mTLS
TLS bağlantısında yalnız sunucunun değil istemcinin de sertifika ile kimlik doğruladığı karşılıklı authentication modeli.
Karşılıklı TLS (mTLS), TLS bağlantısında hem sunucunun hem istemcinin sertifika ile kimlik doğruladığı karşılıklı kimlik doğrulama modelidir.
Siber Güvenlik Bağlamı
Service-to-service iletişimde her iki uç X.509 sertifika zincirini doğrular; private CA, rotation ve revocation operasyonel tasarımın parçasıdır. Encryption ve peer authentication aynı handshake içinde sağlanır.
Tehdit Modeli Sınırı
mTLS authorization değildir; sertifikanın geçerli olması kaynağa erişim hakkı olduğu anlamına gelmez.
İlişkili Güvenlik Kavramları
- TLS 1.3
- PKI
- X.509
- Zero Trust
Kimlik Doğrulama ile Yetkilendirme Arasındaki Sınır
Güncel TLS 1.3 belirtimi RFC 9846'dır; Temmuz 2026'da yayımlanmış ve RFC 8446'yı güncelleyerek yürürlükten kaldırmıştır. TLS 1.3'te sunucu kimlik doğrulaması temel protokol akışının parçasıdır, istemci kimlik doğrulaması ise isteğe bağlıdır. mTLS denildiğinde pratikte iki tarafın da sertifika tabanlı kimlik doğrulaması kullandığı kanal kastedilir.
Bu ayrım Zero Trust tasarımlarında kritiktir: geçerli bir sertifika "bu peer şu kimliğe sahip" kanıtına katkı verir, "bu peer şu kaynağı okuyabilir" kararını vermez. Yetki; servis kimliği, rol, kapsam, tenant veya başka policy bilgileriyle ayrıca hesaplanır. Sertifika yaşam döngüsü de yalnız handshake meselesi değildir; private CA, anahtar koruması, rotation ve iptal süreci operasyonel güvenlik sözleşmesinin parçasıdır. Protokol dayanağı: RFC 9846.