VaultPilot, tarayıcı erişimi için yapılandırılmış herkese açık bağlantı noktasında HTTPS kullanır. Otomatik mod, ilk erişim ve iç kullanım için VaultPilot’ın yönettiği kendinden imzalı bir sertifikayı güncel tutar. Kurumsal mod, kurumun verdiği PFX/P12 paketini dışarıdan erişilen sunucu adresiyle birlikte doğrular ve tek bir işlemle canlı HTTPS bağlantısında kullanmaya başlar. Ad eşleşmesini VaultPilot denetler; istemci cihazların sertifika zincirine güvendiğini sistem yöneticisi ayrıca doğrular. Düz HTTP yalnızca iç ağdaki arka uç bağlantısında kullanılır; sunucuya dışarıdan erişim HTTPS ile yapılır.
Sistem yöneticisinin girdiği alanlar
| Alan | Zorunlu | Amaç |
|---|---|---|
| Dışarıdan erişilen sunucu adresi | Evet | Kullanıcıların tarayıcıda açtığı DNS adı veya sunucu adı. |
| Herkese açık bağlantı noktası | Evet | Varsayılan HTTPS bağlantı noktası 1734’tür; onaylı gelen bağlantı noktanızı kullanın. |
| Sertifika modu | Evet | Otomatik, yönetilen kendinden imzalı sertifikayı kullanır. Kurumsal, kurumun PFX/P12 akışını açar. |
| HTTPS sertifika paketi | Kurumsal modda zorunlu | Sertifikayı ve eşleşen özel anahtarı içeren PFX/P12 paketi. |
| Kaynak parolası | Paket parolalıysa zorunlu | Yalnızca paketi doğrulamak ve kaydetmeye hazırlamak için kullanılır. |
Modu değiştirmek canlı sertifikayı tek başına değiştirmez. Önce kurumsal paketi doğrulayın, gösterilen geçerlilik aralığını inceleyin, Sunucu ayarlarını ancak bundan sonra kaydedin.
Desteklenen sertifika paketi
Desteklenen iki biçimden birinde tek bir sertifika paketi yükleyin:
PFX / P12
Sertifika, kullanıcıların açtığı sunucu adresiyle eşleşmelidir; VaultPilot DNS adını veya IP adresini sertifikadaki SAN/CN değerleriyle karşılaştırır. CA olarak işaretlenmiş bir sertifika, yaprak sunucu sertifikası olarak kabul edilmez. EKU uzantısı varsa serverAuth içermelidir. Bu kontroller paketin yapılandırılmış sunucu adı için kullanılabileceğini gösterir; istemci cihazların sertifikayı veren CA’ya ve kök CA zincirine güvendiğini göstermez.
Yükleme kuralları ve hata kodları
Sertifika yükleme, yalnızca Sahip (Owner) rolüne açık bir sunucu ayarıdır. Tek bir .pfx veya .p12 paketi yükleyin. Dosya boş olmamalı ve en fazla 2 MB olmalıdır. Kısa sürede çok sayıda deneme yapılırsa yükleme bir süre engellenir.
| Hata | Anlamı | Yapmanız gereken |
|---|---|---|
| Desteklenmeyen dosya | Seçilen dosya .pfx veya .p12 paketi değil. | Sertifikayı ve özel anahtarı içeren bir PFX/P12 paketi dışa aktarın, sonra o paketi yükleyin. |
| Dosya boyutu | Seçilen paket boş veya 2 MB’tan büyük. | Sertifika paketini yeniden dışa aktarın ve yüklemeden önce boyutunu kontrol edin. |
| Yükleme reddedildi | İstek eksik ya da sunucunun kabul ettiği boyutu aşıyor. | VaultPilot arayüzünden, tek bir en fazla 2 MB’lık sertifika dosyasıyla yeniden deneyin. |
| Geçersiz sunucu adresi | Dışarıdan erişilen sunucu adresi boş, bozuk veya desteklenmeyen biçimde. | Kullanıcıların gerçekten açtığı DNS adını veya IP adresini girin. |
Sertifika paketini, sertifika parolasını, özel anahtar malzemesini veya sunucuya ait özel ayrıntıları destek yazışmalarına, dokümanlara veya ekran görüntülerine koymayın.
Doğrulama, hazırlama ve tek adımda kaydetme
- Kurumsal seçeneğini seçin ve dışarıdan erişilen sunucu adresine bir DNS adı ya da IP adresi girin. PFX/P12 paketini seçin; gerekiyorsa kaynak parolasını girin.
- Paketi doğrula seçeneğini çalıştırın. VaultPilot paketi açar; özel anahtarı, CA-yaprak kuralını, varsa
serverAuthEKU şartını ve sunucu adresiyle ad eşleşmesini denetler. - Gösterilen Özne (Subject)/SAN, veren ve başlangıç/bitiş geçerlilik aralığını beklenen sertifikayla karşılaştırın. Otomatik sunucu adresi doğrulaması başarılı olsa bile veren ve kök CA güvenini bir istemci cihazdan doğrulayın.
- Başarılı doğrulama henüz bir ayar değişikliği değildir. Doğrulanan paket, doğrulamayı yapan Sahip için en fazla 10 dakika kaydedilmeye hazır bekler.
- Bu süre dolduysa ya da paket, parola veya sunucu adresi değiştiyse yeniden doğrulayın.
- Sunucu ayarlarını kaydedin. VaultPilot paketi yeniden denetler ve yapılandırmayla birlikte tek bir işlemle devreye alır. Herhangi bir adım başarısız olursa önceki ayarlar ve çalışan sertifika yerinde kalır.
Kaynak parolası günlüklere, denetim ayrıntılarına veya ayar ekranlarına yazılmaz.
Canlı ortam kontrol listesi
- İlk erişimi
https://<SERVER_HOST>:1734adresinden veya yapılandırdığınız herkese açık HTTPS bağlantı noktasından doğrulayın. - Yönetilen kendinden imzalı sertifika kullanılırken tarayıcının uyarı vermesi normaldir.
- Güvenilir sertifika paketini VaultPilot dışında oluşturun veya edinin.
- Sunucu adının VaultPilot sunucusuna çözümlendiğini doğrulayın.
- Sunucu ayarlarında dışarıdan erişilen sunucu adresini ve bağlantı noktasını girin, ardından Kurumsal seçeneğini seçin.
- PFX/P12 paketini seçin; gerekiyorsa kaynak parolasını girin.
- Paketi doğrula ile paket ve ad kontrollerini tamamlayın.
- Gösterilen Özne/SAN ve geçerlilik aralığını inceleyin. Ardından istemcinin CA’ya güvendiğini ayrı bir cihazdan doğrulayın.
- Doğrulamadan sonraki 10 dakika içinde kaydedin; süre dolduysa yeniden doğrulayın.
- Kaydettikten sonra canlı uç noktayı yeniden açın:
https://<HOST>:<PORT>
Sertifika güvenliği için notlar
- PFX/P12 dosyalarını, özel anahtarları veya sertifika parolalarını paylaşılan klasörlere ve destek yazışmalarına eklemeyin.
- Sertifika paketlerini sunucuda, erişimi ACL ile kısıtlanmış bir klasörde saklayın.
- Süresi dolacak sertifikaları tarayıcı uyarıları başlamadan değiştirin.
- Özel ağlarda kurum içi PKI kullanın. İnternete açık DNS adları için güvenilir bir genel sertifika kullanın.
Sık görülen HTTPS sorunları
| Belirti | Kontrol |
|---|---|
| Tarayıcı sunucu adı uyarısı veriyor | Sertifikadaki SAN değeri <HOST> ile eşleşmiyor. |
| HTTPS başlamıyor | PFX/P12 parolası yanlış veya paket okunamıyor. |
| Doğrulandı ama kaydedilemiyor | Doğrulamanın 10 dakikalık süresi dolmuş ya da doğrulamayı başka bir Sahip yapmış olabilir; paketi yeniden doğrulayın. |
| Kaydetme hata veriyor | Önceki çalışan sertifikanın hâlâ sunulduğunu doğrulayın. Ardından yeni paketi inceleyip yeniden doğrulayın. |
| İlk erişimde uyarı çıkıyor | Yönetilen kendinden imzalı HTTPS hâlâ etkin. Güvenilir bir PFX/P12 paketi kurun veya kurum politikasına göre sertifikayı veren CA’ya güvenin. |
| Yerelde çalışıyor, uzaktan çalışmıyor | DNS, güvenlik duvarı veya ters vekil sunucu yolu, yapılandırılmış sunucu adresi ve bağlantı noktasıyla uyuşmuyor. |
| Sertifika yalnızca sunucuda kabul ediliyor | İstemci cihazlar sertifikayı veren CA’ya güvenmiyor. |