SSL Sertifikası Nedir? SSL/TLS Nasıl Çalışır? Kapsamlı Rehber (2026 - 2027)
SSL sertifikası, alan adınızı bir kriptografik anahtar çiftine bağlayan küçük bir dijital dosyadır. Tarayıcıların sunucunuza gönderdiği her şeyi şifrelemesini ve karşılarındaki sitenin gerçekten siz olduğunuzu, bir sahtekâr olmadığını doğrulamasını sağlar. Adres çubuğundaki kilit simgesi ile ziyaretçilerinizi anında kaçıran "Bağlantınız gizli değil" uyarı ekranı arasındaki fark tam olarak budur.
Bu rehberde SSL sertifikasının ne olduğunu, SSL/TLS el sıkışmasının nasıl işlediğini, DV, OV ve EV sertifikaları arasındaki farkı, Wildcard ve çoklu alan adı sertifikalarının ne zaman gerektiğini, sertifikanın nasıl alınacağını ve SSL sertifikası geçerlilik sürelerinin neden manuel yenilemeyi kısa süre içinde imkânsız hâle getireceğini anlatıyoruz.
SSL Sertifikası Nedir?
Teknik olarak "SSL", yıllar önce emekliye ayrılmış bir protokolün adıdır. Bugün üretilen her sertifika aslında bir TLS sertifikasıdır ve tüm modern tarayıcılar TLS 1.2 veya TLS 1.3 konuşur. Ancak "SSL" ismi yerleştiği için günlük kullanımda "SSL sertifikası", "TLS sertifikası" ve "HTTPS sertifikası" aynı şeyi ifade eder.
Bir SSL sertifikası aynı anda üç iş yapar:
- Şifreleme. Tarayıcı ile sunucunuz arasında geçen her şey — parolalar, kart numaraları, oturum çerezleri, form verileri — aradaki hiç kimse tarafından okunamaz hâle gelir: kafedeki Wi-Fi, internet sağlayıcısı veya aynı ağdaki bir saldırgan.
- Kimlik doğrulama. Güvenilir bir Sertifika Otoritesi (CA), sertifikanızı imzalamadan önce alan adının gerçekten sizin kontrolünüzde olduğunu doğrular. Tarayıcının
bankaniz.comadresinin gerçekten o site olduğuna güvenmesini sağlayan şey bu imzadır. - Bütünlük. Bağlantı kurcalamaya karşı korumalıdır. Veri yolda değiştirilirse tarayıcı bunu fark eder ve bağlantıyı keser.
Kimlik doğrulaması olmayan bir şifreleme işe yaramazdı: Bir saldırganla kusursuz biçimde gizli bir sohbet etmiş olurdunuz. Kilit simgesini anlamlı kılan şey CA imzasıdır.
SSL/TLS El Sıkışması Nasıl Çalışır?
Sayfanızın tek bir baytı bile gönderilmeden önce tarayıcı ile sunucu arasında TLS el sıkışması adı verilen kısa bir müzakere yapılır. Sadeleştirilmiş hâliyle şöyle işler:
- Client Hello. Tarayıcı bağlanır ve desteklediği TLS sürümleri ile şifreleme takımlarını listeler.
- Server Hello + Sertifika. Sunucunuz bir şifreleme takımı seçer ve açık anahtarınızı, güvenilir bir köke kadar uzanan ara sertifika zinciriyle birlikte gönderir.
- Doğrulama. Tarayıcı zinciri işletim sistemindeki kök sertifikalarla karşılaştırır, sertifikanın ziyaret edilen alan adını kapsadığını, süresinin dolmadığını ve iptal edilmediğini kontrol eder.
- Anahtar değişimi. İki taraf ortak bir oturum anahtarı üretir. TLS 1.3'te bu, geçici (ephemeral) Diffie-Hellman ile yapılır; böylece özel anahtarınız ileride sızsa bile geçmiş trafik güvende kalır. Buna ileri gizlilik (forward secrecy) denir.
- Şifreli oturum. Asıl HTTP istek ve yanıtları, hızlı çalışan bu simetrik oturum anahtarı üzerinden akar.
TLS 1.3'te tüm bu süreç tek bir gidiş-dönüşte tamamlanır. Özel anahtarınız asla sunucunuzdan çıkmaz — yalnızca el sıkışma sırasında sahiplik kanıtı olarak kullanılır. Özel anahtar sızıntısının gerçek bir acil durum sayılmasının ve sertifika ömürlerinin kısaltılmasının nedeni budur.
Bir Sertifikanın İçinde Ne Var?
Herhangi bir tarayıcıda kilit simgesine tıklayarak şu alanları inceleyebilirsiniz:
| Alan | Anlamı |
|---|---|
| Common Name (CN) / SAN | Sertifikanın geçerli olduğu alan adları. Modern tarayıcılar yalnızca Subject Alternative Name listesine güvenir, eski CN alanına değil. |
| Issuer | Sertifikayı imzalayan Sertifika Otoritesi (Let's Encrypt, Sectigo, DigiCert…). |
| Valid from / Valid to | Geçerlilik aralığı. Bu aralığın dışında tarayıcılar sertifikayı doğrudan reddeder. |
| Açık anahtar | Anahtar çiftinizin açık yarısı; genellikle RSA 2048-bit veya ECDSA P-256. |
| İmza | CA'nın yukarıdaki tüm veriler üzerindeki kriptografik imzası. |
| Seri numarası | İptal (CRL / OCSP) ve denetim kayıtları için kullanılan benzersiz kimlik. |
Doğrulama Seviyesine Göre SSL Sertifikası Türleri
Üç seviyede de şifreleme gücü birebir aynıdır. Değişen tek şey, CA'nın sertifikayı vermeden önce sizinle ilgili ne kadar doğrulama yaptığıdır.
| Tür | CA neyi doğrular | Verilme süresi | Tipik kullanım |
|---|---|---|---|
| DV (Alan Adı Doğrulama) | Yalnızca alan adının sizin kontrolünüzde olduğunu | Saniyeler / dakikalar | Bloglar, SaaS, çoğu canlı site, API'ler |
| OV (Kurum Doğrulama) | Alan adı kontrolü ve şirketinizin yasal varlığını | 1–3 iş günü | Kurumsal siteler, giriş portalları, intranet |
| EV (Genişletilmiş Doğrulama) | Kapsamlı yasal, fiziksel ve operasyonel inceleme | 3–10 iş günü | Bankacılık, finans, yüksek hacimli e-ticaret |
Yaygın bir yanılgı, EV sertifikalarının "daha güvenli" olduğudur. Değildir — kriptografi tamamen aynıdır. Üstelik tarayıcılar adres çubuğundaki yeşil şirket adını yıllar önce kaldırdı; dolayısıyla EV'nin görünür faydası çoğu site için artık çok sınırlı. Projelerin ezici çoğunluğu için doğru seçim DV'dir.
Kapsama Göre SSL Sertifikası Türleri
| Tür | Kapsadığı | Örnek |
|---|---|---|
| Tek alan adı | Tek bir alan adı (genellikle www varyantıyla birlikte) |
example.com |
| Wildcard (Joker) | Bir alan adı ve tüm birinci seviye alt alan adları | *.example.com → api., shop., mail. |
| Çoklu alan adı (SAN/UCC) | Tek sertifikada birbirinden bağımsız birden çok alan adı | example.com, example.net, marka.org |
| Çoklu Wildcard | Birden çok alan adı ve her birinin sınırsız alt alan adı | *.example.com + *.marka.org |
Wildcard yalnızca tek seviyeyi kapsar: *.example.com, shop.example.com adresini korur ancak eu.shop.example.com adresini korumaz. Ayrıca Wildcard sertifikalar yalnızca DNS-01 doğrulaması ile alınabilir, HTTP-01 ile alınamaz. Ayrıntılar için Wildcard SSL otomasyonu rehberimize göz atabilirsiniz.
Ücretsiz SSL mi, Ücretli SSL mi?
Let's Encrypt, ücretsiz, otomatik ve herkesçe güvenilen DV sertifikaları verir; tarayıcılar bunları ücretli sertifikalarla birebir aynı şekilde işler. Şifreleme kalitesi aynıdır. Web sitelerinin önemli bir bölümü için doğru cevap ücretsizdir.
Ücretli ticari sertifikalar şu durumlarda hâlâ anlamlıdır:
- Mevzuat veya satın alma süreçleri OV / EV doğrulaması şart koşuyorsa.
- Garanti gerekiyorsa — ticari CA'lar hatalı sertifika üretiminde mali sorumluluk taşır.
- 90 günden uzun geçerlilik ile yenileme sıklığını azaltmak istiyorsanız.
- Üreticinin ticari CA zorunlu tuttuğu donanım cihazları (güvenlik duvarları, yük dengeleyiciler) söz konusuysa.
- Bir sorun çıktığında SLA'lı destek istiyorsanız.
Dürüst özet: Belirli bir iş veya uyumluluk gerekliliği sizi ticari sertifikaya zorlamıyorsa ücretsiz Let's Encrypt'i seçin. Güncel rakamlar için 2027 SSL fiyatları yazımıza bakın.
SSL Sertifikası Nasıl Alınır?
Süreç, hangi CA'yı seçerseniz seçin aynıdır:
- Anahtar çifti ve CSR oluşturun. Sertifika İmzalama İsteği (CSR), açık anahtarınızı ve alan adlarınızı içerir. Özel anahtar her zaman sunucunuzda kalır.
- Alan adı kontrolünü kanıtlayın. Yöntemler aşağıda.
- İmzalı sertifikayı ve ara sertifika zincirini CA'dan alın.
- Sertifika, özel anahtar ve tam zinciri web sunucunuza (NGINX, Apache, IIS) veya cihazınıza kurun.
- Süresi dolmadan yenileyin — kesintilerin büyük çoğunluğu tam bu adımda yaşanır.
HTTP-01 ve DNS-01 Doğrulaması
| HTTP-01 | DNS-01 | |
|---|---|---|
| Nasıl çalışır | CA, http://alanadiniz/.well-known/acme-challenge/ altındaki bir token dosyasını okur |
_acme-challenge.alanadiniz adresine bir TXT kaydı eklersiniz |
| Gereksinim | 80 portunun internetten erişilebilir olması | DNS bölgenize erişim (tercihen API ile) |
| Wildcard | Desteklenmez | Zorunludur |
| Uygun olduğu yer | Standart, herkese açık web siteleri | Wildcard, iç sunucular, güvenlik duvarı arkasındaki sistemler |
Ayrıntılı karşılaştırma için HTTP-01 ve DNS-01 ACME doğrulaması yazımıza bakabilirsiniz.
Geçerlilik Süreleri Hızla Kısalıyor
Bu, sektördeki en önemli operasyonel değişiklik ve süreç çoktan başladı. CA/Browser Forum'un SC-081v3 oylaması, herkesçe güvenilen tüm TLS sertifikalarının azami ömrü için bağlayıcı bir takvim belirledi:
| Yürürlük tarihi | Azami geçerlilik | Doğrulama verisi yeniden kullanımı |
|---|---|---|
| 15 Mart 2026 öncesi | 398 gün | 398 gün |
| 15 Mart 2026 | 200 gün | 200 gün |
| 15 Mart 2027 | 100 gün | 100 gün |
| 15 Mart 2029 | 47 gün | 10 gün |
200 günlük kademe şu anda yürürlükte. Mart 2027'den itibaren dünyadaki hiçbir CA 100 günden uzun geçerli sertifika veremeyecek; bu da sertifika başına yılda yaklaşık dört yenileme demek. 2029'da bu sayı sekize çıkıyor ve alan adı doğrulama verisi yalnızca 10 gün yeniden kullanılabildiği için neredeyse her yenilemede baştan doğrulama gerekecek.
Pratik sonuç net: Manuel sertifika yönetimi çalışmaz hâle geliyor. Yılda bir kez can sıkıcı olan bir iş, sahip olduğunuz her alan adı için yılda dört ila sekiz kez tekrarlandığında sürdürülemez.
Sık Karşılaşılan SSL Hataları ve Nedenleri
| Tarayıcı hatası | Gerçek nedeni | Çözüm |
|---|---|---|
NET::ERR_CERT_DATE_INVALID |
Sertifikanın süresi dolmuş | Yenileyin — ve otomatikleştirin |
NET::ERR_CERT_COMMON_NAME_INVALID |
Alan adı SAN listesinde yok | Doğru alan adını içerecek şekilde yeniden üretin |
NET::ERR_CERT_AUTHORITY_INVALID |
Ara sertifika zinciri eksik veya sertifika self-signed | Yalnızca uç sertifikayı değil tam zinciri kurun |
ERR_SSL_PROTOCOL_ERROR |
Eski TLS sürümü veya şifreleme takımı uyuşmazlığı | TLS 1.2/1.3'ü açın, SSLv3 ve TLS 1.0/1.1'i kapatın |
| Karışık içerik (mixed content) uyarısı | HTTPS sayfası http:// kaynak yüklüyor |
Tüm kaynakları HTTPS üzerinden sunun |
Eksik zincir sorunu hem en yaygın hem de en yanıltıcı olanıdır: Site çoğu zaman masaüstü tarayıcınızda (ara sertifikaları önbelleğe aldığı için) sorunsuz görünürken mobil cihazlarda ve API istemcilerinde hata verir.
SSL Sertifikası ve Google SEO
HTTPS, 2014'ten beri Google'ın doğruladığı bir sıralama sinyali; ancak dolaylı etkileri sıralama artışından çok daha önemli:
- Süresi dolmuş sertifika sitenizi tamamen erişilemez yapar. Kullanıcılar tam sayfa uyarı ekranıyla karşılaşır, hemen çıkma oranı %100'e yaklaşır ve etkileşim sinyalleri çöker.
- Googlebot geçersiz sertifikalı bir siteyi tarayamaz, dolayısıyla sayfalar dizinden düşer.
- HTTP/2 ve HTTP/3 tüm tarayıcılarda TLS zorunlu kılar. Bu protokollerin getirdiği hız kazanımı için HTTPS ön koşuldur ve Core Web Vitals bir sıralama faktörüdür.
- Güven sinyalleri dönüşüme etki eder. Güvenlik uyarıları e-ticaret sitelerinde ödeme tamamlama oranlarını yerle bir eder.
Süresi dolmuş bir sertifika, sıralamalarda yavaş bir düşüş değil; anında yaşanan bir kesintidir.
Sıkça Sorulan Sorular
SSL ile TLS aynı şey mi? İşlevsel olarak evet. SSL, kullanımdan kaldırılmış öncüldür; bugün kullanılan her şey TLS'tir. "SSL sertifikası" adı alışkanlıktan devam ediyor.
Üyelik girişi olmayan küçük bir site için SSL gerekli mi? Evet. Tarayıcılar veri toplayıp toplamadığına bakmaksızın her düz HTTP sayfasını "Güvenli değil" olarak işaretler ve Google HTTPS sürümünü tercih ederek dizine ekler.
Ücretsiz sertifika SEO'ma zarar verir veya daha az güvenilir mi görünür? Hayır. Tarayıcılar ücretsiz Let's Encrypt sertifikası ile ücretli sertifika için birebir aynı kilit simgesini gösterir ve Google ikisi arasında ayrım yapmaz.
Sertifikamın süresi dolduğu anda ne olur? Tarayıcılar erişimi anında uyarı ekranıyla engeller, API'ler hata vermeye başlar ve sertifikayı doğrulayan mobil uygulamalar çalışmaz. Ek süre (grace period) yoktur.
Alt alan adlarım için kaç sertifika gerekir? Ya her alt alan adı için ayrı bir sertifika ya da hepsini kapsayan tek bir Wildcard sertifika. Üç-dört alt alan adını geçtiğinizde Wildcard genellikle hem daha ucuz hem işletmesi çok daha kolaydır.
Tek bir sertifika birden fazla sunucuda kullanılabilir mi? Evet — aynı sertifikayı ve özel anahtarı istediğiniz kadar sunucuya kurabilirsiniz. Asıl zor kısım, onu her yere dağıtmak ve her yerde yenilemektir; otomasyonun çözdüğü sorun tam olarak budur.
Sertifikaları Elle Yönetmeyi Bırakın
SSL'i anlamak işin kolay yarısı. Zor yarısı, her sunucudaki, her cihazdaki ve her hosting panelindeki sertifikayı sürekli geçerli tutmak — üstelik 2029'da 47 güne inecek olan 100 günlük bir saate karşı.
Certinite tüm yaşam döngüsünü otomatikleştirir:
- Tek panelden ücretsiz Let's Encrypt veya ticari sertifika üretin.
- Wildcard dâhil, HTTP-01 veya DNS-01 ile otomatik doğrulama yapın.
- IIS, NGINX, Apache, Tomcat, cPanel, Plesk, F5 BIG-IP, FortiGate, AWS ACM, Azure Key Vault ve daha fazlasına doğrudan dağıtın.
- Süre dolmadan çok önce otomatik yenileyin, sorun çıkarsa proaktif uyarı alın.
Ücretsiz hesap oluşturun ve ilk otomatik sertifikanızı birkaç dakikada üretin.