SSL Sertifikası Verme Kısıtlama Politikaları (Bölge vb.)
SSL sertifikası verme kısıtlamaları temel olarak uluslararası yaptırım politikaları, ulusal düzenlemeler ve sertifika otoritelerinin (CA) uyumluluk gereklilikleri tarafından belirlenir. Aşağıda belirli kısıtlı bölgeler ve neden analizi yer almaktadır: uluslararası yaptırım listesi kısıtlamaları, ulusal düzenleme kısıtlamaları ve çözümler
1. Uluslararası Yaptırım Listesi Kısıtlamaları
Çoğu uluslararası ana akım CA (DigiCert, Sectigo, Let's Encrypt gibi) ABD/AB/Birleşmiş Milletler yaptırım listelerine uymak zorundadır; aşağıdaki bölgeler için genellikle sertifika verilemez:
| Bölge/Ülke | Kısıtlama Nedeni |
|---|---|
| İran | ABD yaptırımlarına tabidir (OFAC listesi) |
| Kuzey Kore | BM ve birçok ülkenin yaptırımları; finans ve teknoloji hizmetleri yasaktır |
| Suriye | ABD yaptırımları (terörizmi destekleyenler listesi) |
| Kırım bölgesi | Rusya tarafından ilhak edildikten sonra uluslararası toplum meşruiyetini tanımamaktadır |
| Küba | ABD'nin uzun süredir uyguladığı ticaret ambargosu (bazı CA'lar sınırlı ölçüde gevşetebilir) |
- Sertifika başvurusu yapılamaz: Yaptırım uygulanan bölgelerdeki alan adları veya kuruluşlar uluslararası CA'lardan sertifika alamaz.
- Erişim kısıtlaması: Kullanıcılar bu bölgelerdeki HTTPS sitelerine eriştiğinde, sertifika eksikliği nedeniyle tarayıcı uyarısıyla karşılaşabilir.
2. Ulusal Düzenleme Kısıtlamaları
Bazı ülkeler yasalarla yerel CA veya belirli şifreleme standartlarının kullanılmasını zorunlu kılarak uluslararası sertifikaların kullanımını dolaylı olarak kısıtlar:
| Ülke | Düzenleme Gerekliliği |
|---|---|
| Çin | Ülke içindeki web siteleri yerli sertifika (CFCA, Shanghai CA gibi) kullanmalı ve ICP kaydını tamamlamalıdır |
| Rusya | Kritik sektörler (hükümet, finans) GOST şifreleme standardı sertifikaları kullanmalıdır (CryptoPro gibi) |
| Hindistan | Bazı hükümet projeleri yerel CA kullanımını zorunlu kılar (eMudhra gibi) |
| Güney Kore | Finans alanında ulusal olarak onaylanmış sertifikalar kullanılmalıdır (Crosscert gibi) |
- Uyumluluk riski: Uluslararası sertifika kullanmak yerel yasaları ihlal edebilir; hizmetin engellenmesine veya para cezasına neden olabilir. Teknik kısıtlama: Bazı yerel sertifikalar uluslararası standartları (GOST gibi) desteklemeyebilir; ek yapılandırma gerekebilir.
3. Özel Sektör Kısıtlamaları
Askeriye, kumar, yetişkin içeriği gibi bazı hassas sektörlere ait alan adları, CA politikaları nedeniyle sertifika verilmesi açısından kısıtlanabilir:
| Sektör | Kısıtlama Nedeni |
|---|---|
| Kumar/Piyango | CA/Tarayıcı Forumu temel gerekliliklerini ihlal eder (bazı CA'lar ek inceleme gerektirir) |
| Yetişkin içeriği | Bazı CA'lar vermeyi reddeder veya sıkı gerçek kimlik doğrulaması gerektirir |
| Karanlık ağ/Yasa dışı faaliyet | Tüm meşru CA'lar vermeyi reddeder (alan adları genellikle .onion veya diğer yasa dışı uzantılardır) |
4. Kısıtlamaları Aşma Çözümleri
| Senaryo | Çözüm |
|---|---|
| Yaptırım uygulanan bölge | Yerel CA veya kendinden imzalı sertifika kullanın (kullanıcının elle güvenmesi gerekir; iç sistemler için uygundur) |
| Ulusal düzenlemelere uyulmalı | O ülkeye uygun yerel bir CA seçin (ör. Çin’de CFCA, Rusya’da CryptoPro) |
| Özel sektör | O sektörü kabul eden bir CA bulun (ör. Sectigo kumar sektörü için koşullu sertifika düzenler) |
5. Kısıtlı olup olmadığı nasıl doğrulanır?
- CA kamu politikası: CA’nın web sitesindeki yaptırım ülke listesine bakın (ör. DigiCert yaptırım politikası).
- WHOIS sorgusu: Alan adı kayıt bilgilerindeki ülke kodunu kontrol edin (ör. İran alan adı
.irCA tarafından engellenebilir). - Hukuk danışmanı: Hedef ülke/sektör için uyumluluk gereksinimlerine danışın.
6. SSS
Aşağıda şu anda sıkça sorulan kısıtlı bölgeler ve CA’ların belirli yaptırım listeleri yer almaktadır. Özel şirket adı veya alan adı söz konusu olduğunda müşteri temsilcisine danışabilirsiniz.
-
Rusya için düzenleme kuralları hakkında:
-
.ruile biten alan adları: Yalnızca GlobalSign.rualan adları için DV sertifikası düzenlemeyi destekler; diğerleri desteklemez. -
Rusya kuruluşlarına ait OV sertifikaları: (alan adı
.ruibaresi içermese bile şirket adı Rusya ile ilişkiliyse)- A. GlobalSign DV destekler, OV desteklemez
- B. CFCA desteklemez
- C. Digicert, şirketin kayıtlı olduğu yerin Rusya olup olmadığına bakar
- D. Certum desteklemez
- E. Sectigo, şirketin kayıtlı olduğu yerin Rusya olup olmadığına bakar; şirketin ayrıca incelenmesi gerekir
-
-
Sectigo’nun kısıtlı düzenleme listesi resmi açıklaması: Başlıca Küba, Rusya, İran, Kuzey Kore gibi ülkeleri kapsar. Değişiklik olması hâlinde resmi web sitesindeki açıklama esas alınır veya müşteri temsilcisine danışılır.