bg-tutorials

macOS Sunucularında CSR Nasıl Oluşturulur

Bu eğitim, macOS’ta CSR (Sertifika İmzalama Talebi) nasıl oluşturulur konusunu ele almaktadır. Her güncel macOS sürümünde çalışan iki yöntemi kapsar: Keychain Access Sertifika Yardımcısı sihirbazı (ek bir yazılım gerektirmeyen yerleşik bir grafik araç) ve Terminal’deki openssl komut satırı. Ayrıca, Monterey üzerinde hala çalışan az sayıdaki kurulum için eski macOS Server (Server.app) iş akışını da içermektedir.

Önemli: Apple, macOS Server uygulamasını 21 Nisan 2022 tarihinde durdurdu. Son sürüm olan 5.12.2, sadece macOS Monterey’e kadar çalışır ve Ventura, Sonoma, Sequoia veya daha yeni sürümler için mevcut değildir. Çoğu barındırma hizmeti (web, e-posta, takvim, kişiler, wiki, VPN, DHCP, DNS ve diğerleri) 2018 yılında 5.7.1 sürümünde Server.app’ten zaten kaldırılmıştı, bu nedenle Monterey’de bile “Güvenilir bir sertifika al” sihirbazı, sertifikayla ilgili hala mevcut olan tek iş akışıdır. Ventura veya daha yeni bir sürümü kullanıyorsanız, aşağıdaki Keychain Access veya OpenSSL yöntemini kullanın.

Yöntem 1: Keychain Access ile CSR Oluşturma (güncel macOS)

Eğer CSR’nizi başka bir araçla zaten oluşturduysanız, macOS’ta sertifikayı yükleme bölümüne geçin.

Keychain Access, macOS’un her sürümüyle birlikte gelir ve standart bir PKCS #10 CSR dosyası (uzantısı .certSigningRequest) oluşturan bir Sertifika Yardımcısı içerir. Özel anahtar aynı zamanda login anahtar zincirinizde oluşturulur, böylece Mac’ten hiçbir zaman dışarı çıkmaz. Komut satırını kullanmak istemediğinizde bu en basit yöntemdir.

Adım 1: Keychain Access’i Açın

Uygulamalar > Yardımcı Programlar içinden Keychain Access‘i açın veya Cmd + Space tuşlarına basıp Spotlight’a Keychain Access yazın.

macOS Sequoia, Sonoma ve Ventura’da, Apple’ın daha yeni Şifreler uygulaması web sitesi şifrelerini yönetse de Keychain Access hâlâ mevcuttur. Sertifika Yardımcısı sadece Keychain Access içinde bulunur, bu nedenle açmanız gereken uygulama budur.

Adım 2: Sertifika Yardımcısını Açın

Menü çubuğunda Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority yolunu izleyin.

Adım 3: Bilgilerinizi Girin

Sertifika Yardımcısı penceresi birkaç alan ister. Yalnızca standart ASCII karakterlerini kullanın; konu (subject) alanındaki Latin olmayan harfler genel CA’lar tarafından reddedilir.

  • User Email Address: geçerli bir iletişim e-posta adresi. Genel CA’lar bunu sertifika verilme bildirimleri için kullanır.
  • Common Name: güvence altına almak istediğiniz tam alan adı, örneğin www.example.com. Joker karakter (wildcard) sertifikası için yıldız biçimini kullanın, örneğin *.example.com.
  • CA Email Address: boş bırakın. CSR’yi e-posta ile değil, CA’nızın sipariş formu üzerinden göndereceksiniz.
  • Request is: Saved to disk seçeneğini seçin. Bir sonraki ekranda anahtar türünü ve boyutunu seçebilmek için Let me specify key pair information kutusunu işaretleyin.

Continue‘a tıklayın. macOS sizden bir kayıt konumu ister; daha sonra tekrar bulabileceğiniz bir klasör seçin (örneğin Masaüstü). Varsayılan dosya adı CertificateSigningRequest.certSigningRequest‘tir; kaydetmeden önce yeniden adlandırabilirsiniz.

Adım 4: Anahtar Çiftini Seçin

Key Pair Information ekranında, CA’nın sertifikaya bağlamasını istediğiniz anahtar türünü ve boyutunu seçin:

  • Key Size: genel sertifikalar için mevcut minimum olan 2048 bit veya daha büyük bir RSA anahtarı için 4096 bit. Eski 1024 bitlik anahtarlar tüm genel CA’lar tarafından reddedilir, bu nedenle bunları seçmeyin.
  • Algorithm: maksimum uyumluluk için RSA veya modern bir eliptik eğri anahtarı için (daha küçük ve hızlı, geniş istemci desteğiyle) ECC.

Continue‘a tıklayın. Sertifika Yardımcısı anahtar çiftini oluşturur, özel anahtarı login anahtar zincirinizde saklar, CSR’yi seçtiğiniz dosyaya yazar ve bir onay ekranı gösterir. Done‘a tıklayın.

CSR artık CA’nıza göndermeye hazırdır. .certSigningRequest dosyasını görüntülemek için TextEdit’te açabilirsiniz; dosya -----BEGIN CERTIFICATE REQUEST----- ile başlar ve -----END CERTIFICATE REQUEST----- ile sona erer. Tüm bloğu (bu başlık ve alt bilgi satırları dahil) kopyalayın ve satın alma işleminiz sırasında sipariş formuna yapıştırın.

Göndermeden önce, alanların doğru göründüğünü CSR Decoder aracımızla onaylayabilirsiniz.

Yöntem 2: Terminal’de OpenSSL ile CSR Oluşturma

Komut satırını tercih ediyorsanız veya tek bir talep içinde birden fazla ana bilgisayar adını kapsayan bir Alternatif Ad (SAN) listesine ihtiyacınız varsa, CSR’yi Terminal’deki openssl aracıyla oluşturun. Her modern macOS, /usr/bin/openssl konumunda bulunan ve Linux’ta kullanılan aynı openssl req sözdizimini destekleyen LibreSSL komutu ile birlikte gelir. OpenSSL’in kendisini tercih ederseniz, brew install openssl@3 ile kurun; ikili dosya daha sonra /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) veya /usr/local/opt/openssl@3/bin/openssl (Intel) konumunda bulunur.

Adım 1: Terminal’i Açın

Uygulamalar > Yardımcı Programlar içinden Terminal‘i açın veya Cmd + Space tuşlarına basıp Terminal yazın. Daha sonra bulabileceğiniz bir klasöre gidin, örneğin Masaüstünde bir çalışma dizini:

mkdir -p ~/Desktop/csr
cd ~/Desktop/csr

Adım 2: Özel Anahtarı ve CSR’yi Oluşturun

Aşağıdaki komutu çalıştırın. Bu komut, konu (subject) ve Alternatif Adları (Subject Alternative Names) satır içinde belirterek OpenSSL’in soru sormak için durmasını engelleyip, tek bir adımda yeni bir 2048 bitlik RSA anahtarı (yourdomain.key) ve eşleşen CSR’yi (yourdomain.csr) oluşturur:

openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Her bir parçanın ne yaptığı:

  • -newkey rsa:2048 yeni bir 2048 bitlik RSA anahtarı oluşturur. Daha büyük bir anahtar için rsa:4096 kullanın veya ECDSA’ya geçin (aşağıya bakın).
  • -nodes özel anahtarı şifrelenmemiş bırakır, böylece web sunucunuz başlangıçta bir parola istemi olmadan onu okuyabilir.
  • -keyout ve -out özel anahtar ve CSR dosyalarını adlandırır.
  • -subj sertifika konusunu (subject) sağlar. Buraya yer tutucular değil, gerçek şirket adınızı, eyaletinizi ve şehrinizi girin. CN (Common Name) birincil alan adınızdır.
  • -addext “subjectAltName=…” sertifikanın kapsaması gereken her ana bilgisayar adını listeler. Genel CA’lar SAN listesine göre doğrulama yapar, bu nedenle Common Name’i her zaman orada da belirtin.

yourdomain.com ifadesini her yerde gerçek alan adınızla değiştirin. Ek ana bilgisayar adlarını kapsamak için, bunları virgülle ayrılmış olarak SAN listesine ekleyin, örneğin DNS:api.yourdomain.com. Joker karakter (wildcard) sertifikası için hem joker karakteri hem de düz alan adını dahil edin: DNS:*.yourdomain.com,DNS:yourdomain.com. C alanı için resmi iki harfli ülke kodunu kullanın (örneğin US, GB, DE).

Daha küçük ve hızlı olan, P-256’nın yaygın olarak desteklendiği bir ECDSA anahtarını tercih ederseniz, anahtarı ve CSR’yi şöyle oluşturun:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Alanları tek tek yanıtlamayı tercih ederseniz, -subj ve -addext olmadan daha basit biçimi çalıştırın:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

OpenSSL ardından her alanı sırayla sorar:

  • Country Name (2 letter code): ülkenizin ISO 3166-1 alpha-2 kodu, örneğin US.
  • State or Province Name: eyaletinizin veya bölgenizin kısaltma olmadan tam adı.
  • Locality Name: kuruluşunuzun kayıtlı olduğu şehir.
  • Organization Name: OV ve EV sertifikaları için tam yasal şirket adınız. DV sertifikaları için bu değer doğrulanmaz, ancak sadece Enter’a basmayın: OpenSSL bu durumda yapılandırmasında tanımlı olan varsayılan değeri doldurur ve standart openssl.cnf, CSR’nize eklenecek Internet Widgits Pty Ltd değerini içerir. Alanı gerçekten boş bırakmak için tek bir nokta (.) yazın.
  • Organizational Unit Name: CA/Browser Forum tarafından kullanımdan kaldırılmıştır. Boş bırakmak için Enter’a basın.
  • Common Name: güvence altına almak istediğiniz tam alan adı, örneğin www.yourdomain.com veya joker karakter için *.yourdomain.com.
  • Email Address: geçerli bir iletişim e-postası veya atlamak için Enter’a basın.
  • a challenge password ve an optional company name istendiğinde, her ikisini de boş bırakmak için Enter’a basın. Genel CA’lar bu alanları göz ardı eder.

Sorulardan hiçbirinin SAN istemediğine dikkat edin. Komut satırında sadece -addext‘i tutup -subj‘ı çıkararak yine de bir SAN alabilirsiniz: OpenSSL konuyu (subject) etkileşimli olarak sorar ve SAN uzantısını yine yazar. Aksi takdirde yukarıdaki tamamen satır içi biçimi kullanın veya CSR’yi bir OpenSSL yapılandırma dosyasıyla oluşturun.

Adım 3: CSR’yi Doğrulayın ve Gönderin

CSR’yi CA’ya göndermeden önce, konu (subject) ve SAN listesinin amaçladığınızla eşleştiğini onaylamak için yerel olarak çözümleyin:

openssl req -noout -text -verify -in yourdomain.csr

Subject ve X509v3 Subject Alternative Name satırlarının doğru olduğunu ve imza kontrolünün verify OK döndürdüğünü kontrol edin. CSR’yi CSR Decoder aracımızla çevrimiçi olarak da çözümleyebilirsiniz.

.csr dosyasını TextEdit’te açın (veya cat yourdomain.csr ile yazdırın) ve -----BEGIN CERTIFICATE REQUEST----- ile -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere tüm bloğu kopyalayın. Satın alma işleminiz sırasında sipariş formuna yapıştırın. Eşleşen yourdomain.key dosyasını aynı makinede güvenli bir şekilde saklayın; bu dosya asla CA’ya gönderilmemeli veya paylaşılmamalıdır.

Yöntem 3: Eski macOS Server (Monterey’de Server.app)

Monterey üzerinde hala macOS Server 5.12.2 çalıştırıyorsanız, yerleşik Get a trusted certificate sihirbazı bir CSR oluşturur ve eşleşen özel anahtarı Sistem Anahtar Zincirinde (System Keychain) saklar. Server 5.12.x, macOS Monterey gerektirir (daha önceki sürümler, örneğin 5.11, Big Sur’u destekliyordu). Ventura ve daha yeni sürümlerde bu uygulama mevcut değildir; bunun yerine yukarıdaki Keychain Access veya OpenSSL yöntemini kullanın.

Adım 1: macOS Server’ı Başlatın

Finder > Uygulamalar > Server‘ı açın.

Adım 2: Hedef Sunucuyu Seçin

  • This Mac (YourServerName): yerel makinede CSR oluşturur. Yönetici kullanıcı adınızı ve parolanızı girin, ardından Allow‘a tıklayın.
  • Other Mac (YourServerName): uzak bir Mac’te CSR oluşturur. Ana bilgisayar adını veya IP adresini ve yönetici kimlik bilgilerini girin, ardından Allow‘a tıklayın.

Adım 3: CSR’yi Başlatın

  • Sol bölmede Server altında Certificates‘i seçin.
  • Mevcut kendinden imzalı sertifikayı bulun. Bu, test ve özel ağlar için işe yarar ancak genel tarayıcılar tarafından güvenilir değildir.
  • Sayfanın altındaki + düğmesine tıklayın ve Get a trusted certificate‘i seçin, ardından Next‘e tıklayın.

Adım 4: CSR Bilgilerini Doldurun

  • Host name (CN): güvence altına alınacak tam alan adı, örneğin www.yoursite.com veya joker karakter için *.yoursite.com.
  • Contact Email Address: geçerli bir e-posta.
  • Organization (O): OV ve EV sertifikaları için tam yasal şirket adınız. DV sertifikaları için boş bırakın.
  • Organizational Unit (OU): CA/Browser Forum tarafından kullanımdan kaldırılmıştır. Boş bırakın.
  • Town / City (L): kuruluşunuzun kayıtlı olduğu şehir.
  • State / Province (ST): eyaletinizin veya bölgenizin tam adı.
  • Country (C): listeden ülkenizi seçin.

Girişlerinizi inceleyin, Next‘e tıklayın, ardından CSR dosyasını diske Save edin. Özel anahtar Sistem Anahtar Zincirinde kalır ve sertifika kurulumu sırasında gerekli olacaktır.

CSR’yi Gönderme ve Sonrasında Olacaklar

SSL sertifika siparişiniz sırasında .csr dosyasının içeriğini (veya Server.app’ten kaydedilen dosyayı) gönderin. CA, talebinizi doğruladıktan ve sertifikayı verdikten sonra, sertifikayı içe aktarmak ve web sunucunuzu yapılandırmak için macOS’ta SSL sertifikası nasıl kurulur kılavuzumuzu takip edin. DV sertifikaları genellikle dakikalar içinde verilir; OV ve EV sertifikaları bir ile beş iş günü sürebilir.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.