Tüm SSL/TLS sertifikaları aynı temel işi yapar: tarayıcı ile sunucu arasındaki trafiği şifreler. Ancak doğrulama seviyesi (DV/OV/EV) ve kapsam (tek domain, wildcard, çoklu domain) seçimi; güvenlik, marka güveni ve yönetim yükü açısından gerçek farklar yaratır. Bu rehber, hangi sertifika türünün sizin durumunuz için doğru olduğuna nasıl karar vereceğinizi anlatır.
Doğru sertifika türü; ne sattığınıza, kaç (alt)domaininiz olduğuna ve otomasyon yeteneğinize göre değişir.
Basit bir blog için DV yeterliyken, yasal veya kurumsal güven gerektiren bir platform için OV ya da EV gerekebilir.
Çok sayıda alt domain mi yoksa birkaç farklı ana domain mi koruyacaksınız? Bu, wildcard ile multi-domain (SAN) sertifika arasındaki seçimi belirler.
Sertifikanın, hedef kitlenizin kullandığı tarayıcı ve işletim sistemlerinde sorunsuz güvenilir (trusted) olması gerekir.
Sertifika elle mi yoksa ACME protokolü üzerinden otomatik mi yenilenecek? Manuel yenileme, süresi dolan sertifika kaynaklı kesintilerin en yaygın nedenidir.
Sertifika kararları genellikle ilk kurulumda değil, ölçek büyüdüğünde veya yenileme unutulduğunda sorun çıkarır.
Manuel yenileme süreçleri unutulur; süresi dolmuş bir sertifika tarayıcıda güvenlik uyarısıyla sonuçlanır ve trafiği doğrudan durdurur.
Bir ödeme veya giriş sayfası için düşük maliyetli DV, şifreleme açısından yeterlidir; ancak bazı işletmeler için OV/EV, yasal veya marka güveni gerekçesiyle gerekli olabilir.
Tek bir wildcard sertifika tüm alt domainleri kapsar; özel anahtarı ele geçirilirse etkisi tüm alt domainlere yayılır.
Sunucuda ara sertifika eksikse masaüstü tarayıcılarda sorun görünmeyebilir ama bazı mobil tarayıcı ve API istemcileri bağlantıyı güvensiz sayar.
Aşağıdaki sıra, teknik ihtiyacınızı netleştirmekten sertifikayı izlemeye kadar takip etmeniz gereken kararları özetler.
Tek bir alan adı mı, sınırsız sayıda alt domain mi, yoksa birkaç farklı ana domain mi koruyacaksınız?
E-ticaret, finans veya kurumsal marka güveni gerektiren durumlarda OV/EV değerlendirmeye değerdir; çoğu diğer durumda DV yeterlidir.
Let's Encrypt gibi CA'lar ACME protokolüyle ücretsiz, otomatik yenilenen DV sertifikaları sağlar; OV/EV için ücretli bir CA ve manuel doğrulama süreci gerekir.
Mümkünse ACME istemcisiyle (ör. certbot) otomatik yenileme kurun; manuel süreçler unutulmaya açıktır.
Sertifika dosyasının yanında ara sertifikaları da sunucuya yükleyerek tam zinciri tamamlayın.
Kurulumdan sonra zinciri ve son kullanma tarihini doğrulayın; otomatik uyarı veya izleme kurarak beklenmedik kesintileri önleyin.
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -dates
sudo certbot certonly --nginx -d example.com -d www.example.com
openssl verify -CAfile chain.pem certificate.crt
curl -vI https://example.com
0 3 * * * certbot renew --quiet --deploy-hook "systemctl reload nginx"
openssl s_client -connect example.com:443 -tls1_2 nmap --script ssl-enum-ciphers -p 443 example.com
Hayır, şifreleme gücü açısından fark yoktur; her ikisi de aynı TLS protokollerini kullanır. Fark doğrulama derinliğindedir: DV yalnızca domain sahipliğini doğrular, ücretli OV/EV ise ayrıca kurumsal kimliği doğrular.
Aynı ana domain altında sınırsız sayıda alt domaininiz varsa (ör. *.example.com) wildcard uygundur. Farklı ana domainleri (example.com, baska-site.com) tek sertifikada toplamak istiyorsanız multi-domain/SAN sertifika daha doğru seçimdir.
Çoğu modern tarayıcı artık adres çubuğunda EV için özel bir görsel işaret göstermiyor; bu nedenle EV'nin kullanıcıya görünen avantajı azaldı. Ancak OV/EV doğrulama süreci hâlâ daha derin kimlik kontrolü içerir ve bazı sektörlerde sözleşmesel veya uyumluluk gerekçesiyle tercih edilir.
Let's Encrypt gibi CA'lar 90 günlük sertifikalar verir ve bu ACME protokolü üzerinden certbot gibi araçlarla tamamen otomatikleştirilebilir. Uzun ömürlü, ücretli sertifikalar için de otomasyon veya en azından bir takvim hatırlatıcısı kurulmalıdır.
Tarayıcılar siteyi güvensiz olarak işaretler ve çoğu kullanıcı bu uyarıyı görünce siteden ayrılır; API entegrasyonları ve mobil uygulamalar da bağlantıyı reddedebilir. Bu, iyi planlanmış bir izleme ve uyarı sistemiyle tamamen önlenebilir bir kesinti türüdür.
Evet, önde gelen arama motorları HTTPS'i uzun süredir bir sıralama sinyali olarak kullanıyor; ayrıca modern tarayıcılar HTTP siteleri için güvenli değil uyarısı gösteriyor. Ancak SSL tek başına sıralamayı garanti etmez, içerik kalitesi ve diğer faktörlerle birlikte değerlendirilir.
ACME protokolü ile ücretsiz, otomatik sertifika doğrulama ve yenileme için birincil kaynak.
Web sunucuları için güncel, güvenlik seviyesine göre önerilen TLS yapılandırmaları.
DV, OV ve EV sertifika doğrulama seviyelerini tanımlayan endüstri standardı belgeler.
DV, OV ve wildcard seçenekleriyle SSL sertifikalarımızı inceleyin ve kolay kurulumla sitenizi HTTPS ile güvence altına alın.