Bizi Takip Edin :
Yönetilen BT

SSL Sertifikası Artık En Fazla 200 Gün Geçerli: Yenilemeyi Kim Takip Ediyor?

Dizüstü bilgisayar ekranında kilit simgeli bulut, sertifika yenileme takibi — Xen Bilişim

Geçen yıl eylülde bir yıllık SSL sertifikası aldıysanız, o sertifika şu günlerde dolmak üzere. Yenilediğinizde göreceğiniz süre bu kez bir yıl olmayacak. 15 Mart 2026’dan itibaren herkese açık (public) TLS sertifikalarının en fazla geçerlilik süresi 398 günden 200 güne indi. Bu karar CA/Browser Forum’un Nisan 2025’te kabul ettiği SC-081 numaralı oylamanın ilk adımı, devamı da var.

Takvim: 200, 100, 47

TarihEn fazla sertifika ömrüAlan adı doğrulamasının yeniden kullanımı
15 Mart 2026 öncesi398 gün398 gün
15 Mart 2026200 gün200 gün
15 Mart 2027100 gün100 gün
15 Mart 202947 gün10 gün

Bu kurallar yalnızca tarayıcıların ve işletim sistemlerinin güvendiği kamuya açık sertifikaları kapsıyor. Kendi iç sertifika otoritenizden (private CA) verdiğiniz sertifikalar etkilenmiyor. Mart 2026 öncesinde alınmış sertifikalar da doğal bitiş tarihine kadar çalışmaya devam ediyor, yani bugünkü 398 günlük sertifikalarınız yanlışlıkla bir gecede geçersiz olmaz.

Bu, takvimde neyi değiştiriyor?

Tek bir sertifika için yılda yenileme sayısına bakın:

  • 398 günlük sertifika: yılda yaklaşık 1 kez
  • 200 günlük: yılda 2 kez
  • 100 günlük: yılda 4 kez civarı
  • 47 günlük: yılda 8 kez civarı

Bir firmada web sitesi, e-posta ağ geçidi, VPN portalı, uzak masaüstü geçidi, müşteri portalı ve birkaç alt alan adı varsa, 2029’da yılda 50’yi aşkın yenileme işinden söz ediyoruz. Yılda bir kez yapılan iş elle yapılabilir. Ayda dört kez yapılan iş elle yapılamaz, biri mutlaka unutur.

Sertifika bitince ne olur?

Sertifikanın süresi dolunca sunucu çökmez. Ama tarayıcı ziyaretçiye tam ekran kırmızı bir uyarı gösterir ve çoğu insan oradan geri döner. Asıl can yakan kısım, sitenin dışındaki yerler:

  • Sertifikayla korunan bir API’yi çağıran muhasebe, e-fatura veya depo yazılımı sessizce hata vermeye başlar.
  • SSL VPN portalı ya da uzak masaüstü geçidi uyarı verir; evden çalışan ekip bağlanamaz.
  • E-posta sunucusu arasındaki TLS bağlantısı kurulamaz, bazı karşı sunucular postayı reddeder.
  • Mobil uygulama sertifika doğrulamasında takılır, sebebi de kimse bulamaz.

Bu tür arızalar genellikle cuma akşamı ya da bayram arifesinde çıkıyor. Nedeni bellidir: sertifikayı alan kişi işten ayrılmış, bildirimler onun eski e-posta adresine gidiyor.

Elle takip mi, otomasyon mu?

Takip modelleri arasındaki fark şöyle:

YöntemNe zaman yeterZayıf noktası
Takvim hatırlatması / tablo5 sertifikanın altı, yılda 2 yenilemeKişiye bağlı, kayıtlar eskir
Sertifika sağlayıcısının uyarı e-postasıTek sağlayıcı kullanılıyorsaGelen kutusu kimde, belli değil
ACME ile otomatik yenilemeWeb sunucuları, ters vekil (reverse proxy)Cihazlar ve eski yazılım desteklemeyebilir
Uzaktan izleme ile bitiş tarihi kontrolüÇok sayıda sertifika, farklı cihazBir kez kurulması gerekir

ACME protokolü, sertifikanın istenmesini, doğrulanmasını ve sunucuya yüklenmesini insansız yapıyor. Let’s Encrypt zaten 90 günlük sertifika veriyor, o yüzden 47 güne giden yolda ona alışık olanlar rahat. Zor olan güvenlik duvarı, yük dengeleyici, eski bir mail ağ geçidi gibi ACME bilmeyen cihazlar. Orada ya sağlayıcının yönetim aracı ya da cihazın önüne konan bir ters vekil gerekiyor.

Önümüzdeki iki ayda yapılacaklar

  1. Envanter çıkarın. Dışarıdan erişilen her alan adı ve alt alan adı için: sertifikayı kim aldı, hangi sağlayıcıdan, ne zaman bitiyor, hangi cihaza kurulu.
  2. Gerçek sahibini yazın. Bildirim e-postası bir kişiye değil, ortak bir adrese (örneğin bt@) gitsin ve en az iki kişi görsün.
  3. Bitiş tarihini izlemeye bağlayın. Süre 30, 14 ve 7 gün kala uyarı üretsin. Sertifika kontrolü uzaktan izleme araçlarında hazır geliyor.
  4. Otomasyona alınabilecekleri ayırın. Web sitesi ve ters vekil gibi uçlar ACME’ye geçsin; cihazlar için ayrı plan yapın.
  5. Bütçeye yansıtın. Çoklu alan adı veya joker (wildcard) sertifika, tek tek sertifikadan çoğu zaman daha az iş çıkarıyor. Yenileme sayısı artınca, kişi saati de maliyet kalemi oluyor.

Sık sorulan sorular

Mevcut 398 günlük sertifikam hemen geçersiz mi oluyor? Hayır. Mart 2026 öncesinde verilmiş sertifikalar bitiş tarihine kadar geçerli. Yenilediğiniz anda yeni kural uygulanıyor.

Sertifika alırken 200 günden uzun süre isteyebilir miyim? Hayır. Sağlayıcının sattığı paket ne kadar uzun olursa olsun, tek bir sertifikanın ömrü bu üst sınırı aşamaz. Çok yıllık paket alsanız bile sertifikayı aralıklarla yeniden üretip sunucuya kurmanız gerekir.

İç ağdaki sunucular için de geçerli mi? Kendi iç sertifika otoritenizden verilen sertifikalar bu kuralların dışında. Tarayıcıların güvendiği bir sağlayıcıdan aldığınız her sertifika kapsamda.

Kaynaklar neler? Takvim için CA/Browser Forum SC-081 oylaması ve sağlayıcıların yayımladığı özetler (DigiCert, GlobalSign) esas alındı.

Şirketinizde kaç sertifika olduğunu, kimin takip ettiğini bilmiyorsanız envanter çıkarmak yarım günlük bir iş. Yardım için bize yazabilirsiniz.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar