Kaçınılması Gereken 7 SSL Sertifikası Yenileme Hatası
Yayınlanma tarihi: 16 Temmuz 2026

Bir sertifika başarıyla yenilenebilir ve yine de sitenizi çevrimdışı bırakabilir. SSL sertifikası yenileme hataları ile ilgili rahatsız edici kısım şudur: yenileme bildirimi ortadan kaybolabilir, ancak yeni sertifika hiç dağıtılmadığı, özel anahtarla eşleşmediği veya her uç nokta tarafından sunulmadığı için ziyaretçiler tarayıcı uyarısı görür.
Yenilemeyi takvim görevi olarak değil, kontrollü bir üretim değişikliği olarak ele alın. Sertifikayı, doğrulama yöntemini, sunucu yapılandırmasını ve herkese açık sonucu kontrol edin. Bu genellikle kısa bir prosedürdür. Ancak küçük bir kontrolü atlamak, ekibiniz için çok uzun bir sabah yaratabilir.
1. Bitiş tarihini tek bir kişinin takviminde takip etmek
Manuel bir hatırlatıcı, hiç hatırlatıcı olmamasından iyidir, ancak kırılgandır. İnsanlar rol değiştirir, paylaşılan gelen kutuları unutulur ve bir sertifika artık olağan yenileme sürecinin parçası olmayan bir alan adını kapsayabilir. Sertifikalar, özellikle birden fazla hizmette kullanıldıklarında, ekiplerin beklediğinden daha kısa geçerlilik sürelerine de sahip olabilir.
Birden fazla sorumlu kişiyi veya ekibi uyaran bitiş tarihi izleme sistemi kullanın. Yararlı bir takvim; bitişten 30 gün önce ilk uyarı, 14 gün kala daha güçlü bir uyarı ve yedi gün kala operasyonel bir eskalasyondur. İş açısından kritik alan adları için, yalnızca bir portala kaydedilmiş bitiş tarihini değil, 443 numaralı portta herkese açık olarak sunulan sertifikayı izleyin.
Bu ayrım önemlidir. Sertifika sağlayıcınız geçerli, yenilenmiş bir sertifika gösteriyor olabilir, ancak internet hâlâ eski sertifikayı bir yük dengeleyici, CDN, ters proxy veya ikincil sunucudan alıyor olabilir.
2. Otomatik yenilemenin otomatik dağıtım anlamına geldiğini varsaymak
Otomatik yenileme mükemmeldir, ancak sınırları vardır. ACME tabanlı birçok araç, TLS kullanan her hizmete otomatik olarak kurmadan yeni bir sertifika talep edip indirebilir. Nginx, Apache, HAProxy, posta sunucuları, Kubernetes ingress denetleyicileri ve uygulama proxy'lerinin her biri yeniden yükleme, yeniden başlatma veya yapılandırma güncellemesi gerektirebilir.
Yenilemeden sonra, hizmetin gerçekte hangi dosyalara başvurduğunu doğrulayın. Yaygın bir sorun, yenileme aracının yeni sertifikayı bir dizine yazarken web sunucusu yapılandırmasının hâlâ eski bir yolu işaret etmesidir. Bir diğeri ise başarılı bir yenilemeyi, ilgisiz bir yapılandırma hatası nedeniyle başarısız bir yeniden yüklemenin takip etmesidir.
Tek bir VPS için bu, yapılandırmayı doğrulamak ve web sunucusunu kesintisiz şekilde yeniden yüklemek kadar basit olabilir. Daha büyük bir ortamda, dağıtımı yenileme iş akışının parçası hâline getirin: yenile, dağıt, yeniden yükle, ardından ağ dışından test et. Günlükler artık yalnızca herkese açık uç nokta bunu doğruladığında aynı hikâyeyi anlatıyor olur.
3. Yenileme gününden önce alan adı doğrulamasını bozmak
Alan adı denetimi doğrulaması, birçok yenilemenin başarısız olduğu yerdir. HTTP-01 doğrulaması, sertifika yetkilisinin herkese açık web üzerinden belirli bir sınama dosyasına ulaşmasını gerektirir. DNS-01 doğrulaması doğru TXT kaydını gerektirir. Her iki yöntem de çevresindeki altyapı istikrarlı kaldığında güvenilirdir.
Sorunlar; bir web sitesi taşımasından, DNS sağlayıcısı değişikliğinden, yeni bir CDN kuralından veya bilinmeyen yolları engelleyen bir güvenlik politikasından sonra ortaya çıkar. Bir yönlendirme kuralı, doğrulama isteğini beklenmedik bir yere gönderebilir. Bir web uygulaması güvenlik duvarı bunu reddedebilir. DNS kayıtları bir hesapta yönetilirken sunucu başka bir hesapta yönetiliyor olabilir; bu en güzel DNS durumu değildir, ancak sahiplik net olduğunda kontrol altındadır.
Sertifikanın süresi dolmadan çok önce doğrulama yöntemini kontrol edin. HTTP-01 kullanıyorsanız, `/.well-known/acme-challenge/` yoluna herkese açık olarak erişilebildiğini ve bir uygulama veya proxy tarafından engellenmediğini doğrulayın. DNS-01 kullanıyorsanız, otomasyon kimlik bilgilerinin gerekli kayıtları oluşturma iznine hâlâ sahip olduğunu ve DNS sağlayıcınızın yayılma süresinin yenileme pencerenize uyduğunu doğrulayın.
Wildcard sertifikalar özel dikkat gerektirir. Bunlar genellikle DNS doğrulaması gerektirir; bu nedenle, DNS erişimini elinde tutan kişi müsait değilse son dakika yenilemesi zorlaşabilir.
4. Gerçekte kullandığınız alan adları için yanlış sertifikayı yenilemek
Bir sertifika genel olarak bir sunucuyu korumaz. Kendi Subject Alternative Name, yani SAN, alanında listelenen tam adları korur. `example.com` yenilemek, `www.example.com`, `api.example.com`, `shop.example.com` veya bir uygulama tarafından kullanılan müşteri alt alan adını otomatik olarak kapsamaz.
Yenilemeden önce, sertifikanın sunduğu her ana bilgisayar adının envanterini çıkarın. Yönlendirmeleri, API'leri, yönetici panellerini, herkese açık internete açık hazırlık ortamlarını ve aynı sertifikayı kullanıyorlarsa posta ile ilgili hizmetleri dahil edin. Ajanslar ayrıca white-label alan adlarını ve yıl içinde eklenmiş olabilecek müşteri alan adlarını da kontrol etmelidir.
Wildcard sertifikalara dikkat edin. `*.example.com` gibi bir wildcard, `app.example.com` gibi alt alan adlarının tek bir seviyesini kapsar. `api.eu.example.com` kapsamaz ve apex alan adı olan `example.com` alan adını otomatik olarak içermez. İhtiyacınız olan adları açıkça ekleyin ve bunları tek tek test edin.