Ana sayfa / Blog

← Bloga dön Rehber

SSL Sertifikası Nedir? SSL/TLS Nasıl Çalışır? Kapsamlı Rehber (2026 - 2027)

SSL Sertifikası Nedir? SSL/TLS Nasıl Çalışır? Kapsamlı Rehber (2026 - 2027)

SSL sertifikası, alan adınızı bir kriptografik anahtar çiftine bağlayan küçük bir dijital dosyadır. Tarayıcıların sunucunuza gönderdiği her şeyi şifrelemesini ve karşılarındaki sitenin gerçekten siz olduğunuzu, bir sahtekâr olmadığını doğrulamasını sağlar. Adres çubuğundaki kilit simgesi ile ziyaretçilerinizi anında kaçıran "Bağlantınız gizli değil" uyarı ekranı arasındaki fark tam olarak budur.

Bu rehberde SSL sertifikasının ne olduğunu, SSL/TLS el sıkışmasının nasıl işlediğini, DV, OV ve EV sertifikaları arasındaki farkı, Wildcard ve çoklu alan adı sertifikalarının ne zaman gerektiğini, sertifikanın nasıl alınacağını ve SSL sertifikası geçerlilik sürelerinin neden manuel yenilemeyi kısa süre içinde imkânsız hâle getireceğini anlatıyoruz.

SSL sertifikası nedir ve HTTPS şifrelemesi nasıl çalışır

SSL Sertifikası Nedir?

Teknik olarak "SSL", yıllar önce emekliye ayrılmış bir protokolün adıdır. Bugün üretilen her sertifika aslında bir TLS sertifikasıdır ve tüm modern tarayıcılar TLS 1.2 veya TLS 1.3 konuşur. Ancak "SSL" ismi yerleştiği için günlük kullanımda "SSL sertifikası", "TLS sertifikası" ve "HTTPS sertifikası" aynı şeyi ifade eder.

Bir SSL sertifikası aynı anda üç iş yapar:

  1. Şifreleme. Tarayıcı ile sunucunuz arasında geçen her şey — parolalar, kart numaraları, oturum çerezleri, form verileri — aradaki hiç kimse tarafından okunamaz hâle gelir: kafedeki Wi-Fi, internet sağlayıcısı veya aynı ağdaki bir saldırgan.
  2. Kimlik doğrulama. Güvenilir bir Sertifika Otoritesi (CA), sertifikanızı imzalamadan önce alan adının gerçekten sizin kontrolünüzde olduğunu doğrular. Tarayıcının bankaniz.com adresinin gerçekten o site olduğuna güvenmesini sağlayan şey bu imzadır.
  3. Bütünlük. Bağlantı kurcalamaya karşı korumalıdır. Veri yolda değiştirilirse tarayıcı bunu fark eder ve bağlantıyı keser.

Kimlik doğrulaması olmayan bir şifreleme işe yaramazdı: Bir saldırganla kusursuz biçimde gizli bir sohbet etmiş olurdunuz. Kilit simgesini anlamlı kılan şey CA imzasıdır.

SSL/TLS El Sıkışması Nasıl Çalışır?

Sayfanızın tek bir baytı bile gönderilmeden önce tarayıcı ile sunucu arasında TLS el sıkışması adı verilen kısa bir müzakere yapılır. Sadeleştirilmiş hâliyle şöyle işler:

  1. Client Hello. Tarayıcı bağlanır ve desteklediği TLS sürümleri ile şifreleme takımlarını listeler.
  2. Server Hello + Sertifika. Sunucunuz bir şifreleme takımı seçer ve açık anahtarınızı, güvenilir bir köke kadar uzanan ara sertifika zinciriyle birlikte gönderir.
  3. Doğrulama. Tarayıcı zinciri işletim sistemindeki kök sertifikalarla karşılaştırır, sertifikanın ziyaret edilen alan adını kapsadığını, süresinin dolmadığını ve iptal edilmediğini kontrol eder.
  4. Anahtar değişimi. İki taraf ortak bir oturum anahtarı üretir. TLS 1.3'te bu, geçici (ephemeral) Diffie-Hellman ile yapılır; böylece özel anahtarınız ileride sızsa bile geçmiş trafik güvende kalır. Buna ileri gizlilik (forward secrecy) denir.
  5. Şifreli oturum. Asıl HTTP istek ve yanıtları, hızlı çalışan bu simetrik oturum anahtarı üzerinden akar.

TLS 1.3'te tüm bu süreç tek bir gidiş-dönüşte tamamlanır. Özel anahtarınız asla sunucunuzdan çıkmaz — yalnızca el sıkışma sırasında sahiplik kanıtı olarak kullanılır. Özel anahtar sızıntısının gerçek bir acil durum sayılmasının ve sertifika ömürlerinin kısaltılmasının nedeni budur.

Bir Sertifikanın İçinde Ne Var?

Herhangi bir tarayıcıda kilit simgesine tıklayarak şu alanları inceleyebilirsiniz:

Alan Anlamı
Common Name (CN) / SAN Sertifikanın geçerli olduğu alan adları. Modern tarayıcılar yalnızca Subject Alternative Name listesine güvenir, eski CN alanına değil.
Issuer Sertifikayı imzalayan Sertifika Otoritesi (Let's Encrypt, Sectigo, DigiCert…).
Valid from / Valid to Geçerlilik aralığı. Bu aralığın dışında tarayıcılar sertifikayı doğrudan reddeder.
Açık anahtar Anahtar çiftinizin açık yarısı; genellikle RSA 2048-bit veya ECDSA P-256.
İmza CA'nın yukarıdaki tüm veriler üzerindeki kriptografik imzası.
Seri numarası İptal (CRL / OCSP) ve denetim kayıtları için kullanılan benzersiz kimlik.

Doğrulama Seviyesine Göre SSL Sertifikası Türleri

Üç seviyede de şifreleme gücü birebir aynıdır. Değişen tek şey, CA'nın sertifikayı vermeden önce sizinle ilgili ne kadar doğrulama yaptığıdır.

Tür CA neyi doğrular Verilme süresi Tipik kullanım
DV (Alan Adı Doğrulama) Yalnızca alan adının sizin kontrolünüzde olduğunu Saniyeler / dakikalar Bloglar, SaaS, çoğu canlı site, API'ler
OV (Kurum Doğrulama) Alan adı kontrolü ve şirketinizin yasal varlığını 1–3 iş günü Kurumsal siteler, giriş portalları, intranet
EV (Genişletilmiş Doğrulama) Kapsamlı yasal, fiziksel ve operasyonel inceleme 3–10 iş günü Bankacılık, finans, yüksek hacimli e-ticaret

Yaygın bir yanılgı, EV sertifikalarının "daha güvenli" olduğudur. Değildir — kriptografi tamamen aynıdır. Üstelik tarayıcılar adres çubuğundaki yeşil şirket adını yıllar önce kaldırdı; dolayısıyla EV'nin görünür faydası çoğu site için artık çok sınırlı. Projelerin ezici çoğunluğu için doğru seçim DV'dir.

Kapsama Göre SSL Sertifikası Türleri

Tür Kapsadığı Örnek
Tek alan adı Tek bir alan adı (genellikle www varyantıyla birlikte) example.com
Wildcard (Joker) Bir alan adı ve tüm birinci seviye alt alan adları *.example.comapi., shop., mail.
Çoklu alan adı (SAN/UCC) Tek sertifikada birbirinden bağımsız birden çok alan adı example.com, example.net, marka.org
Çoklu Wildcard Birden çok alan adı ve her birinin sınırsız alt alan adı *.example.com + *.marka.org

Wildcard yalnızca tek seviyeyi kapsar: *.example.com, shop.example.com adresini korur ancak eu.shop.example.com adresini korumaz. Ayrıca Wildcard sertifikalar yalnızca DNS-01 doğrulaması ile alınabilir, HTTP-01 ile alınamaz. Ayrıntılar için Wildcard SSL otomasyonu rehberimize göz atabilirsiniz.

Ücretsiz SSL mi, Ücretli SSL mi?

Let's Encrypt, ücretsiz, otomatik ve herkesçe güvenilen DV sertifikaları verir; tarayıcılar bunları ücretli sertifikalarla birebir aynı şekilde işler. Şifreleme kalitesi aynıdır. Web sitelerinin önemli bir bölümü için doğru cevap ücretsizdir.

Ücretli ticari sertifikalar şu durumlarda hâlâ anlamlıdır:

  • Mevzuat veya satın alma süreçleri OV / EV doğrulaması şart koşuyorsa.
  • Garanti gerekiyorsa — ticari CA'lar hatalı sertifika üretiminde mali sorumluluk taşır.
  • 90 günden uzun geçerlilik ile yenileme sıklığını azaltmak istiyorsanız.
  • Üreticinin ticari CA zorunlu tuttuğu donanım cihazları (güvenlik duvarları, yük dengeleyiciler) söz konusuysa.
  • Bir sorun çıktığında SLA'lı destek istiyorsanız.

Dürüst özet: Belirli bir iş veya uyumluluk gerekliliği sizi ticari sertifikaya zorlamıyorsa ücretsiz Let's Encrypt'i seçin. Güncel rakamlar için 2027 SSL fiyatları yazımıza bakın.

SSL Sertifikası Nasıl Alınır?

Süreç, hangi CA'yı seçerseniz seçin aynıdır:

  1. Anahtar çifti ve CSR oluşturun. Sertifika İmzalama İsteği (CSR), açık anahtarınızı ve alan adlarınızı içerir. Özel anahtar her zaman sunucunuzda kalır.
  2. Alan adı kontrolünü kanıtlayın. Yöntemler aşağıda.
  3. İmzalı sertifikayı ve ara sertifika zincirini CA'dan alın.
  4. Sertifika, özel anahtar ve tam zinciri web sunucunuza (NGINX, Apache, IIS) veya cihazınıza kurun.
  5. Süresi dolmadan yenileyin — kesintilerin büyük çoğunluğu tam bu adımda yaşanır.

HTTP-01 ve DNS-01 Doğrulaması

HTTP-01 DNS-01
Nasıl çalışır CA, http://alanadiniz/.well-known/acme-challenge/ altındaki bir token dosyasını okur _acme-challenge.alanadiniz adresine bir TXT kaydı eklersiniz
Gereksinim 80 portunun internetten erişilebilir olması DNS bölgenize erişim (tercihen API ile)
Wildcard Desteklenmez Zorunludur
Uygun olduğu yer Standart, herkese açık web siteleri Wildcard, iç sunucular, güvenlik duvarı arkasındaki sistemler

Ayrıntılı karşılaştırma için HTTP-01 ve DNS-01 ACME doğrulaması yazımıza bakabilirsiniz.

Geçerlilik Süreleri Hızla Kısalıyor

Bu, sektördeki en önemli operasyonel değişiklik ve süreç çoktan başladı. CA/Browser Forum'un SC-081v3 oylaması, herkesçe güvenilen tüm TLS sertifikalarının azami ömrü için bağlayıcı bir takvim belirledi:

Yürürlük tarihi Azami geçerlilik Doğrulama verisi yeniden kullanımı
15 Mart 2026 öncesi 398 gün 398 gün
15 Mart 2026 200 gün 200 gün
15 Mart 2027 100 gün 100 gün
15 Mart 2029 47 gün 10 gün

200 günlük kademe şu anda yürürlükte. Mart 2027'den itibaren dünyadaki hiçbir CA 100 günden uzun geçerli sertifika veremeyecek; bu da sertifika başına yılda yaklaşık dört yenileme demek. 2029'da bu sayı sekize çıkıyor ve alan adı doğrulama verisi yalnızca 10 gün yeniden kullanılabildiği için neredeyse her yenilemede baştan doğrulama gerekecek.

Pratik sonuç net: Manuel sertifika yönetimi çalışmaz hâle geliyor. Yılda bir kez can sıkıcı olan bir iş, sahip olduğunuz her alan adı için yılda dört ila sekiz kez tekrarlandığında sürdürülemez.

Sık Karşılaşılan SSL Hataları ve Nedenleri

Tarayıcı hatası Gerçek nedeni Çözüm
NET::ERR_CERT_DATE_INVALID Sertifikanın süresi dolmuş Yenileyin — ve otomatikleştirin
NET::ERR_CERT_COMMON_NAME_INVALID Alan adı SAN listesinde yok Doğru alan adını içerecek şekilde yeniden üretin
NET::ERR_CERT_AUTHORITY_INVALID Ara sertifika zinciri eksik veya sertifika self-signed Yalnızca uç sertifikayı değil tam zinciri kurun
ERR_SSL_PROTOCOL_ERROR Eski TLS sürümü veya şifreleme takımı uyuşmazlığı TLS 1.2/1.3'ü açın, SSLv3 ve TLS 1.0/1.1'i kapatın
Karışık içerik (mixed content) uyarısı HTTPS sayfası http:// kaynak yüklüyor Tüm kaynakları HTTPS üzerinden sunun

Eksik zincir sorunu hem en yaygın hem de en yanıltıcı olanıdır: Site çoğu zaman masaüstü tarayıcınızda (ara sertifikaları önbelleğe aldığı için) sorunsuz görünürken mobil cihazlarda ve API istemcilerinde hata verir.

SSL Sertifikası ve Google SEO

HTTPS, 2014'ten beri Google'ın doğruladığı bir sıralama sinyali; ancak dolaylı etkileri sıralama artışından çok daha önemli:

  • Süresi dolmuş sertifika sitenizi tamamen erişilemez yapar. Kullanıcılar tam sayfa uyarı ekranıyla karşılaşır, hemen çıkma oranı %100'e yaklaşır ve etkileşim sinyalleri çöker.
  • Googlebot geçersiz sertifikalı bir siteyi tarayamaz, dolayısıyla sayfalar dizinden düşer.
  • HTTP/2 ve HTTP/3 tüm tarayıcılarda TLS zorunlu kılar. Bu protokollerin getirdiği hız kazanımı için HTTPS ön koşuldur ve Core Web Vitals bir sıralama faktörüdür.
  • Güven sinyalleri dönüşüme etki eder. Güvenlik uyarıları e-ticaret sitelerinde ödeme tamamlama oranlarını yerle bir eder.

Süresi dolmuş bir sertifika, sıralamalarda yavaş bir düşüş değil; anında yaşanan bir kesintidir.

Sıkça Sorulan Sorular

SSL ile TLS aynı şey mi? İşlevsel olarak evet. SSL, kullanımdan kaldırılmış öncüldür; bugün kullanılan her şey TLS'tir. "SSL sertifikası" adı alışkanlıktan devam ediyor.

Üyelik girişi olmayan küçük bir site için SSL gerekli mi? Evet. Tarayıcılar veri toplayıp toplamadığına bakmaksızın her düz HTTP sayfasını "Güvenli değil" olarak işaretler ve Google HTTPS sürümünü tercih ederek dizine ekler.

Ücretsiz sertifika SEO'ma zarar verir veya daha az güvenilir mi görünür? Hayır. Tarayıcılar ücretsiz Let's Encrypt sertifikası ile ücretli sertifika için birebir aynı kilit simgesini gösterir ve Google ikisi arasında ayrım yapmaz.

Sertifikamın süresi dolduğu anda ne olur? Tarayıcılar erişimi anında uyarı ekranıyla engeller, API'ler hata vermeye başlar ve sertifikayı doğrulayan mobil uygulamalar çalışmaz. Ek süre (grace period) yoktur.

Alt alan adlarım için kaç sertifika gerekir? Ya her alt alan adı için ayrı bir sertifika ya da hepsini kapsayan tek bir Wildcard sertifika. Üç-dört alt alan adını geçtiğinizde Wildcard genellikle hem daha ucuz hem işletmesi çok daha kolaydır.

Tek bir sertifika birden fazla sunucuda kullanılabilir mi? Evet — aynı sertifikayı ve özel anahtarı istediğiniz kadar sunucuya kurabilirsiniz. Asıl zor kısım, onu her yere dağıtmak ve her yerde yenilemektir; otomasyonun çözdüğü sorun tam olarak budur.


Sertifikaları Elle Yönetmeyi Bırakın

SSL'i anlamak işin kolay yarısı. Zor yarısı, her sunucudaki, her cihazdaki ve her hosting panelindeki sertifikayı sürekli geçerli tutmak — üstelik 2029'da 47 güne inecek olan 100 günlük bir saate karşı.

Certinite tüm yaşam döngüsünü otomatikleştirir:

  • Tek panelden ücretsiz Let's Encrypt veya ticari sertifika üretin.
  • Wildcard dâhil, HTTP-01 veya DNS-01 ile otomatik doğrulama yapın.
  • IIS, NGINX, Apache, Tomcat, cPanel, Plesk, F5 BIG-IP, FortiGate, AWS ACM, Azure Key Vault ve daha fazlasına doğrudan dağıtın.
  • Süre dolmadan çok önce otomatik yenileyin, sorun çıkarsa proaktif uyarı alın.

Ücretsiz hesap oluşturun ve ilk otomatik sertifikanızı birkaç dakikada üretin.