Google Haritalar Platformu Kök CA Taşıma Hakkında SSS

Koleksiyonlar ile düzeninizi koruyun İçeriği tercihlerinize göre kaydedin ve kategorilere ayırın.

Bu dokümanda aşağıdaki bölümler yer almaktadır:

Devam eden Google kök CA taşıma işlemi hakkında daha ayrıntılı bilgi için Neler oluyor? sayfasına göz atın.

Terminoloji

Aşağıda, bu doküman için bilmeniz gereken en önemli terimlerin bir listesi yer almaktadır. İlgili terminolojiye daha kapsamlı bir genel bakış için lütfen Google Güven Hizmetleri Hakkında SSS bölümüne bakın.

SSL/TLS Sertifikası
Sertifika, bir şifreli anahtarı bir kimliğe bağlar.
SSL/TLS sertifikaları, web sitelerinin kimliğini doğrulamak ve onlarla güvenli bağlantılar kurmak için kullanılır. Sertifikalar, Sertifika Yetkilileri olarak bilinen tüzel kişiler tarafından verilir ve kriptografik olarak imzalanır.
Tarayıcılar, aktarılan bilgilerin doğru sunucuya gönderildiğini ve aktarım sırasında şifrelendiğini öğrenmek için güvenilir Sertifika Yetkilileri tarafından verilen sertifikalara güvenir.
Güvenli Yuva Katmanı (SSL)
Güvenli Yuva Katmanı, internet iletişimlerini şifrelemek için kullanılan en yaygın protokoldür. SSL protokolü artık güvenli olarak kabul edilmez ve kullanılmamalıdır.
Taşıma Katmanı Güvenliği (TLS)
Taşıma Katmanı Güvenliği, SSL'nin yerini almaktadır.
Sertifika Yetkilisi (CA)
Sertifika Yetkilisi, cihazlar ve kişiler için dijital pasaport ofisi gibidir. Bir tüzel kişinin (ör. web sitesi) iddia ettiği kişinin olduğunu kanıtlamak için kriptografik olarak korunan dokümanlar (sertifikalar) verir.
Sertifikayı yayınlamadan önce Sertifika'daki adların talep eden kişi veya tüzel kişiyle bağlantılı olduğunu doğrulamaktan CA'lar sorumludur.
Sertifika Yetkilisi terimi, hem Google Güven Hizmetleri gibi kuruluşları hem de sertifika veren sistemleri ifade edebilir.
Kök sertifikalar deposu
Kök sertifikalar deposu, bir Uygulama Yazılım Tedarikçisi tarafından güvenilen bir Sertifika Yetkilileri grubu içerir. Çoğu web tarayıcısının ve işletim sisteminin kendi kök sertifikaları deposu vardır.
Sertifika yetkilisi, bir kök sertifika deposuna eklenmek için Uygulama Yazılım Tedarikçisi tarafından belirtilen katı şartları karşılamalıdır.
Genellikle CA/Tarayıcı Forumu şartları gibi endüstri standartlarına uyum sağlar.
Kök Sertifika Yetkilisi
Kök Sertifika Yetkilisi (veya daha doğrusu sertifikası), sertifika zincirinde en üstte yer alan sertifikadır.
Kök CA sertifikaları genellikle kendinden imzalıdır. Özel anahtarlar yüksek düzeyde güvenli tesislerde depolanır ve yetkisiz erişime karşı koruma sağlamak için çevrimdışı durumda tutulur.
Ara Sertifika Yetkilisi
Ara Sertifika Yetkilisi (veya sertifikası daha doğrusu) bir sertifika zincirindeki diğer sertifikaları imzalamak için kullanılan sertifikadır.
Orta düzey CA'lar, kök sertifikanın çevrimdışı kalmasına izin verirken öncelikle online sertifika vermeyi etkinleştirir.
Ara CA'lar, İkincil CA'lar olarak da bilinir.
Sertifika Veren Sertifika Yetkilisi
Sertifikayı Veren Sertifika Yetkilisi veya daha doğrusu sertifikası, sertifika zincirinde en altta yer alan sertifikayı imzalamak için kullanılan sertifikadır.
En alttaki bu sertifikaya genellikle abone sertifikası, son varlık sertifikası veya yaprak sertifikası adı verilir. Bu dokümanda ayrıca sunucu sertifikası terimini kullanacağız.
Sertifika zinciri
Sertifikalar, kartı veren kuruluşa bağlı (şifreli olarak imzalandı). Sertifika zinciri, bir yaprak sertifikası, sertifikayı verenin tüm sertifikaları ve kök sertifikadan oluşur.
Çapraz imza
Uygulama Yazılımları Tedarikçilerinin müşterileri, ürünlerinin güvenilir olması için kök sertifika depolarını yeni CA sertifikaları dahil edecek şekilde güncellemelidir. Yeni CA sertifikalarını içeren ürünlerin geniş çapta kullanılması biraz zaman alır.
Eski istemcilerle uyumluluğu artırmak için CA sertifikaları köklü başka bir CA tarafından "çapraz olarak imzalanabilir". Bu şekilde aynı kimlik (ad ve anahtar çifti) için ikinci bir CA sertifikası oluşturulur.
Müşteriler, kök sertifikaları depolama alanına dahil edilen CA'lara bağlı olarak, güvendikleri köke kadar farklı bir sertifika zinciri oluşturur.

Genel bilgiler

What is happening?

Büyük resim

2017'de Google, HTTPS tarafından kullanılan TLS internet güvenliğinin temeli olan kriptografik imzalar olan kendi kök sertifikalarını yayınlamak ve kullanmak için çok yıllık bir proje başlattı.

İlk aşamadan sonra Google Haritalar Platformu hizmetlerinin TLS güvenliği, çok bilinen ve yaygın olarak bilinen bir kök sertifika yetkilisi (CA) olan GS Root R2 tarafından onaylanmıştır. Bu yetki, Google'ın kendi yayınladığı Google Trust Services (GTS) kök CA'larına geçiş sürecini kolaylaştırmak için GMO GlobalSign'dan edinmiştir.

Pratikte tüm TLS istemcileri (ör. web tarayıcıları, akıllı telefonlar ve uygulama sunucuları) bu kök sertifikaya güveniyordu. Bu nedenle, taşımanın ilk aşamasında Google Haritalar Platformu sunucularıyla güvenli bir bağlantı kuruldu.

Ancak CA, tasarım gereği kendi sertifikalarının geçerlilik bitiş tarihinden sonra geçerli olan sertifikalar veremez. GS Root R2'nin kullanım süresi 15 Aralık 2021'de dolacaktır. Bu nedenle Google, kendi kök CA'sı GTS Root R1 tarafından verilen bir sertifikayı kullanarak kendi hizmetlerini yeni bir CA'ya (GTS Root R1 Cross) taşıyacaktır.

Modern işletim sistemlerinin ve TLS istemci kitaplıklarının büyük çoğunluğu zaten GTS kök CA'larına güvense de çoğu eski sistem için sorunsuz bir geçiş sağlamak amacıyla Google, GMO GlobalSign'dan GlobalSign Root CA - R1 (şu anda kullanılabilen en eski, en güvenilir kök CA'lardan biri) kullanarak bir çapraz işaret edinmiştir.

Bu nedenle, çoğu müşterinin Google Haritalar Platformu müşterileri, bu güvenilen kök CA'lardan birini (veya ikisini birden) zaten tanır ve taşımanın ikinci aşamasından hiçbir şekilde etkilenmez.

Ayrıca bu, 2018'de taşıma işleminin ilk aşamasında işlem yapan müşteriler için de geçerlidir. Bu durumda, talimatlarımıza uyduğu varsayılarak güvenilir Google kök CA paketimizden tüm sertifikalar yüklenir.

Aşağıdakiler geçerliyse sistemlerinizi doğrulamanız gerekir:

  • hizmetleriniz standart dışı veya eski platformları çalıştırıyorsa ve/veya kendi kök sertifika deponuzu
  • 2017-2018'de herhangi bir işlem yapmadığınız için Google'ın kök CA taşıma işleminin ilk aşamasında veya güvenilir Google kök CA paketinden sertifika grubunun tamamını yüklemediniz

Yukarıdaki durumlarda, taşıma sürecinin bu aşamasında Google Haritalar Platformu'nun kesintisiz şekilde kullanılabilmesi için müşterilerinizin önerilen kök sertifikalarla güncellenmesi gerekebilir.

Daha ayrıntılı teknik ayrıntılar için aşağıya bakın. Genel talimatlar için lütfen Kök sertifikalarım mağazamın güncellenmesi gerektiğini doğrulama bölümünü inceleyin.

Hizmetlerinizi gelecekteki kök CA değişikliklerine karşı kanıtlamak için kök sertifika depolarınızı, yukarıda seçilen kök CA paketiyle senkronize etmeye devam etmenizi de öneririz. Ancak, bunlar önceden duyurulacaktır. Bu taşıma aşamasıyla ilgili güncellemeleri nasıl alabilirim? ve Gelecekteki taşıma işlemleri için nasıl önceden bildirim alabilirim? başlıklı makaleleri inceleyin.

Teknik özet

Google Güvenlik Blogu'nda (GS Root R2) 15 Mart 2021'de duyurulduğu gibi, Google Haritalar Platformu'nun 2018'in başlarından bu yana kullandığı kök CA, 15 Aralık 2021'de geçerliliğini yitirecektir. Bu nedenle, Google bu yıl içinde yeni bir CA olan GTS Root R1 Cross'a geçiş yapacaktır. Bu, hizmetlerimizin bu yeni CA tarafından yayınlanan TLS yaprak sertifikalarına kademeli olarak geçeceği anlamına gelmektedir.

Neredeyse tüm modern TLS istemcileri ve sistemleri GTS Root R1 sertifikasıyla önceden yapılandırılmıştır veya normal yazılım güncellemeleri aracılığıyla alınmalıdır. GlobalSign Root CA - R1 de eski eski sistemlerde kullanılabilir olmalıdır.

Ancak, aşağıdaki noktaların her ikisi de geçerliyse sistemlerinizi en azından doğrulamanız gerekir:

  • hizmetleriniz standart dışı veya eski platformlarda çalışıyor ve/veya kendi kök sertifika deponuzu
  • 2017-2018'de herhangi bir işlem yapmadığınız için Google'ın kök CA taşıma işleminin ilk aşamasında veya güvenilir Google kök CA paketinden sertifika grubunun tamamını yüklemediniz

Kök sertifikalarım depolama alanının güncellenmesi gerekip gerekmediğini doğrulama bölümünde, sisteminizin etkilenip etkilenmeyeceğini test etmek için genel yönergeler sağlanmaktadır.

Tüm ayrıntılar için Kök sertifikalarımın güvenilir Google kök CA paketi ile senkronize edilmesini neden istemeliyim? sorusuna bakın.

Bu taşıma aşamasından nasıl haberdar olabilirim?

Güncellemeler için herkese açık sorunu 186840968 görebilirsiniz. Bu SSS ayrıca, taşıma sürecinde de ilginizi çekebilecek konular hakkında güncel bilgiler içerir.

Gelecekteki taşıma işlemleri hakkında nasıl önceden bildirim alabilirim?

Google Güvenlik Blogu'nu takip etmenizi öneririz. Ayrıca, blog'daki toplu duyurudan sonra ürüne özel dokümanları en kısa sürede güncellemeye çalışacağız.

Ayrıca, çok sayıda müşteriyi etkileyebilecek değişiklikler hakkındaki güncellemeleri düzenli olarak forumda yayınladığımız için Google Haritalar Platformu Bildirimleri'ne de abone olabilirsiniz.

Birden çok Google hizmeti kullanırız. Kök CA taşıma işleminin tümü etkilenir mi?

Evet, kök CA taşıma işlemi tüm Google hizmetlerinde ve API'lerde gerçekleşir ancak zaman çizelgesi hizmete göre değişebilir. Bununla birlikte, Google Haritalar Platformu istemci uygulamalarınız tarafından kullanılan kök sertifika depolarının güvenilir Google kök CA paketinde listelenen tüm CA'ları içerdiğini doğruladıktan sonra, hizmetleriniz devam eden taşıma işleminden etkilenmez. Ayrıca bu senkronizasyon işlemlerinin senkronize edilmesi de sizi kök CA'da yapılacak değişikliklere karşı korur.

Daha fazla bilgi için Kök sertifikalarımı neden güvenilir Google kök CA paketiyle senkronize tutmalıyım? ve daha fazla analiz için Hangi uygulama türleri kırılma riski altındadır? başlıklı makaleleri inceleyin.

Aşağıdaki Kök sertifikalarım depolama alanının güncellenmesi gerekip gerekmediğini doğrulama bölümünde, sisteminizi test etmeye yönelik genel talimatlar da bulunmaktadır.

Kök sertifika depolama alanımın güncellenmesi gerektiğini doğrulama

Uygulama ortamınızı aşağıda listelenen test uç noktalarıyla karşılaştırarak test edin:

  • GTS Root R1 çapraz test uç noktasına bir TLS bağlantısı oluşturabiliyorsanız GS Root R2 geçerlilik bitiş tarihinden etkilenmezsiniz.
  • GTS Root R1 test uç noktasına yönelik bir TLS bağlantısı oluşturabiliyorsanız uygulamanız büyük olasılıkla 2028'de GTS Root R1 Cross ve GlobalSign Root CA - R1'in geçerlilik bitiş tarihinden korunacaktır.

Aşağıdaki durumlarda sisteminiz genellikle bu kök CA değişikliğiyle uyumlu olacaktır:

  • hizmetiniz bakımlı bir genel işletim sisteminde çalışıyor ve hem işletim sistemini hem de hizmetinizin yama kullandığı kitaplıkları sildiyseniz ve kendi kök sertifika deponuzu kullanmıyorsanız veya:
  • Önceki önerilerimizi uygulayın ve güvenilir Google kök CA paketinden tüm kök CA'ları yüklediniz