüzden tüm karşılaştırma tarayıcınızın belleğinde çalışır: ne sertifika, ne CSR, ne de özel anahtar ağ üzerinden gönderilir. Kurumsal ortamlarda dış servislere veri çıkışı yasak olsa bile bu aracı güvenle kullanabilirsiniz; sekmeyi kapattığınızda hiçbir veri geride kalmaz.

Sıkça sorulan sorular

Eşleşme kontrolü tam olarak neyi karşılaştırıyor?
Sertifika, CSR ve özel anahtarın taşıdığı açık anahtarı karşılaştırır. Aynı anahtar çiftinden gelen üç dosya da özdeş açık anahtar bilgisine sahiptir; RSA için bu klasik olarak modulus değerinin aynılığı, genel olarak ise SPKI parmak izinin eşleşmesi demektir. Değerler aynıysa eşleşirler, değilse eşleşmezler.
Sunucum 'key values mismatch' hatası veriyor, bu araç yardımcı olur mu?
Doğrudan. Bu hata, kurduğunuz sertifika ile özel anahtarın aynı çiftten gelmediğini söyler. Elinizdeki sertifikayı ve şüphelendiğiniz anahtarı bu araca verin; eşleşip eşleşmediğini kesin olarak görürsünüz. Eşleşmiyorsa doğru anahtarı bulana kadar diğer adaylarınızı deneyebilir, doğru çifti bulunca sunucuya onu kurarsınız.
Eşleşmiyorlarsa ne yapmalıyım?
Muhtemelen yanlış özel anahtar dosyasını kullanıyorsunuzdur. Sertifikayı ürettiğiniz CSR'yi hangi anahtarla oluşturduğunuzu izleyin; o anahtar doğru olandır. Doğru anahtarı bulamıyorsanız, yeni bir anahtar ve CSR üretip CA'dan sertifikayı yeniden düzenlemesini (reissue) istemeniz gerekir, çünkü eşleşen anahtar olmadan sertifika kullanılamaz.
Dosyalarım yükleniyor mu?
Hayır. Sertifika, CSR ve özel anahtar tarayıcınızda işlenir; hiçbiri bir sunucuya gönderilmez. Özel anahtar içerdiği için karşılaştırmanın yerelde yapılması güvenlik açısından kritiktir ve bu araç tam olarak bunu sağlar.
ECDSA anahtarlarıyla da çalışır mı?
Evet. Eşleşme, açık anahtar bilgisinin karşılaştırılmasına dayandığı için RSA'nın yanı sıra ECDSA gibi diğer anahtar tiplerinde de geçerlidir. RSA'da modulus'a bakılırken EC anahtarlarında açık nokta/eğri bilgisinin eşleşmesine bakılır; sonuç yine kesin bir eşleşir/eşleşmez cevabıdır.
Sertifika & Anahtar Eşleştirici · DNSLab