Microsoft AZ-801: Şifreleme, Sertifikalar ve PKI — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

AD CS Hiyerarşisi ve Online Responder

Dayanıklı bir kurumsal PKI, katmanlı bir CA hiyerarşisi kullanır. Çevrimdışı kök CA, güven dayanağıdır ve fiziksel ve mantıksal olarak yalıtılmalıdır; yalnızca alt CA isteklerini imzalamak ve CRL’leri yayınlamak için açılır. Uzun geçerlilik süresi (örneğin, 10–20 yıl), büyük RSA anahtar boyutları (mümkün olan yerlerde en az 4096) kullanın ve CDP/AIA’yı yüksek erişilebilirliğe sahip, yol tutarlı URL’lerde yayınlayın. Kök CA’dan asla son varlık sertifikaları yayınlamayın.

Alt (yayınlayan) CA’lar domaine katılmış, çevrimiçi ve kısa ömürlüdür (örneğin, 3–5 yıl) ve kısıtlanmış anahtar kullanımı ile EKU’lara sahiptir. Bilgisayar, kullanıcı ve hizmet sertifikaları yayınlarlar ve yayın gecikmeleri sırasında kesintiyi önlemek için çakışmalı olarak sık sık CRL’ler yayınlarlar. Anahtar sızdırılma riskini azaltmak için yayınlayan CA’larda HSM destekli özel anahtarları tercih edin. En az ayrıcalık ilkesini uygulamak için şablonlar ve yayınlama üzerinde kayıt defteri veya ilke tabanlı kısıtlamalar yapılandırın.

İptal denetimi hızlı ve güvenilir olmalıdır. Bir Online Responder (OCSP), tam CRL’leri indirmek yerine sertifika başına durum sorgularını yanıtlayarak istemci gecikmesini azaltır. Online Responder rol hizmetini yükleyin, özel bir v3 şablonu aracılığıyla bir OCSP Yanıt İmzalama sertifikası için yanıtlayıcıları kaydedin ve Microsoft CRL tabanlı İptal Sağlayıcısı’nı kullanarak yayınlayan CA’ya ve CRL’lerine işaret eden bir İptal Yapılandırması (Revocation Configuration) yapılandırın. İstemcilerin nereyi sorgulayacağını bilmesi için CA’nın Authority Information Access uzantısına bir OCSP URL’si eklediğinden emin olun.

Ölçek ve dayanıklılık için bir OCSP dizisi (array) dağıtın. İptal yapılandırmalarını üye yanıtlayıcılara çoğaltmak için bir dizi denetleyicisi (array controller) belirleyin. OCSP yanıt verebilirliğini ve yeni imzalama sertifikalarını doğrulayan bir sağlık denetimi (health probe) ile Windows NLB veya harici bir yük dengeleyici kullanarak diziyi yük dengeleyin. Risk maruziyetini en aza indirmek için kısa OCSP imzalama sertifikası ömürleri belirleyin ve yenilemeyi otomatik kayda (autoenroll) bağlayın. Eski yanıtları önlemek için CRL güncelliğini ve OCSP önbellek ömrünü izleyin.

Şablonlar, Otomatik Kayıt, Anahtar Arşivleme ve Kimlik Bilgisi Dolaşımı

Sertifika şablonları; istek kısıtlamalarını, konu adını, anahtar kullanımlarını ve yayınlama gereksinimlerini yönetir. Sürüm 2 şablonları (Windows Server 2003 Enterprise ile sunulmuştur) özelleştirmeye olanak tanır ve CSP tabanlı anahtarlarla otomatik kaydı (autoenrollment) destekler. Sürüm 3 şablonları (Windows Server 2008 ve sonrası) CNG desteği, ECC ve Suite B algoritmalarını ekler. CNG/ECC’ye ihtiyacınız olduğunda v3’ü; maksimum eski sistem uyumluluğu için v2’yi seçin. Etki alanını (blast radius) sınırlamak için şablonları tek bir yayınlayan CA setine bağlayın.

Otomatik kayıt (Autoenrollment), sertifika yaşam döngüsünü ilke odaklı bir altyapı haline getirir. Grup İlkesi’ni (Group Policy) Computer Configuration veya User Configuration, Windows Settings, Security Settings, Public Key Policies, Certificate Services Client – Auto-Enrollment altında yapılandırın. Bunu, Süresi dolan sertifikaları yenile (Renew expired certificates), Sertifika şablonlarını kullanan sertifikaları güncelle (Update certificates that use certificate templates) ve İptal edilmiş/süresi dolmuş sertifikaları kaldır (Remove revoked/expired certificates) seçenekleriyle etkinleştirin. Otomatik kayıt, şablon izinleri gerektirir: sorumluların (principals) Read ve Autoenroll izinlerine sahip olması gerekir; Enroll izni yalnızca manuel kayıt için yeterlidir. Beklenmedik sertifika yayınlanmasını önlemek ve hacmi kontrol etmek için güvenlik gruplarına göre kapsam belirleyin.

Anahtar arşivleme, özel bir anahtar kaybolduğunda verileri korur. Yalnızca şifreleme amaçlı sertifikalar (örneğin, EFS, S/MIME) için şablonda Konunun şifreleme özel anahtarını arşivle (Archive the subject’s encryption private key) seçeneğini etkinleştirin. Key Recovery Agent şablonundan KRA sertifikaları yayınlayarak Anahtar Kurtarma Ajanları (KRA’lar) belirleyin ve CA’yı anahtarları arşivleyecek şekilde yapılandırın. Kurtarma, arşivlenebilir anahtar türleriyle sınırlıdır; geleneksel olarak RSA Key Exchange (eski CSP) desteklenirken, CNG/ECC özel anahtar arşivlemesi AD CS anahtar arşivlemesi tarafından desteklenmez. Yalnızca imzalama amaçlı şablonlar için arşivlemeyi etkinleştirmeyin.

Kimlik Bilgisi Dolaşımı (Credential Roaming), kullanıcı sertifikalarını, özel anahtarları ve DPAPI ana anahtarlarını AD’de depolayarak domaine katılmış cihazlar arasında senkronize eder. Bunu, Grup İlkesi’nde User Configuration, Administrative Templates, System, Credential Roaming altında etkinleştirin ve güvenilir kullanıcılarla kapsama alın. Bu, gezici profiller (roaming profiles) olmadan birden çok makinede EFS, S/MIME ve istemci kimlik doğrulama sertifikaları için kullanıcı deneyimini iyileştirir. Çakışmaları veya yinelemeyi önlemek için dizin şeması desteğini doğrulayın ve Windows Hello for Business ve üçüncü taraf kimlik bilgisi yöneticileriyle etkileşimi planlayın.

TLS/SSL Yaşam Döngüsü ve Azure Key Vault Entegrasyonu

Modern TLS, doğru sertifika semantiğine bağlıdır. Her zaman Sunucu Kimlik Doğrulaması EKU’sunu dahil edin ve en az 2048-bit RSA veya uygun ECC eğrileri ile SHA-256 veya daha güçlü imzaları tercih edin. Subject Alternative Name (SAN), istemcilerin kullandığı her ana bilgisayar adını listelemelidir; eski Subject CN tek başına modern istemciler için yetersizdir. Wildcard sertifikalar (*.contoso.com), tek bir DNS bölgesindeki çoklu ana bilgisayar dağıtımlarını basitleştirir ancak çok seviyeli adlarla (app.dev.contoso.com) veya farklı bölgelerle eşleşmez; wildcard özel anahtarları geniş çapta dağıtıldığında risk yoğunlaşmasını dikkatlice değerlendirin. Çoklu bölge ihtiyaçları için SAN sertifikalarını veya birden çok hedeflenmiş sertifikayı tercih edin.

CSR’leri certreq veya IIS ile standartlaştırın, anahtar saklama politikalarını sürdürün ve aşamalı dağıtımlara ve OCSP/CRL yayılımına izin vermek için NotAfter’dan çok önce yenilemeyi otomatikleştirin. Etki alanına katılmış web sunucularında, bir Web Sunucusu v3 şablonu ile otomatik kayıt, yayınlama ve yenilemeyi otomatikleştirebilir; istekte konu adı tedarikini uygun onaylarla kullanın. Yalnızca TLS 1.2/1.3 sunucu yapılandırmalarını uygulayın, ileri gizlilik için ECDHE şifre paketlerini etkinleştirin ve kullanımdan kaldırılmış SHA-1 ve ihracat sınıfı şifreleri kaldırın.

Azure Key Vault, sertifika yaşam döngüsünü buluta genişletir. Mevcut PFX/PEM sertifikalarını içe aktarabilir, bir sertifika politikası kullanarak Key Vault ile entegre bir sertifika yetkilisi (örneğin, DigiCert) ile yenilerini oluşturabilir ve Key Vault’un yenileme talep edip en son sürümü koruması için otomatik rotasyonu ayarlayabilirsiniz. Sertifika nesnesi, bir Key Vault anahtarını ve bir sırrı sarmalayarak, politikaya bağlı olarak dışa aktarılabilir PFX iş akışlarına veya HSM destekli dışa aktarılamayan anahtarlara olanak tanır. Uygulamalar ve hizmetler, RBAC veya erişim politikaları ve yönetilen kimlikler aracılığıyla güncel sürümleri alır. Key Vault referansları, Azure App Service ve Azure Functions gibi hizmetlerin sertifikaları ve sırları yapılandırmaya gömmeden referansla çekmesine olanak tanır. Azure’daki veya hibrit ortamdaki Windows Server iş yükleri için, güncellenmiş sertifikaları Windows sertifika deposuna almak ve yüklemek ve hizmet yeniden başlatmalarını tetiklemek için Azure Key Vault VM uzantısını veya yönetilen kimliklerle özel otomasyonu kullanın, bu da web sunucuları, ters proxy’ler ve uygulama ağ geçitleri arasında sıfır dokunuşlu yenilemeler sağlar.

Pratik Problem Senaryosu

Adobe Inc., iki şirket içi veri merkezi ve Azure’da barındırılan Windows Server iş yükleri genelinde şifreleme ve PKI’yı standartlaştırmalıdır. Veri merkezlerinde katılımsız sunucu yeniden başlatmaları, otomatik web sertifikası yenilemeleri, dosya başına şifreleme kurtarma ve minimum kullanıcı zorluğu gerektirirler.

  1. Çevrimdışı bir kök CA ve iki çevrimiçi yayınlayan CA ile iki katmanlı bir PKI oluşturun
  1. Bir yük dengeleyicinin arkasına bir OCSP Online Responder dizisi dağıtın
  1. Web Sunucusu, OCSP Yanıt İmzalama ve Bilgisayar Kimlik Doğrulaması için v3 sertifika şablonları; EFS ve S/MIME için anahtar arşivlemeli v2 şablonları oluşturun
  1. Grup İlkesi aracılığıyla otomatik kaydı etkinleştirin ve kapsamı belirlenmiş güvenlik gruplarına şablonlar üzerinde Okuma/Otomatik Kayıt atayın
  1. Tüm sunucularda işletim sistemi birimleri için TPM+PIN ile BitLocker uygulayın; kurtarma anahtarlarını AD DS’e emanet edin
  1. Veri merkezi alt ağlarında Network Unlock özelliğini kullanarak WDS ile Network Unlock’ı yapılandırın
  1. Configuration Manager BitLocker Yönetimi ve raporlaması ile BitLocker duruşunu yönetin
  1. AD CS’den EFS sertifikaları yayınlayın ve GPO aracılığıyla DRA’ları yapılandırın; kullanıcılardan EFS sertifikalarını yedeklemelerini isteyin
  1. İnternete yönelik iş yükleri için TLS sertifikalarını, yönetilen CA entegrasyonu ve otomatik rotasyon ile Azure Key Vault’ta merkezileştirin; yönetilen kimlik otomasyonu aracılığıyla Windows Server’a dağıtın
  1. Birden çok cihazda EFS ve S/MIME gerektiren kapsamı belirlenmiş bir kullanıcı grubu için Credential Roaming’i etkinleştirin

Azure Arc ve Hibrit Sunucu Yönetimi · Tüm alanlar · Windows Server Güncelleştirme ve Yama Yönetimi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar