SSL Sertifikası Süresi Doldu: Şimdi Ne Yapmalı? (Ve Tekrarını Nasıl Engellersiniz)
SSL sertifikası süresi dolduğunda izleme ekranı çoğu zaman sakin kalır; tarayıcı sakin kalmaz. Kırmızı uyarı, NET::ERR_CERT_DATE_INVALID, “site çöktü” diye açılan ticket’lar—oysa web sunucusu 443’te hâlâ cevap veriyor olabilir. Güven zinciri kırılmıştır; uygulama ayakta olsa bile kullanıcı için site ölüdür.
Bu yazı, prod’da sertifika öldüğünde izlediğimiz sıra: önce HTTPS’i ayağa kaldır, sonra yenileme yolunu düzelt ki doksan gün sonra aynı yerde olmayasın.
Önce Gerçekten Süre mi Doldu, Anlayın
Yeniden sertifika üretmeden arızayı kanıtlayın.
Erişebildiğiniz bir makineden:
echo | openssl s_client -connect ornek.com:443 -servername ornek.com 2>/dev/null | openssl x509 -noout -dates -subject
notAfter geçmişteyse süre dolumu (veya çok nadir NTP kayması) vardır. Gizli pencerede tarayıcı hatasının tam metnine bakın. “Güvenilmiyor” veya “eksik zincir” başka işler; eksik SSL sertifika zinciri rehberine bakın.
Yaprak hâlâ geçerliyken ara sertifika süresi dolmuşsa tarayıcı neredeyse aynı korkutucu ekranı gösterir. Bu yüzden IIS veya Apache’ye yalnız yaprağı yapıştırmak yetmez.
Bir Saat İçinde HTTPS’i Geri Getirin
Sertifikanın nasıl alındığına uyan en kısa yolu seçin.
Yol A — ACME hâlâ sizin elinizde (Let's Encrypt / AutoSSL)
HTTP-01 veya DNS-01 çalışıyorsa, son sertifikayı veren aynı istemciyle zorla yenileyin. Aynı vhost’ta Certbot + AutoSSL + rastgele cron karıştırmak, iki sertifikanın bağ için kavga etmesine yol açar.
- cPanel: WHM → AutoSSL → hesap için çalıştırın; “not after” taze mi bakın. Ayrıntı: cPanel SSL otomasyonu.
- Plesk: Let's Encrypt eklentisini domain için yeniden koşturun; wildcard DNS hatalarına dikkat. Plesk SSL otomasyonu.
- IIS / Windows: Dizüstü bilgisayarda ürettiğiniz PFX’i elle import etmek yerine yenile-ve-bağla döngüsünü tek yerden yürütün. Arka plan: IIS'te Let's Encrypt otomasyonu.
Yol B — Ticari sertifika, dosyalar diskte
DV/OV’yi dışarıdan aldıysanız ve özel anahtar duruyorsa:
- Mümkünse aynı CSR/anahtar ile CA’da (veya reseller’da) yenileyin / reissue edin.
- Yalnız yaprak değil, yaprak + ara zincir (full chain) indirin.
- Yığına uygun formatta kurun—Nginx/Apache için PEM, IIS için sıkça PFX. PEM PFX farkı.
- Sunucuyu reload edin (
nginx -s reload,systemctl reload httpd, IIS bağlamı).
Özel anahtar yoksa eski sertifikayı “diriltemezsiniz”. Yenisini alın, DCV’yi yeniden geçin; anahtar kaybını evrak işi değil olay olarak işleyin.
Yol C — Günlük yaşamadığınız cihaz / panel
Firewall ve yük dengeleyiciler, CA yeni sertifikayı verdikten sonra uzun süre eskisini sunmaya devam eder. TLS’i gerçekten sonlandıran cihaza (F5, FortiGate vb.) yeni malzemeyi itin. FortiGate notları: FortiGate SSL sertifikası.
Trafik Yeşildikten Sonra: Yenileme Neden Patladı?
Süre dolumu belirtilir. Sık kök nedenler:
| Neden | Ne görürsünüz | Yön |
|---|---|---|
| HTTP-01 engelli | ACME zaman aşımı / /.well-known 404 |
Docroot, CDN bypass veya DNS-01 |
| DNS-01 TXT bayat | Challenge sonsuza kadar pending | API yetkisi; artakalan TXT temizliği |
| AutoSSL domain atladı | Panel log: local HTTP challenge failed | Proxy, HTTPS yönlendirme döngüsü, eksik alias |
| Takvimle yenileme | İnsan unuttu | İnsanı döngüden çıkarın |
| Kısalan kamuya açık ömürler | Yılda daha çok yenileme | Otomasyon zorunluluk olur |
CA/Browser Forum takvimi geçerlilikleri sıkıştırıyor—SSL sertifikası süreleri ve maliyet için 2027 SSL fiyatları. Yılda dört sessiz yenileme, bir gürültülü kesintiden iyidir.
Pratik “Bir Daha Olmasın” Listesi
- TLS sonlandıran her hostname’i envantere alın—www, API, webmail, müşterinin bir şekilde bookmarkladığı staging.
- Sertifika yolu başına tek sahip—panel AutoSSL veya merkezi ACME veya ticari otomasyon; üçü birden değil.
- 21 / 14 / 7 gün kala uyarın; yalnız süre dolumuna değil, başarısız yenilemeye de alarm koyun.
- Bir kez geri yüklemeyi deneyin: lab’de zorla yenileyip bind + reload doğrulayın.
- Özel anahtarın nerede olduğunu yazın (HSM, ajan deposu, panel)—olmadan ticari reissue koşuya döner.
MSP’ler: kiracı envanterlerini ayırın ama tek yerden izleyin. Excel’deki “bitiş tarihi” sütunu çabuk eskiri; çok kiracılı kontrol düzlemi sıkıcı ama işe yarayan alternatiftir.
Certinite Buraya Nasıl Oturur?
Certinite “sertifika dosyası var”dan sonrasını hedefler: yenilemeyi zamanla, ACME veya ticari üretimi çalıştır, Windows ajanı / Linux hedef / bağlayıcıya kur—sabah 02:00’de PEM yapıştırmadan. Ücretsiz Let's Encrypt ile ücretli DV aynı operasyon modelinde yaşayabilir; tür seçiyorsanız ücretsiz vs ücretli SSL.
Olay anında yalnız hızlı ticari DV lazımsa satın alma akışını kullanın, sonraki döngüyü otomatikleştirin: SSL nasıl alınır.
SSS
Yenilemek SEO’yu bozar mı?
Kısa HTTPS kesintisi erişilebilirlik metriklerini sarsabilir; forum efsanesindeki gibi Google’ın “SSL süresi doldu” diye özel bir ceza kutusu yoktur. Güveni çabuk düzeltin, 301’leri koruyun. Kalıcı HTTP veya sürekli sertifika hatası asıl zarardır.
Domain’i yeniden doğrulamadan süresi dolmuş sertifikayı uzatabilir miyim?
Hayır. Süre dolduysa (veya iptalse) yeni üretim ve taze domain kontrol doğrulaması gerekir.
Let's Encrypt ~90 günde bittiği için daha mı güvensiz?
Kripto tarafı sorun değil; operasyon yükü daha yüksek. HTTP-01/DNS-01 sağlam ve izleniyorsa ücretsiz DV çok iyidir. Yenileme elle ise yıllık fatura sizi kurtarmaz—ömürler daha da kısalınca hele.
Uyarıyı yalnız bazı kullanıcılar görüyorsa?
Klasik CDN / bölgesel PoP / yük dengeleyicide tek düğümde eski sertifika. Birden fazla ağdan bakın; yalnız origin’e değil her terminator’a bakın.
Özet
SSL süresi dolduğunda TLS’i sonlandıran cihazda güvenilir zinciri geri koyun; sonra tarihin geçmesine izin veren elle yenilemeyi kaldırın. Kısalan kamuya açık ömürlerde otomasyon lüks değil varsayılandır.
İlgili: SSL nedir, HTTP-01 / DNS-01, fiyatlandırma.