Microsoft AZ-801: Şifreleme, Sertifikalar ve PKI — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
AD CS Hiyerarşisi ve Online Responder
Dayanıklı bir kurumsal PKI, katmanlı bir CA hiyerarşisi kullanır. Çevrimdışı kök CA, güven dayanağıdır ve fiziksel ve mantıksal olarak yalıtılmalıdır; yalnızca alt CA isteklerini imzalamak ve CRL’leri yayınlamak için açılır. Uzun geçerlilik süresi (örneğin, 10–20 yıl), büyük RSA anahtar boyutları (mümkün olan yerlerde en az 4096) kullanın ve CDP/AIA’yı yüksek erişilebilirliğe sahip, yol tutarlı URL’lerde yayınlayın. Kök CA’dan asla son varlık sertifikaları yayınlamayın.
Alt (yayınlayan) CA’lar domaine katılmış, çevrimiçi ve kısa ömürlüdür (örneğin, 3–5 yıl) ve kısıtlanmış anahtar kullanımı ile EKU’lara sahiptir. Bilgisayar, kullanıcı ve hizmet sertifikaları yayınlarlar ve yayın gecikmeleri sırasında kesintiyi önlemek için çakışmalı olarak sık sık CRL’ler yayınlarlar. Anahtar sızdırılma riskini azaltmak için yayınlayan CA’larda HSM destekli özel anahtarları tercih edin. En az ayrıcalık ilkesini uygulamak için şablonlar ve yayınlama üzerinde kayıt defteri veya ilke tabanlı kısıtlamalar yapılandırın.
İptal denetimi hızlı ve güvenilir olmalıdır. Bir Online Responder (OCSP), tam CRL’leri indirmek yerine sertifika başına durum sorgularını yanıtlayarak istemci gecikmesini azaltır. Online Responder rol hizmetini yükleyin, özel bir v3 şablonu aracılığıyla bir OCSP Yanıt İmzalama sertifikası için yanıtlayıcıları kaydedin ve Microsoft CRL tabanlı İptal Sağlayıcısı’nı kullanarak yayınlayan CA’ya ve CRL’lerine işaret eden bir İptal Yapılandırması (Revocation Configuration) yapılandırın. İstemcilerin nereyi sorgulayacağını bilmesi için CA’nın Authority Information Access uzantısına bir OCSP URL’si eklediğinden emin olun.
Ölçek ve dayanıklılık için bir OCSP dizisi (array) dağıtın. İptal yapılandırmalarını üye yanıtlayıcılara çoğaltmak için bir dizi denetleyicisi (array controller) belirleyin. OCSP yanıt verebilirliğini ve yeni imzalama sertifikalarını doğrulayan bir sağlık denetimi (health probe) ile Windows NLB veya harici bir yük dengeleyici kullanarak diziyi yük dengeleyin. Risk maruziyetini en aza indirmek için kısa OCSP imzalama sertifikası ömürleri belirleyin ve yenilemeyi otomatik kayda (autoenroll) bağlayın. Eski yanıtları önlemek için CRL güncelliğini ve OCSP önbellek ömrünü izleyin.
Şablonlar, Otomatik Kayıt, Anahtar Arşivleme ve Kimlik Bilgisi Dolaşımı
Sertifika şablonları; istek kısıtlamalarını, konu adını, anahtar kullanımlarını ve yayınlama gereksinimlerini yönetir. Sürüm 2 şablonları (Windows Server 2003 Enterprise ile sunulmuştur) özelleştirmeye olanak tanır ve CSP tabanlı anahtarlarla otomatik kaydı (autoenrollment) destekler. Sürüm 3 şablonları (Windows Server 2008 ve sonrası) CNG desteği, ECC ve Suite B algoritmalarını ekler. CNG/ECC’ye ihtiyacınız olduğunda v3’ü; maksimum eski sistem uyumluluğu için v2’yi seçin. Etki alanını (blast radius) sınırlamak için şablonları tek bir yayınlayan CA setine bağlayın.
Otomatik kayıt (Autoenrollment), sertifika yaşam döngüsünü ilke odaklı bir altyapı haline getirir. Grup İlkesi’ni (Group Policy) Computer Configuration veya User Configuration, Windows Settings, Security Settings, Public Key Policies, Certificate Services Client – Auto-Enrollment altında yapılandırın. Bunu, Süresi dolan sertifikaları yenile (Renew expired certificates), Sertifika şablonlarını kullanan sertifikaları güncelle (Update certificates that use certificate templates) ve İptal edilmiş/süresi dolmuş sertifikaları kaldır (Remove revoked/expired certificates) seçenekleriyle etkinleştirin. Otomatik kayıt, şablon izinleri gerektirir: sorumluların (principals) Read ve Autoenroll izinlerine sahip olması gerekir; Enroll izni yalnızca manuel kayıt için yeterlidir. Beklenmedik sertifika yayınlanmasını önlemek ve hacmi kontrol etmek için güvenlik gruplarına göre kapsam belirleyin.
Anahtar arşivleme, özel bir anahtar kaybolduğunda verileri korur. Yalnızca şifreleme amaçlı sertifikalar (örneğin, EFS, S/MIME) için şablonda Konunun şifreleme özel anahtarını arşivle (Archive the subject’s encryption private key) seçeneğini etkinleştirin. Key Recovery Agent şablonundan KRA sertifikaları yayınlayarak Anahtar Kurtarma Ajanları (KRA’lar) belirleyin ve CA’yı anahtarları arşivleyecek şekilde yapılandırın. Kurtarma, arşivlenebilir anahtar türleriyle sınırlıdır; geleneksel olarak RSA Key Exchange (eski CSP) desteklenirken, CNG/ECC özel anahtar arşivlemesi AD CS anahtar arşivlemesi tarafından desteklenmez. Yalnızca imzalama amaçlı şablonlar için arşivlemeyi etkinleştirmeyin.
Kimlik Bilgisi Dolaşımı (Credential Roaming), kullanıcı sertifikalarını, özel anahtarları ve DPAPI ana anahtarlarını AD’de depolayarak domaine katılmış cihazlar arasında senkronize eder. Bunu, Grup İlkesi’nde User Configuration, Administrative Templates, System, Credential Roaming altında etkinleştirin ve güvenilir kullanıcılarla kapsama alın. Bu, gezici profiller (roaming profiles) olmadan birden çok makinede EFS, S/MIME ve istemci kimlik doğrulama sertifikaları için kullanıcı deneyimini iyileştirir. Çakışmaları veya yinelemeyi önlemek için dizin şeması desteğini doğrulayın ve Windows Hello for Business ve üçüncü taraf kimlik bilgisi yöneticileriyle etkileşimi planlayın.
TLS/SSL Yaşam Döngüsü ve Azure Key Vault Entegrasyonu
Modern TLS, doğru sertifika semantiğine bağlıdır. Her zaman Sunucu Kimlik Doğrulaması EKU’sunu dahil edin ve en az 2048-bit RSA veya uygun ECC eğrileri ile SHA-256 veya daha güçlü imzaları tercih edin. Subject Alternative Name (SAN), istemcilerin kullandığı her ana bilgisayar adını listelemelidir; eski Subject CN tek başına modern istemciler için yetersizdir. Wildcard sertifikalar (*.contoso.com), tek bir DNS bölgesindeki çoklu ana bilgisayar dağıtımlarını basitleştirir ancak çok seviyeli adlarla (app.dev.contoso.com) veya farklı bölgelerle eşleşmez; wildcard özel anahtarları geniş çapta dağıtıldığında risk yoğunlaşmasını dikkatlice değerlendirin. Çoklu bölge ihtiyaçları için SAN sertifikalarını veya birden çok hedeflenmiş sertifikayı tercih edin.
CSR’leri certreq veya IIS ile standartlaştırın, anahtar saklama politikalarını sürdürün ve aşamalı dağıtımlara ve OCSP/CRL yayılımına izin vermek için NotAfter’dan çok önce yenilemeyi otomatikleştirin. Etki alanına katılmış web sunucularında, bir Web Sunucusu v3 şablonu ile otomatik kayıt, yayınlama ve yenilemeyi otomatikleştirebilir; istekte konu adı tedarikini uygun onaylarla kullanın. Yalnızca TLS 1.2/1.3 sunucu yapılandırmalarını uygulayın, ileri gizlilik için ECDHE şifre paketlerini etkinleştirin ve kullanımdan kaldırılmış SHA-1 ve ihracat sınıfı şifreleri kaldırın.
Azure Key Vault, sertifika yaşam döngüsünü buluta genişletir. Mevcut PFX/PEM sertifikalarını içe aktarabilir, bir sertifika politikası kullanarak Key Vault ile entegre bir sertifika yetkilisi (örneğin, DigiCert) ile yenilerini oluşturabilir ve Key Vault’un yenileme talep edip en son sürümü koruması için otomatik rotasyonu ayarlayabilirsiniz. Sertifika nesnesi, bir Key Vault anahtarını ve bir sırrı sarmalayarak, politikaya bağlı olarak dışa aktarılabilir PFX iş akışlarına veya HSM destekli dışa aktarılamayan anahtarlara olanak tanır. Uygulamalar ve hizmetler, RBAC veya erişim politikaları ve yönetilen kimlikler aracılığıyla güncel sürümleri alır. Key Vault referansları, Azure App Service ve Azure Functions gibi hizmetlerin sertifikaları ve sırları yapılandırmaya gömmeden referansla çekmesine olanak tanır. Azure’daki veya hibrit ortamdaki Windows Server iş yükleri için, güncellenmiş sertifikaları Windows sertifika deposuna almak ve yüklemek ve hizmet yeniden başlatmalarını tetiklemek için Azure Key Vault VM uzantısını veya yönetilen kimliklerle özel otomasyonu kullanın, bu da web sunucuları, ters proxy’ler ve uygulama ağ geçitleri arasında sıfır dokunuşlu yenilemeler sağlar.
Pratik Problem Senaryosu
Adobe Inc., iki şirket içi veri merkezi ve Azure’da barındırılan Windows Server iş yükleri genelinde şifreleme ve PKI’yı standartlaştırmalıdır. Veri merkezlerinde katılımsız sunucu yeniden başlatmaları, otomatik web sertifikası yenilemeleri, dosya başına şifreleme kurtarma ve minimum kullanıcı zorluğu gerektirirler.
- Çevrimdışı bir kök CA ve iki çevrimiçi yayınlayan CA ile iki katmanlı bir PKI oluşturun
- Neden: Çevrimdışı bir kök CA, yüksek güvenceli bir güven çıpası oluştururken, kısa ömürlü yayınlayan CA’lar maruziyeti sınırlar ve yüksek kullanılabilirliği destekler. Hiyerarşi, görevlerin ayrılmasını, ölçeklenebilir şablon kapsamlandırmasını ve güvenli CRL/AIA yayınını sağlar.
- Bir yük dengeleyicinin arkasına bir OCSP Online Responder dizisi dağıtın
- Neden: OCSP, web ve uygulama sunucuları için ölçekte düşük gecikmeli iptal yanıtları verir. Sağlık kontrolü yapılan yük dengelemeli bir dizi, tek hata noktalarını önler ve istemcilerin büyük CRL’leri indirmeden güncel durumu almasını sağlar.
- Web Sunucusu, OCSP Yanıt İmzalama ve Bilgisayar Kimlik Doğrulaması için v3 sertifika şablonları; EFS ve S/MIME için anahtar arşivlemeli v2 şablonları oluşturun
- Neden: v3, modern TLS ve yanıtlayıcı imzalama için CNG/ECC’yi etkinleştirir; v2, EFS/S/MIME için istemci uyumluluğunu en üst düzeye çıkarır ve şifreleme anahtarları için anahtar arşivlemeyi destekler. Şablon kapsamlandırması, en az ayrıcalık ilkesiyle yayınlamayı zorunlu kılar.
- Grup İlkesi aracılığıyla otomatik kaydı etkinleştirin ve kapsamı belirlenmiş güvenlik gruplarına şablonlar üzerinde Okuma/Otomatik Kayıt atayın
- Neden: Otomatik kayıt, manuel adımları ortadan kaldırır, süresi dolmadan önce yenilemeleri yönetir ve iptal edilmiş/süresi dolmuş sertifikaları temizler. Güvenlik grubu kapsamlandırması, aşırı yayınlamayı önler ve en az ayrıcalık ilkesine uyar.
- Tüm sunucularda işletim sistemi birimleri için TPM+PIN ile BitLocker uygulayın; kurtarma anahtarlarını AD DS’e emanet edin
- Neden: TPM+PIN, çevrimdışı saldırılara karşı direnci artırır; AD DS emaneti, kurtarılabilirliği garanti eder. Sunucular, anahtar saklamanın uyumluluk düzeyinde denetlenebilirliğini sağlarken çalışma süresi hedeflerini karşılar.
- Veri merkezi alt ağlarında Network Unlock özelliğini kullanarak WDS ile Network Unlock’ı yapılandırın
- Neden: Yama sonrası yerel konsol erişimi olmadan katılımsız yeniden başlatmalar, veri merkezi dışında TPM+PIN güvenlik kontrollerini korurken etkinleştirilir. UEFI+TPM ve kablolu DHCP, teknik ön koşulları karşılar.
- Configuration Manager BitLocker Yönetimi ve raporlaması ile BitLocker duruşunu yönetin
- Neden: Configuration Manager, olgun sunucu kapsamı, uyumluluk panoları ve self-servis/kurtarma iş akışları sağlayarak karma şirket içi ve Azure ortamında operasyonel yükü azaltır.
- AD CS’den EFS sertifikaları yayınlayın ve GPO aracılığıyla DRA’ları yapılandırın; kullanıcılardan EFS sertifikalarını yedeklemelerini isteyin
- Neden: Merkezi yayınlama ve DRA’lar, dosya düzeyinde şifreleme için iş sürekliliğini garanti eder. DRA anahtarları, kurtarma seçeneklerini korurken kötüye kullanımı önlemek için sıkı bir şekilde kontrol edilir.
- İnternete yönelik iş yükleri için TLS sertifikalarını, yönetilen CA entegrasyonu ve otomatik rotasyon ile Azure Key Vault’ta merkezileştirin; yönetilen kimlik otomasyonu aracılığıyla Windows Server’a dağıtın
- Neden: Key Vault, yenileme yükünü alır, sırları merkezileştirir, sürüm oluşturmayı destekler ve sunuculara güvenli, otomatik dağıtım sağlar. Otomatik rotasyon, süre sonlarını ortadan kaldırır ve sıfır dokunuşlu operasyonlarla uyumludur.
- Birden çok cihazda EFS ve S/MIME gerektiren kapsamı belirlenmiş bir kullanıcı grubu için Credential Roaming’i etkinleştirin
- Neden: Credential Roaming, sertifikaları ve DPAPI anahtarlarını senkronize ederek kullanıcıların manuel dışa/içe aktarma olmadan iş istasyonları arasında şifre çözmesini ve imzalama yapmasını sağlar, bu da verimliliği artırır ve destek taleplerini azaltır.
← Azure Arc ve Hibrit Sunucu Yönetimi · Tüm alanlar · Windows Server Güncelleştirme ve Yama Yönetimi →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →