मुख्य सामग्री पर जाएँ

SaaS TLS configuration और certificate lifecycle guide

HTTPS, modern TLS, protected keys, verified server names और monitored renewal से SaaS traffic व certificate lifecycle सुरक्षित रखें।

इस मार्गदर्शिका में

SaaS team को TLS और certificates कैसे configure करने चाहिए?

Transport Layer Security (TLS) transit में data बचाता है, बदलाव पहचानता है और client को सही server तक पहुँचने की पुष्टि करने देता है। पूरी authenticated session और API पर HTTPS रखें, TLS 1.3 को प्राथमिकता दें और compatibility जरूरत पर reviewed configuration के साथ TLS 1.2 दें। SSL तथा पुराने TLS versions बंद करें। Certificate names सही रखें, renewal automate करें और private keys सुरक्षित रखें; valid certificate अपने-आप application या account को सुरक्षित नहीं बनाता।

हर web page और API पर encrypted transport अनिवार्य करें

जहाँ उचित हो browser navigation को HTTP से HTTPS पर redirect करें और session cookies पर Secure attribute लगाएँ। API endpoint को cleartext state-changing request स्वीकार करके फिर redirect नहीं करना चाहिए; HTTPS ही जरूरी करें। Mixed-content resources हटाएँ ताकि HTTP script या stylesheet secure page को कमजोर न करे।

Modern protocol और cipher configuration रखें

TLS 1.3 को प्राथमिकता दें और compatibility के लिए वर्तमान secure configuration में TLS 1.2 तभी रखें जब समर्थित clients को जरूरत हो। OWASP जिन obsolete protocols के रूप में पहचानता है, SSLv2, SSLv3, TLS 1.0 और TLS 1.1 disable करें। Cryptographic libraries patch करें और CDN, load balancer, reverse proxy व origin पर प्रभावी configuration जाँचें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet

Certificate hostname मिलाएँ और private keys नियंत्रित करें

दिया गया certificate Subject Alternative Name में exact public hostname रखे और उस audience के लिए trusted authority तक chain करे। Private-key access सीमित करें, जहाँ व्यावहारिक हो अलग trust boundaries की keys अलग रखें और केवल सुविधा के लिए असंबंधित systems में wildcard certificate साझा न करें। हर certificate और key कहाँ deploy है, track करें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet
TLS endpoint और certificate lifecycle worksheet
Hostname/connection hopTLS versions और certificate namePrivate-key owner और storageRenewal/expiry alertConfig test और rollback owner
Browser to edge
Edge to application origin
Service to external provider

Proxies और services में TLS सही कैसे रखें?

Infrastructure के हर sensitive hop को सुरक्षित करें

CDN या load balancer पर TLS client-to-edge hop encrypt करता है; जाँचें कि edge-to-origin connection भी encrypt है या नहीं और origin सही certificate verify करता है या नहीं। Session या sensitive data वाले service-to-service calls पर भी अच्छी तरह configured TLS रखें। Termination point और उसके पीछे की trust boundary दर्ज करें।

Ownership के साथ renewal automate और monitor करें

जहाँ संभव हो managed issuance व renewal अपनाएँ, expiry से पहले alert दें और owner तथा dependencies track करें। Representative environment में renewal test करें तथा पुष्टि करें कि load balancer, containers, origin और partner allowlist नया certificate इस्तेमाल करते हैं। Production expiry के लिए केवल calendar reminder पर निर्भर न रहें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet

HTTPS तैयार होने के बाद HSTS अपनाएँ

Site और संबंधित hostnames भरोसेमंद HTTPS पर चलें तब HSTS से browser को encrypted transport पर रहने को कहें। सभी affected subdomains तैयार हों तभी उनका coverage जोड़ें; लंबा max-age, includeSubDomains और preload hostname या certificate गलती से वापसी कठिन बना सकते हैं। HSTS, TLS config और secure cookies का पूरक है।

Team TLS और certificate operations कैसे test करे?

बाहर से दिखने वाली effective configuration जाँचें

हर public hostname, API, legacy endpoint और जरूरी partner route पर protocol support, certificate name, expiry, chain और redirects जाँचें। IPv4/IPv6, regional endpoints और अलग से चलने वाले staging या admin hosts शामिल करें। Approved config scanners का प्रमाण उपयोग करें, फिर unusual finding को वास्तविक app और client जरूरतों के संदर्भ में देखें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet

Renewal और key-compromise प्रक्रिया exercise करें

Test environment में certificate renew और deploy करें, हर layer पर उसके लोड होने की पुष्टि करें और देखें कि monitoring failure पकड़ती है। Compromised key बदलने, जहाँ संभव हो certificate invalidate या हटाने और service बहाल करने की प्रक्रिया लिखें। Private key का access सीमित रखें; source control, logs या container image में न रखें।

Transport बदलाव के दौरान application behavior भी verify करें

HTTP redirects, API का cleartext request reject करना, secure cookie delivery, HSTS और service-to-service certificate verification जाँचें। CDN, proxy, cloud या runtime update के बाद फिर test करें क्योंकि हर layer की TLS settings अलग हो सकती हैं। व्यापक बदलाव से पहले alerts और customer impact देखें।

SaaS TLS और certificate के सवाल

जिन pages पर password नहीं माँगते, क्या उन्हें HTTPS चाहिए?

हाँ। Unencrypted route पर cookie, session token और active page content उजागर या बदले जा सकते हैं। पूरी site और API पर HTTPS रखें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet

क्या certificate में company के हर subdomain को शामिल करना चाहिए?

केवल वही hostnames जोड़ें जिन्हें certificate serve करेगा। व्यापक wildcard deployment आसान कर सकता है पर private key चोरी होने का असर बढ़ाता है; trust boundary अलग रखें और key कहाँ है track करें।

इस बिंदु के स्रोत: OWASP Transport Layer Security Cheat Sheet

क्या CDN certificate application तक के traffic को encrypt करता है?

जरूरी नहीं। वह client-to-CDN connection बचाता है। अलग CDN-to-origin hop और बाद के service connections की समीक्षा व configuration करें।

क्या HSTS expired या mismatched certificate ठीक कर सकता है?

नहीं। HSTS browser को HTTPS पर रहने और certificate warning bypass न करने देता है। Certificate issuance, hostname matching और renewal ठीक करें; HSTS उन्हें भरोसेमंद ढंग से manage करने की जरूरत बढ़ाता है।