Dijital sertifika, internette bir web sitesinin, bir yazılımın, bir kişinin ya da bir kurumun kimliğini kanıtlayan elektronik belgedir. Tarayıcıdaki kilit simgesinden e-imzaya, bir programın "doğrulanmış yayımcı" bilgisinden şirket e-postalarının şifrelenmesine kadar pek çok yerde kullanılır. Bu yazıda dijital sertifikanın ne olduğunu, nasıl çalıştığını, türlerini ve hangisine ne zaman ihtiyaç duyduğunuzu sade bir dille anlatıyoruz.
Dijital sertifika nasıl çalışır?
Dijital sertifikalar açık anahtar altyapısı (PKI) üzerine kuruludur. Her sertifikanın arkasında birbirine bağlı iki anahtar vardır:
- Özel anahtar (private key): Yalnızca sertifika sahibinde bulunur ve gizli tutulur. İmzalama veya şifre çözme için kullanılır.
- Açık anahtar (public key): Sertifikanın içinde herkese açıktır. İmzayı doğrulamak veya şifrelemek için kullanılır.
Sertifikayı sertifika otoritesi (CA) denen güvenilir bir kuruluş verir. CA, başvuranın kimliğini doğrular ve "bu açık anahtar bu kişiye/kuruma aittir" bilgisini kendi imzasıyla onaylar. İşletim sistemleri ve tarayıcılar güvendikleri CA'ların listesini içinde taşır; bu sayede sertifikalar otomatik olarak doğrulanabilir.
Bir sertifikanın içinde genellikle şunlar bulunur: sahibinin adı, veren CA, geçerlilik başlangıç ve bitiş tarihi, açık anahtar ve sertifikanın hangi amaçla kullanılabileceği.
Dijital sertifika türleri
| Tür | Ne işe yarar? | Nerede görürsünüz? |
|---|---|---|
| SSL/TLS sertifikası | Web sitesinin kimliğini doğrular ve bağlantıyı şifreler | Tarayıcıdaki kilit simgesi, https:// adresler |
| Kod imzalama sertifikası | Yazılımın kimin tarafından yayınlandığını ve sonradan değiştirilmediğini kanıtlar | Programı çalıştırırken görünen "doğrulanmış yayımcı" adı |
| Nitelikli elektronik sertifika (e-imza) | Kişinin belgeleri yasal geçerliliği olan elektronik imzayla imzalamasını sağlar | e-İmza kartları, resmi belge imzalama, UYAP, KEP |
| E-posta (S/MIME) sertifikası | E-postaları imzalar ve şifreler | Kurumsal e-posta istemcileri |
| İstemci / kimlik doğrulama sertifikası | Kullanıcının veya cihazın bir sisteme parola yerine sertifikayla giriş yapmasını sağlar | Kurumsal VPN, bankacılık ve iç sistemler |
| Belge imzalama sertifikası | PDF gibi belgelere kurum adına imza atar | Otomatik üretilen faturalar, raporlar |
Kod imzalama sertifikası neden ayrı bir tür?
Sertifikanın içinde, hangi amaçla kullanılabileceğini belirten bir alan bulunur. Windows, bir programın imzasını kontrol ederken sertifikanın "Kod İmzalama" amacı taşımasını ister. Bu yüzden:
- Bir SSL sertifikasıyla program imzalanamaz.
- Bir e-imza sertifikasıyla program imzalanamaz; e-imza belgeler içindir.
- Yazılım dağıtıyorsanız, "Bilinmeyen yayımcı" uyarısını kaldırmak için özel olarak kod imzalama sertifikası gerekir.
Kod imzalama sertifikaları da doğrulama düzeyine göre ikiye ayrılır: şirket doğrulamalı OV ve daha kapsamlı doğrulama içeren EV. Farkları için: OV ve EV karşılaştırması.
Dijital sertifika nasıl alınır?
- İhtiyacınızı belirleyin: Web sitesi mi (SSL), yazılım mı (kod imzalama), belge mi (e-imza)?
- Doğru sağlayıcıyı seçin: SSL ve kod imzalama sertifikaları uluslararası CA'lar veya yetkili bayileri üzerinden alınır. Türkiye'de nitelikli elektronik sertifikalar ise Bilgi Teknolojileri ve İletişim Kurumu (BTK) tarafından yetkilendirilmiş elektronik sertifika hizmet sağlayıcılarından alınır.
- Doğrulamayı tamamlayın: Sertifika türüne göre alan adı, şirket veya kişi kimliği doğrulanır.
- Anahtarı güvenle saklayın: Kod imzalama sertifikalarında özel anahtarın donanımda (USB token veya HSM) saklanması zorunludur. Cloud kod imzalama seçeneklerinde anahtar sağlayıcının HSM'inde tutulur.
Sıkça Sorulan Sorular
Dijital sertifika ile dijital imza aynı şey mi?
Hayır. Sertifika kimliği kanıtlayan belgedir; imza ise bu sertifikaya bağlı özel anahtarla bir dosyaya veya belgeye atılan kriptografik işarettir. Ayrıntılar: Dijital imza ve elektronik imza farkları.
Dijital sertifikanın süresi dolunca ne olur?
Süresi dolan sertifika yeni imza veya bağlantı için kullanılamaz. Kod imzalamada, imzaya zaman damgası eklendiyse sertifikanın süresi dolduktan sonra da eski imzalar geçerli kalır. Ayrıntılar: Zaman damgası nedir?
Kendim sertifika oluşturabilir miyim?
Evet, "kendinden imzalı" (self-signed) sertifika oluşturabilirsiniz. Ancak bu sertifikalara işletim sistemleri ve tarayıcılar güvenmez. Ne zaman işe yaradığını self-signed sertifika yazımızda anlattık.



