
Sertifikanız bir gün süresini doldurur ve siteniz tarayıcıda güvenlik uyarısıyla karşılanır. Bunu genellikle bir müşteri telefonuyla öğrenirsiniz. Oysa bu, tamamen otomatikleştirilebilir bir iştir.
Bu yazı, sertifika yenilemesinin otomasyonunu ele alıyor.
Neden Elle Yönetilmemeli?
Elle yenileme birkaç nedenle sürdürülemez:
- Sertifika süreleri kısaldı. Yılda bir değil, birkaç ayda bir.
- Alan adı sayısı arttıkça takip zorlaşır.
- Hatırlatma e-postaları gözden kaçar.
- Yenileme sonrası servisi yeniden başlatmak gerekir.
- Sorumlu kişi ayrılırsa süreç kopar.
Birinci madde belirleyici bir değişimdir: sertifika geçerlilik süreleri giderek kısaldığı için, elle yenileme artık yılda birkaç kez tekrarlanan bir işe dönüştü.
Dördüncü madde ise en sık atlanan adımdır. Yeni sertifika dosyaları yerine konsa bile, web sunucusu yeniden yüklenmediği sürece eski sertifikayı sunmaya devam eder.
Otomasyon Nasıl Çalışır?
Otomatik sertifika süreci şu adımları izler:
- İstemci, sertifika otoritesine talep gönderir
- Otorite bir doğrulama görevi verir
- İstemci görevi tamamlar
- Otorite doğrulamayı kontrol eder
- Sertifika üretilir ve indirilir
- Servis yeniden yüklenir
Üçüncü adım iki farklı yöntemle yapılabilir ve seçim önemlidir: doğrulama ya web sunucusu üzerinden bir dosya sunarak ya da DNS'e geçici bir kayıt ekleyerek yapılır.
Bu iki yöntemin farkı, sonraki bölümde ele alınan yetenek farkını doğurur.
Doğrulama Yöntemi Seçimi
| Web tabanlı doğrulama | DNS tabanlı doğrulama |
|---|---|
| Kurulumu basit | DNS erişimi gerektirir |
| Site açık olmalı | Site kapalı olsa da çalışır |
| Joker sertifika alamaz | Joker sertifika alabilir |
| Port erişimi şart | Port gerekmez |
Üçüncü satır kararı belirleyen özelliktir: joker sertifika almak istiyorsanız DNS tabanlı doğrulama zorunludur — başka yolu yoktur.
İkinci satır ise bir başka avantaj sağlar. İç ağda çalışan, internete açık olmayan servisler için sertifika almak yalnızca DNS yöntemiyle mümkündür.
Kurulum Adımları
Kendi sunucunuzda otomasyonu kurmak için:
- Bir istemci aracı kurun.
- Doğrulama yöntemini yapılandırın.
- İlk sertifikayı elle alın. Süreci doğrulamak için.
- Zamanlanmış görev tanımlayın.
- Yenileme sonrası kancasını ayarlayın.
- Bildirim mekanizması kurun.
Beşinci madde otomasyonun tamamlayıcı parçasıdır: yenileme başarılı olsa bile servis yeniden yüklenmezse tarayıcılar hâlâ eski sertifikayı görür.
Altıncı madde ise sessiz başarısızlıkları yakalar. Otomasyon kurulduktan sonra kimse ona bakmaz — yenileme başarısız olursa bunu ancak sertifika süresi dolduğunda öğrenirsiniz.
Kök erişimine sahip olduğunuz bir sanal sunucu kiralama yapısında bu araçları doğrudan kurabilir ve zamanlanmış görev olarak tanımlayabilirsiniz.
Yenileme Zamanlaması
Ne zaman yenilenmeli sorusunun yanıtı basittir: süre dolmadan çok önce ve düzenli olarak.
- Görev günde bir veya iki kez çalışsın
- Araç, gerekmiyorsa yenileme yapmaz
- Süre sonuna belirli bir mesafe kalınca yeniler
- Böylece başarısızlık için tampon süre kalır
Dördüncü madde bu yaklaşımın asıl değeridir: yenileme süre dolmadan haftalar önce denendiği için, bir başarısızlık durumunda düzeltmek için zamanınız olur.
Süre dolduğu gün yenilemeye çalışan bir kurulum, ilk hatada doğrudan kesintiye yol açar.
Otomasyonu İzlemek
Kurulan otomasyonun çalıştığından emin olmak için:
| Kontrol | Yöntem |
|---|---|
| Sertifika bitiş tarihi | Dışarıdan düzenli sorgu |
| Yenileme günlükleri | Hata var mı |
| Sunulan sertifika | Dosyadaki ile aynı mı |
| Tüm alan adları | Hepsi kapsanıyor mu |
Birinci satır en güvenilir kontroldür çünkü uçtan uca doğrular: sunucunun dışarıya gerçekte hangi sertifikayı sunduğunu ölçmek, dosya sisteminde ne olduğundan daha anlamlıdır.
Üçüncü satır ise servisin yeniden yüklenmediği durumu yakalar — dosya yeni, sunulan eski.
Sık Karşılaşılan Sorunlar
- Doğrulama dizinine erişim engelli. Yönlendirme kuralları engelliyor.
- Hız sınırına takılma. Çok sık deneme yapılmış.
- CAA kaydı otoriteyi engelliyor.
- DNS yayılımı beklenmemiş.
- Servis yeniden yükleme izni yok.
Birinci madde en yaygın kurulum hatasıdır: tüm istekleri uygulamaya yönlendiren bir kural, doğrulama dosyasının sunulmasını da engeller ve süreç sessizce başarısız olur.
Üçüncü madde ise sonradan ortaya çıkar. CAA kaydı ekleyip kullandığınız otoriteyi listeye almazsanız, mevcut sertifikanız çalışmaya devam eder ama yenileme reddedilir.
Sonuç
Sertifika yenileme artık elle yönetilebilecek bir iş değil — geçerlilik süreleri kısaldığı için yılda birkaç kez tekrarlanan bir göreve dönüştü. Otomasyonu kurarken en sık atlanan adım, yenileme sonrası servisi yeniden yüklemektir: dosya yenilenir ama tarayıcılar hâlâ eskisini görür. Joker sertifika gerekiyorsa DNS tabanlı doğrulama zorunludur. Ve otomasyonu kurup unutmayın: sunucunun dışarıya gerçekte hangi sertifikayı sunduğunu düzenli olarak ölçün.
Sıkça Sorulan Sorular (SSS)
Hangi doğrulama yöntemini seçmeliyim?
Tek alan adı için web tabanlı doğrulama yeterlidir ve kurulumu basittir. Joker sertifika almak istiyorsanız DNS tabanlı doğrulama zorunludur — başka yolu yoktur. İnternete açık olmayan iç servisler için de yalnızca DNS yöntemi çalışır.
Sertifika yenilendi ama tarayıcı eskisini gösteriyor?
Servis yeniden yüklenmemiş demektir. Web sunucusu sertifikayı başlangıçta belleğe alır; dosya değişse bile yeniden yüklenmediği sürece eskisini sunmaya devam eder. Otomasyonunuza yenileme sonrası kancası ekleyin.
Yenileme görevi ne sıklıkla çalışmalı?
Günde bir veya iki kez. Araç gerekmiyorsa işlem yapmaz, süre sonuna belirli bir mesafe kalınca yeniler. Bu yaklaşımın değeri, yenilemenin süre dolmadan haftalar önce denenmesi ve bir başarısızlıkta düzeltme zamanı kalmasıdır.
Yenileme başarısız oluyor, nereden başlamalıyım?
Önce doğrulama dizinine dışarıdan erişilebildiğini kontrol edin — tüm istekleri uygulamaya yönlendiren bir kural bu dosyayı da engelliyor olabilir. Sonra CAA kaydınıza bakın: kullandığınız otorite listede yoksa yenileme reddedilir.