SSL Sertifika Ömürleri Kısalıyor: Otomasyonsuz Dönem Kapandı

Özet: Sertifika azami ömrü Mart 2026'da 200 güne indi; takvim 2027'de 100, 2029'da 47 güne inecek. Yılda bir elle yenileme alışkanlığı matematiksel olarak bitti — çözüm sertifika envanteri, ACME tabanlı otomasyon ve bitişe 30 gün kala öten izleme düzenidir.
Web sitenizin adres çubuğundaki kilit simgesinin arkasında bir takvim işler: SSL/TLS sertifikaları belirli aralıklarla yenilenmek zorundadır ve bu aralık, sektörün ortak kural koyucusu tarafından adım adım kısaltılıyor. Mart 2026'dan itibaren yeni sertifikalar en fazla yaklaşık 200 gün geçerli; takvimin devamı da ilan edilmiş durumda — 2027'de yaklaşık 100 gün, 2029'da 47 gün. "Yılda bir gün sertifika işi" düzeniyle çalışan işletmeler için bu, sessiz ama kesin bir işleyiş değişikliği: aynı iş önce yılda iki-üç kez, birkaç yıl içinde ise neredeyse her ay kapıya gelecek.
Neden Kısaltılıyor?
Karar keyfi değil. Uzun ömürlü sertifikaların iki yapısal derdi var: ele geçirilen ya da yanlış düzenlenen bir sertifika, ömrü boyunca tehdit olarak kalıyor (iptal mekanizmaları pratikte yeterince güvenilir çalışmıyor) ve kriptografik standartlar değiştiğinde eski sertifikalar sistemde yıllarca sürükleniyor. Kısa ömür, hatalı veya çalınmış sertifikanın etki penceresini daraltıyor ve tüm ekosistemi yeniliklere hızlı uyum sağlar hale getiriyor. Bedeli ise operasyonel: yenileme sıklığı artıyor ve bu yük, elle taşınabilir olmaktan çıkıyor.
İşletmenize Etkisi: Basit Bir Matematik
| Dönem | Azami ömür | Sertifika başına yıllık yenileme | 10 sertifikalı işletmede yıllık işlem |
|---|---|---|---|
| Eski düzen | ~13 ay | 1 | 10 |
| Mart 2026'dan itibaren | ~200 gün | 2 | ~20 |
| Mart 2027'den itibaren | ~100 gün | 4 | ~37 |
| Mart 2029'dan itibaren | 47 gün | ~8 | ~78 |
Elle yürütülen her yenileme; hatırlama, satın alma/imzalama, kurulum ve doğrulama adımlarından oluşur ve her adım bir unutma fırsatıdır. Süresi geçen sertifikanın faturası da bellidir: siteye giren her müşteri tarayıcı uyarısıyla karşılanır, e-posta istemcileri bağlantıyı reddeder, entegrasyonlar sessizce durur. Yılda 78 elle işlemin hatasız yürümesi gerçekçi bir beklenti değildir — tasarım gereği bu takvim, otomasyonu zorunlu kılmak için var.
İlk Adım: Sertifika Envanteri
Çoğu işletme sorulduğunda "bir web sitemiz var" der; tarama başka konuşur. Sertifika taşıyan tipik noktalar:
- Web sitesi ve varsa alt alan adları (stage, portal, api)
- E-posta sunucusu/geçidi ve web posta arayüzü
- VPN uç noktası ve güvenlik duvarı yönetim arayüzü
- NAS, kamera kayıt cihazı, yazıcı gibi yönetim panelli cihazlar
- İç uygulamalar ve servisler arası (API) iletişim
Envanter çıkarken her satıra üç bilgi yazılır: sertifikayı kim veriyor, nereye kurulu, yenilemeyi bugün kim/ne yapıyor. Bu tablo yoksa otomasyon konuşmak erkendir; hangi kapının takvime bağlı olduğunu bilmeden takvimi hızlandıramazsınız.
Çözüm: ACME ile Otomatik Yenileme
İyi haber şu ki bu problem yıllar önce çözüldü: ACME protokolü, sertifikanın talebini, doğrulamasını, kurulumunu ve yenilenmesini insansız yürütür. Let's Encrypt ekosistemi bu düzenin kanıtıdır — 90 günlük sertifikalarla yıllardır milyonlarca site sorunsuz çalışıyor, çünkü kimse onları elle yenilemiyor. Ticari sertifika sağlayıcıları da aynı protokolü sunuyor; yani "kurumsal sertifika = elle işlem" denklemi geçerliliğini yitirdi. Pratikte üç desen görülür:
- Web sunucusunda yerleşik ACME: Modern web sunucuları ve ters vekiller yenilemeyi kendi başına yürütür — kurulumu en zahmetsiz yol.
- Merkezî ACME istemcisi: Sertifikalar tek noktadan alınıp ilgili sistemlere dağıtılır; çok servisli yapılarda yönetimi sadeleştirir.
- DNS doğrulamalı joker sertifika: Alt alan adı kalabalık yapılarda DNS tabanlı doğrulama ile tek joker sertifika yönetmek işi azaltır; DNS sağlayıcısının API desteği ön şarttır.
Otomasyona alınamayan istisnalar hep çıkar — API'si olmayan eski bir cihaz, imza zinciri özel bir entegrasyon. Doğru yaklaşım istisnaları yok saymak değil, ayrı bir "elle yenilenenler" listesinde, bitiş tarihinden haftalar önce öten hatırlatmalarla yaşatmaktır. Kurulum ayrıntılarını SSL/TLS yenileme otomasyonu rehberinde anlatmıştık; bu yazının konusu, o rehberi "yapılsa iyi olur"dan "yapılmak zorunda"ya taşıyan takvimdir.
Son Katman: İzleme
Otomasyon da izlenmelidir; sessizce bozulan yenileme işi, süre dolana kadar fark edilmez. Sağlıklı düzende tüm sertifikaların bitiş tarihleri izleme sistemine bağlanır ve 30 gün kala uyarı, 14 gün kala alarm üretilir. Böylece hata payı, müşterinin gördüğü tarayıcı uyarısı değil, BT'nin gördüğü bildirim olur.
Bu Dönüşümde Yamanlar Bilişim Ne Üstlenir?
Sertifika çalışmalarımız üç adımda ilerler: önce dış taramayla ve envanterle sertifika haritanız çıkarılır; sonra otomasyona alınabilen her nokta ACME düzenine bağlanır; istisnalar takvimli izleme listesine yazılır ve bitişler alarm kapsamına alınır. Bakım anlaşmalı müşterilerimizde sertifika sağlığı aylık kontrol kalemidir — 47 günlük döneme bugünden hazır bir düzenle girilir. Güvenlik tarafındaki yaklaşımımız Kurumsal Siber Güvenlik sayfasında.
SSS
Sıkça Sorulan Sorular
Elimizdeki bir yıllık sertifika ne olacak; iptal mi ediliyor?
Hayır, mevcut sertifikalar süresinin sonuna kadar geçerlidir. Kurallar yeni düzenlenen sertifikalara uygulanır — yani değişikliği ilk yenilemenizde hissedersiniz.
Ücretsiz sertifika kurumsal kullanım için güvenilir mi?
Şifreleme gücü açısından ücretli sertifikayla aynıdır; tarayıcılar ikisine de aynı kilidi gösterir. Fark; doğrulama türü, kurumsal destek ve bazı özel senaryolardadır. KOBİ web varlıklarının büyük bölümü için ACME tabanlı ücretsiz sertifika, otomasyonuyla birlikte, elle yenilenen ücretli sertifikadan fiilen daha güvenli bir işletim sunar — çünkü süresi geçmez.
Sertifikamız e-imza ve KEP işlemlerini de etkiler mi?
Hayır; bu kurallar sunucu (SSL/TLS) sertifikaları içindir. E-imza, mali mühür ve KEP sertifikaları ayrı mevzuat ve takvimle yönetilir — onların yenileme düzeni bu değişiklikten bağımsız sürer.
Cihazlarımızın yönetim panelleri iç ağda; onlar için de mi uğraşalım?
İç ağdaki panellerde süresi geçmiş sertifika tarayıcı uyarısı üretir ve ekibi "uyarıyı geç" alışkanlığına iter — bu alışkanlık, gerçek bir saldırı sayfasındaki uyarının da geçilmesi demektir. İç sistemleri de envantere almak, mümkünse iç sertifika düzenine bağlamak doğru pratiktir.
Takvim yine değişir mi?
Yön bellidir: daha kısa ömür, daha fazla otomasyon. Ara tarihlerde ayarlama olabilir ama geriye dönüş beklenmiyor. Otomasyonu kuran işletme için takvimin hızı önemsizleşir — 200 gün de 47 gün de aynı sistemin parametresidir.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Siber Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

AI Destekli Oltalama ve Deepfake Ses: Yeni Nesil Dolandırıcılığa Karşı Savunma
Bozuk Türkçesinden tanınan oltalama mailleri tarihe karıştı; yapay zekâ kusursuz dil, deepfake ise tanıdık ses üretiyor. "Patron sesli" havale talimatlarına ve kişiselleştirilmiş oltalamaya karşı süreç ve teknik savunma katmanlarını anlatıyoruz.

Senaryo Analizi: Ayrılan Çalışanın Hesapları Açık Kalırsa Ne Olur?
İşten ayrılan satış temsilcisinin CRM erişimi üç ay sonra hâlâ açıktı — fark edilme şekli ise bir müşterinin masum sorusu oldu. Temsili bu vakayla offboarding boşluğunun gerçek maliyetini ve aynı gün kapanan hesap düzeninin nasıl kurulduğunu anlatıyoruz.

Bitwarden Kurumsal Kurulum: Organizasyon, Koleksiyonlar ve Politikalar
Şifre yöneticisi kararını verdiniz; şimdi iş doğru kurmakta. Bitwarden'ın organizasyon yapısını, departman bazlı koleksiyon tasarımını, zorunlu politikaları ve Excel'deki şifre listesinden güvenli göçü adım adım anlatıyoruz.