Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

SSL Sertifikası Nedir, Nasıl Alınır? HTTPS Geçiş Rehberi

4 dk okuma Siber Güvenlik SSL ve Sertifika
SSL Sertifikası Nedir, Nasıl Alınır? HTTPS Geçiş Rehberi

SSL sertifikası, ziyaretçi ile sunucu arasındaki trafiği şifreleyerek verinin yolda okunmasını engeller. Türlerini, kurulumunu ve HTTPS geçişinde yapılan hataları anlatıyoruz.

SSL sertifikası, tarayıcı ile sunucu arasındaki iletişimi şifreleyen ve sitenin kimliğini doğrulayan dijital bir belgedir. Adres çubuğundaki kilit simgesi ile https:// öneki bu sertifikanın görünen yüzüdür. Teknik olarak bugün kullanılan protokolün adı TLS'tir; "SSL" adı alışkanlıkla kullanılmaya devam eder.

SSL neden zorunlu hâle geldi?

  • Veri güvenliği: form, parola ve ödeme bilgileri şifresiz gönderildiğinde aradaki ağ üzerinde okunabilir.
  • Tarayıcı uyarısı: modern tarayıcılar HTTPS olmayan sayfalarda "Güvenli değil" uyarısı gösterir; bu uyarı dönüşüm oranını doğrudan düşürür.
  • Arama sıralaması: HTTPS, arama motorları için sıralama sinyallerinden biridir.
  • Modern özellikler: HTTP/2 ve HTTP/3, servis çalışanları (service worker), konum ve kamera erişimi gibi özellikler güvenli bağlam ister.

SSL sertifikası türleri

Doğrulama düzeyine göre

  • DV (Alan Adı Doğrulama): yalnız alan adının size ait olduğu doğrulanır. Dakikalar içinde alınır; blog ve tanıtım siteleri için yeterlidir.
  • OV (Kurum Doğrulama): şirketin varlığı da doğrulanır. Sertifika ayrıntılarında kurum adı görünür; kurumsal siteler için tercih edilir.
  • EV (Genişletilmiş Doğrulama): en kapsamlı doğrulama. Bankacılık ve yüksek hacimli e-ticarette kullanılır.

Kapsamına göre

  • Tek alan adı: yalnız ornek.com (çoğu sağlayıcıda www ile birlikte).
  • Wildcard: *.ornek.com — tüm alt alan adlarını kapsar. Çok sayıda alt alan adı olan yapılarda maliyeti düşürür.
  • Multi-domain (SAN): farklı alan adlarını tek sertifikada toplar.

Ücretsiz sertifika yeterli mi?

Let's Encrypt gibi ücretsiz sertifikalar teknik olarak ücretli DV sertifikalarla aynı şifrelemeyi sağlar. Farklar şifrelemede değil, çevresindedir: kurum doğrulaması, garanti bedeli, destek ve daha uzun geçerlilik. Tanıtım siteleri ve bloglar için ücretsiz sertifika çoğunlukla yeterlidir; kurum kimliğinin görünmesi gereken ya da ödeme alınan yapılarda OV/EV tercih edilir.

Ücretsiz sertifikaların geçerlilik süresi kısadır (90 gün); bu yüzden otomatik yenileme şarttır. Yenilenmeyen sertifika, sitenin bir sabah "güvenli değil" uyarısıyla açılması demektir.

Kurulum adımları

  1. CSR oluşturun: sunucuda özel anahtar ve sertifika imza isteği üretilir. Panel kullanıyorsanız bu adım tek tıkla yapılır.
  2. Doğrulamayı tamamlayın: DNS kaydı ekleyerek, dosya yükleyerek ya da e-posta ile.
  3. Sertifikayı kurun: sertifika, ara sertifika (chain) ve özel anahtar sunucuya yüklenir. Ara sertifikanın eksik olması, bazı cihazlarda "güvenilmiyor" hatası verir.
  4. HTTPS'e yönlendirin: tüm HTTP istekleri 301 ile HTTPS'e gitmeli.
  5. Doğrulayın: tarayıcıda kilit simgesi, sertifika zinciri ve bitiş tarihi kontrol edilmeli.

HTTPS geçişinde en sık yapılan hatalar

Karışık içerik (mixed content)

Sayfa HTTPS ile açılıyor ama içindeki görsel, script veya stil dosyası http:// ile çağrılıyorsa tarayıcı kilidi kaldırır ya da içeriği engeller. Çözüm: içerik ve tema dosyalarındaki mutlak HTTP adreslerini güncellemek.

Yönlendirme zinciri

http://ornek.comhttps://ornek.comhttps://www.ornek.com gibi zincirler her adımda gecikme ekler. Tek adımda hedef adrese gidilmelidir.

Kanonik ve site haritası

Kanonik etiketler, site haritası ve iç bağlantılar HTTPS adresini göstermelidir. Arama motoruna karışık sinyal göndermek, geçişin en sık görülen SEO maliyetidir.

Sertifikanın süresini takip etmemek

Bitiş tarihi için uyarı kurun. Otomatik yenileme varsa bile yenilemenin çalıştığını ayda bir doğrulamak iyi bir alışkanlıktır.

HSTS ve ileri güvenlik

HSTS başlığı, tarayıcıya "bu siteye yalnız HTTPS ile bağlan" der ve ilk istekteki yönlendirme açığını kapatır. Ancak dikkatli açılmalıdır: süreyi kısa başlatın (örn. birkaç saat), her şeyin HTTPS üzerinden sorunsuz çalıştığını doğruladıktan sonra süreyi uzatın. Alt alan adlarını da kapsayacaksanız (includeSubDomains) hepsinin sertifikalı olduğundan emin olun.

Sık sorulan sorular

SSL sitemi yavaşlatır mı?

Modern donanımda fark edilir bir maliyeti yoktur. Aksine HTTPS, HTTP/2 ve HTTP/3'ün önünü açtığı için çoğu sitede toplam yükleme süresi iyileşir.

Her alt alan adı için ayrı sertifika mı gerekir?

Wildcard sertifika kullanmıyorsanız evet. Çok sayıda alt alan adı varsa wildcard hem yönetimi hem maliyeti kolaylaştırır.

Sertifikayı hosting değiştirince taşımalı mıyım?

Sertifika ve özel anahtar taşınabilir; ancak çoğu durumda yeni sunucuda yeniden düzenlemek daha temizdir. Ücretsiz sertifikalarda yeniden almak dakikalar sürer.

"Güvenli değil" uyarısı alıyorum, sertifikam var. Neden?

En yaygın üç sebep: karışık içerik, eksik ara sertifika ve süresi dolmuş sertifika. Tarayıcının sertifika ayrıntıları penceresi hangisi olduğunu söyler.

Özet

SSL artık bir "ek özellik" değil, sitenin çalışması için temel bir gerekliliktir. Doğru sertifika türünü seçmek kadar, kurulumun eksiksiz yapılması, yenilemenin otomatikleştirilmesi ve geçişte karışık içerik ile yönlendirme hatalarının temizlenmesi önemlidir.

Paylaş:
T
Thro
Thro · 11 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz