SSL sertifikalarının ayrıntılı açıklaması: Türleri, başvuru süreci ve en iyi uygulamalar için kapsamlı bir rehber.

2 dakika okuma.
2026-03-14
2,392
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

SSL sertifikası nedir ve temel işlevi nedir?

SSL sertifikası, tam adıyla Güvenli Bağlantı Katmanı Sertifikası (Secure Sockets Layer Certificate), günümüzde İletim Katmanı Güvenliği Protokolü Sertifikası (Transport Layer Security Protocol Certificate) olarak adlandırılmaktadır ve sunuculara yüklenen dijital bir dosyadır. Temel işlevi, istemci (örneğin kullanıcının tarayıcısı) ile sunucu arasında şifreli bir iletişim kanalı oluşturarak, ağ üzerinden iletilen tüm verilerin şifrelenmesini sağlamaktır. Bu sayede hassas bilgilerin iletim sırasında çalınması veya değiştirilmesi engellenir.

SSL sertifikasının temel işlevleri üç ana alanda kendini gösterir. İlk olarak, veri şifrelemesini sağlar. Kullanıcılar SSL sertifikası bulunan bir web sitesine eriştiğinde, tarayıcı ve sunucu arasında “SSL el sıkışma” (SSL handshake) adı verilen bir süreçle güvenli bir şifreli bağlantı kurulur. Bu bağlantı, asimetrik şifreleme ve simetrik şifreleme yöntemlerinin bir kombinasyonu kullanılarak, giriş bilgileri, kredi kartı numaraları, kişisel bilgiler gibi tüm iletilen verilerin üçüncü şahıslar tarafından çözülmesini imkansız kılar.

İkincisi, kimlik doğrulama özelliği sunar. Güvenilir bir SSL sertifikası, güvenilir üçüncü taraf kuruluşlar tarafından verilir. Kullanıcılar bir web sitesine eriştiğinde, SSL sertifikası kullanıcılara iletişim kurdukları kişinin doğrulanmış ve yasal bir varlık olduğunu, bir dolandırıcılık web sitesi veya kötü niyetli bir sunucu olmadığını kanıtlar. Bu da kullanıcı güveninin oluşturulmasına yardımcı olur.

Tavsiye edilen okuma SSL Sertifikası Kapsamlı Analizi: Tür Seçiminden Kurulum ve Dağıtıma Kadar Tam Kılavuz

Son olarak, SSL sertifikası veri bütünlüğünü sağlar. Çeşitli şifreleme teknolojileri ve hash algoritmaları sayesinde, SSL sertifikası verilerin gönderenden alıcıya aktarım sürecinde kasıtsız veya kötü niyetli olarak değiştirilmesini, zarar görmesini veya bozulmasını engeller.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

SSL sertifikalarının ana tipleri

Farklı türdeki SSL sertifikalarını anlamak, bir web sitesi için doğru sertifikayı seçmek açısından çok önemlidir. Doğrulama seviyesine ve kapsama alanına göre, SSL sertifikaları esas olarak aşağıdaki kategorilere ayrılabilir:

Domain doğrulama sertifikası.

Alan adı doğrulamalı sertifikalar, en düşük doğrulama seviyesine, en hızlı yayın süresine ve en düşük maliyete sahip sertifika türüdür. Başvuru sahiplerinin, ilgili alan adının kontrol haklarına sahip olduklarını sertifika veren kuruluşa kanıtlamaları yeterlidir; bu genellikle belirli bir DNS kaydının eklenmesi veya doğrulama e-postasının alınması yoluyla yapılır. Sertifika veren kuruluşlar (CA – Certificate Authorities), başvuru sahiplerinin kurumsal bilgilerini incelemez.

DV sertifikaları, kişisel bloglar, küçük ticari olmayan web siteleri veya yeni kurulan şirketler için çok uygundur. Asıl amacı, HTTPS’yi etkinleştirmek ve temel şifreleme özelliklerinden yararlanmaktır. Bu tür web sitelerinde tarayıcı adres çubuğunda genellikle sadece bir kilit simgesi görünür; şirket adı ise gösterilmez.

Kuruluş doğrulama sertifikası.

Organizasyon doğrulamalı sertifikaların doğrulama seviyesi daha yüksektir. Sadece alan adı sahipliğini doğrulamakla kalmaz, aynı zamanda CA (Certification Authority – Sertifika Yetkilisi), başvuran organizasyonun gerçekliğini ve yasallığını da incelemek zorundadır. İnceleme süreci, söz konusu organizasyonun hükümet veya ticaret sicil kurumlarında kayıtlı olduğu bilgilerin kontrolünü içerir; bazen telefonla doğrulama da gerekebilir.

Tavsiye edilen okuma SSL Sertifikaları Kapsamlı Analizi: Girişten Uzmanlığa Kadar, Web Sitelerinin Güvenliğini Sağlamak İçin Temel Bir Rehber.

OV sertifikaları, sertifika detaylarında doğrulanmış şirket adını göstererek kullanıcılara daha fazla güven verir. Kurumsal web siteleri, e-ticaret siteleri gibi gerçek bir kimliği sergilemeye ve müşteri güvenini artırmaya ihtiyaç duyan ticari senaryolarda kullanılmaktadır.

Genişletilmiş doğrulama sertifikası.

Genişletilmiş doğrulama tipi sertifikalar, en yüksek seviyedeki SSL sertifikalarıdır. Verilmesi, küresel olarak kabul edilen ve sıkı kimlik doğrulama standartlarına göre gerçekleşir. OV sertifikalarının tüm inceleme kriterlerinin yanı sıra, CA (Sertifika Yetkilisi) kuruluşun gerçek operasyonlarını ve hukuki statüsünü daha ayrıntılı bir şekilde incelemektedir.

EV sertifikalarını barındıran web sitelerinde, adres çubuğunda doğrudan yeşil renkte şirket adı görünür; bu da kullanıcıların yüksek güvenilirliğe sahip web sitelerini tanımalarının en sezgisel yoludur. Bankalar, finans kuruluşları ve büyük e-ticaret platformları genellikle EV sertifikalarını kullanarak kullanıcıların güvenliğini ve marka itibarını en üst düzeye çıkarırlar.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

Jenerik (wildcard) sertifikalar ve çok alan adlı (multi-domain) sertifikalar

Alan adı kapsamına göre, iki tür daha işlevsel sertifika bulunmaktadır. Jenerik (wildcard) sertifikalar, bir ana alan adını ve tüm aynı seviyedeki alt alan adlarını korumaya olanak tanır. Örneğin, “*.example.com” için verilen bir jenerik sertifika, “www.example.com”, “mail.example.com” ve “shop.example.com” gibi alan adlarını aynı anda koruyabilir.

Çoklu alan adı sertifikaları, bir sertifika içinde “example.com”, “example.net” ve “another-site.org” gibi birbirinden tamamen farklı alan adlarını korumanıza olanak tanır. Bu iki tür sertifika, birden fazla alan adına veya alt alan adına sahip sitelerin sertifika yönetimini ve dağıtımını büyük ölçüde kolaylaştırır.

SSL Sertifikası Başvuru ve Dağıtım Süreci

Bir web sitesi için SSL sertifikası edinmek ve dağıtmak standartlaştırılmış bir süreçtir ve esas olarak aşağıdaki adımları içerir. Bu adımlara uyulması, sertifikanın sorunsuz bir şekilde etkinleştirilmesini sağlar.

Tavsiye edilen okuma SSL sertifikası eksiksiz rehberi: Giriş seviyesinden ileri düzeye kadar, web sitelerinin güvenli aktarımını sağlamak.

İlk adım, sertifika imza isteğinin oluşturulmasıdır. Bu adım sunucunuzda gerçekleştirilir. CSR (Certificate Signing Request), içinde kamuya açık anahtarınızın ve şirket bilgilerinizin bulunduğu şifreli bir metin bloğudur. CSR oluşturulurken, sistem aynı zamanda bir çift anahtar da oluşturur: bir özel anahtar ve bir kamuya açık anahtar. Özel anahtarın sunucuda güvenli bir şekilde saklanması gerekir ve kesinlikle ifşa edilmemelidir; kamuya açık anahtar ise CSR ile birlikte CA’ya (Certificate Authority) gönderilir.

Bundan sonra sertifika veren kuruluşu seçip başvuruyu göndermeniz gerekiyor. Web sitesinin türüne ve bütçenize göre, birçok güvenilir CA (Certificate Authority) arasından birini seçmeli, bu kuruluşun web sitesinden gerekli belgeleri (CSR – Certificate Signing Request) satın alıp göndermelisiniz. Ayrıca, başvurduğunuz sertifika türüne uygun doğrulama belgelerini de sunmanız gerekmektedir.

Daha sonra doğrulama işlemi tamamlanır. CA (Certificate Authority), başvurduğunuz sertifika türüne göre doğrulama yapar. DV sertifikaları için doğrulama genellikle birkaç dakika içinde tamamlanır; OV ve EV sertifikaları için ise manuel inceleme nedeniyle birkaç gün sürebilir. Doğrulama başarılı olduktan sonra, CA tarafından verilen SSL sertifika dosyası e-posta yoluyla size gönderilir.

Son olarak, sertifikanın kurulumu ve dağıtımı gelir. Alınan sertifika dosyasını sunucunuza yükleyin ve daha önce oluşturduğunuz özel anahtarla eşleştirin. Kurulum yöntemleri sunucu yazılımına göre değişiklik gösterir. Kurulum tamamlandıktan sonra, web sitesinin HTTP trafiğini zorunlu olarak HTTPS’ye yönlendirmeniz gerekir. Ayrıca, web sitesi haritaları, bağlantılar gibi tüm kaynakları güncelleyin ki tüm içerik güvenli bir bağlantı üzerinden yüklensin.

SSL Sertifikası Yönetiminin En İyi Uygulamaları

SSL sertifikasının başarılı bir şekilde dağıtılması, her şeyin çözüldüğü anlamına gelmez; etkili bir yönetim, web sitesinin uzun vadeli güvenliğini sağlamanın anahtarıdır. Aşağıdaki en iyi uygulamalara uyarak yaygın güvenlik açıklarından ve hizmet kesintilerinden kaçınabilirsiniz.

Öncelikli görev, sertifikanın geçerlilik süresinin izlenmesini ve zamanında yenilenmesini sağlamaktır. SSL sertifikalarının hepsinin belirli bir geçerlilik süresi vardır ve bu süre genellikle bir yıldır. Süresi dolan sertifikalar, tarayıcılarda ciddi güvenlik uyarıları görünmesine neden olur ve kullanıcıları korkutur. Otomatik yenileme özelliğinin etkinleştirilmesi veya en azından bir ay öncesinden bir takvim hatırlatması ayarlanması önerilir; böylece yenileme işlemleri için yeterli zaman olur.

İkincisi, güçlü şifreleme paketlerinin ve güvenlik protokollerinin kullanılmasıdır. Sunucu yapılandırmasında, SSL 2.0 ve SSL 3.0 gibi eski ve güvenli olmayan protokoller devre dışı bırakılmalı; hatta TLS 1.0 ve TLS 1.1 de kullanımdan kaldırılmalıdır. Zorunlu olarak TLS 1.2 veya daha yeni sürümleri kullanılmalıdır. Aynı zamanda, güçlü şifreleme paketleri yapılandırılmalı ve özellikle “ileri yönlü gizlilik” (forward secrecy) teknolojileri tercih edilmelidir. Böylece, sunucunun özel anahtarı gelecekte ele geçirilse bile, daha önce截获 edilen iletişim verileri şifrelenmiş halde kalır ve çözülemez.

Üçüncüsü, HTTP Strict Transport Security (HSTS) özelliğinin etkinleştirilmesidir. HSTS, bir güvenlik politikası mekanizmasıdır ve bu mekanizma, yanıt başlıkları aracılığıyla tarayıcıya belirli bir süre boyunca web sitesine yalnızca HTTPS protokolü kullanılarak erişilebileceğini bildirir. Bu, protokol düşürme saldırılarını ve çerez kaçırma olaylarını önler; kullanıcı manuel olarak bir HTTP bağlantısı girdiğinde bile tarayıcı otomatik olarak HTTPS sürümüne yönlendirilir.

Son olarak, düzenli olarak güvenlik taramaları ve testleri yapılmalıdır. Web sitenizi çevrimiçi araçlar kullanarak düzenli olarak tarayın ve SSL/TLS ayarlarınızda bilinen güvenlik açıklarının olup olmadığını kontrol edin. Aynı zamanda, sertifika zincirinin eksiksiz olup olmadığını, doğru bir şekilde yüklendiğini ve güvenli olmayan içeriklerin karışık olarak yüklenip yüklenmediğini de test edin. Bunlar, web sitenizin güvenlik derecesini ve kullanıcıların güvenini korumaya yardımcı olacaktır.

Özetle.

SSL sertifikaları, modern internet güvenliğinin temel taşlarındandır. Şifreleme, kimlik doğrulama ve bütünlük koruması yoluyla kullanıcılar ile web siteleri arasında güven oluştururlar. Temel alan adı doğrulama tipinden en yüksek seviyedeki genişletilmiş doğrulama tipine kadar, farklı türdeki SSL sertifikaları bireylerden büyük şirketlere kadar çeşitli ihtiyaçları karşılar. Başvuru ve dağıtım süreçlerini anlamak ve izleme, yenileme, güçlendirilmiş yapılandırma, HSTS’nin etkinleştirilmesi gibi yönetim best practices’lerine uymak, web sitelerinin uzun vadeli, stabil ve güvenli bir şekilde çalışmasını sağlamanın anahtarıdır. Günümüzde ağ güvenliğine giderek daha fazla önem verildiğinden, SSL sertifikalarının doğru bir şekilde dağıtılması ve yönetilmesi artık bir seçenek değil; her web sitesi operatörünün yerine getirmesi gereken bir sorumluluktur.

Sıkça Sorulan Sorular.

SSL sertifikaları ve TLS sertifikaları aynı şey mi?

Genellikle “SSL sertifikası” olarak bahsettiğimiz şey, aslında TLS protokolüne dayalı olarak çalışan sertifikalardır. SSL, TLS’nin öncüsüdür; ancak “SSL” adı daha yaygın olduğu için sektörde bu teknolojiye “SSL sertifikası” denmesi alışkanlık haline gelmiştir. Günümüzde tüm popüler tarayıcılar ve sunucular daha güvenli ve modern olan TLS protokolünü kullanmaktadır; ancak sertifikalar hâlâ genellikle “SSL sertifikası” olarak adlandırılmaktadır.

Ücretsiz SSL sertifikaları ile ücretli SSL sertifikaları arasındaki temel farklar nelerdir?

Ana farklar doğrulama seviyesi, özellikler, garanti ve satış sonrası hizmetlerde yatmaktadır. Ücretsiz sertifikalar genellikle DV (Domain Validation) tipindedir ve yalnızca alan adı sahipliğini doğrular; bireyler veya test projeleri için uygundur. Ücretli sertifikalar ise OV (Organization Validation) ve EV (Extended Validation) gibi daha üst düzey doğrulamalar sunar, sertifikada şirket bilgileri yer alır ve kullanıcı güvenini artırır. Ücretli sertifikalar genellikle daha yüksek garanti tutarlarıyla gelir; sertifika sorunlarından kaynaklanan güvenlik kazalarının zararlarını tazmin etmek için kullanılır ve profesyonel teknik destek hizmetleri sağlar. Ticari web siteleri için ücretli sertifikalar daha güvenilir bir seçenektir.

Eğer web sitem ödeme bilgilerini işlemiyorsa, yine de SSL sertifikasına ihtiyacım var mı?

Evet, kesinlikle çok gereklidir. Ödemeleri işlemeseler bile, modern web siteleri kullanıcı girişleri, kişisel bilgiler, iletişim formları gibi hassas verilerin aktarımını içerir. SSL sertifikası olmadan bu bilgiler açık metin olarak aktarılır ve kolayca çalınabilir. Ayrıca, popüler tarayıcılar HTTPS olmayan siteleri “güvenli değil” olarak işaretler, bu da kullanıcı deneyimini ve sitenin itibarını ciddi şekilde etkiler. Arama motorları da HTTPS sitelerini öncelikli olarak listeler. Bu nedenle, SSL sertifikası artık tüm web siteleri için zorunlu bir özellik haline gelmiştir.

SSL sertifikasının kurulması web sitesi hızını etkiler mi?

HTTPS şifreleme ve şifre çözme işlemlerinin etkinleştirilmesi gerçekten bir miktar ek hesaplama kaynağı tüketir; ancak modern donanım ve protokol optimizasyonları bu etkiyi neredeyse ihmal edilebilir düzeye indirmiştir. TLS 1.3 protokolü ise protokol kurma (handshake) sürecini önemli ölçüde hızlandırmıştır. Buna karşılık, HTTPS’nin getirdiği SEO avantajları, kullanıcı güveninin artması ve güvenlik faydaları, küçük performans maliyetlerini çok aşmaktadır. Aslında, HTTP/2 gibi modern protokollerin kullanılmasıyla HTTPS sitelerinin hızı, HTTP sitelerinden daha hızlı olabilir.