Güvenle bağlanın. Birlikte büyüyün.SSL süreçlerinizi API ile otomatikleştirin
NASIL YAPILIR

SSL Sertifikası Nasıl Kurulur? Nginx, Apache ve cPanel Rehberi

Sertifika yetkilisi (CA) SSL sertifikanızı onayladıktan sonra, HTTPS'in gerçekten devreye girmesini sağlayan adım kurulumdur. Bu rehberde Nginx, Apache, cPanel ve Windows/IIS için kurulum adımlarını sırasıyla anlatıyoruz.

SSL sertifikası kurmadan önce ihtiyacınız olanlar

Sunucu ayar dosyasına dokunmadan önce, sertifika yetkilisinin (CA) alan adı doğrulaması tamamlandıktan sonra gönderdiği tüm dosyaların elinizde olduğundan emin olun. Kurulumun kendisi hızlıdır; kurulumların çoğu eksik bir dosya yüzünden başarısız olur.

Bu dosyalar genellikle sertifika onaylandığında e-posta ekinde veya bayilik panelinizin sipariş detayında bir arşiv halinde gönderilir; sertifika ve CA bundle çoğunlukla ayrı dosyalar olarak gelir, bazı sağlayıcılarda ise hepsi tek bir .pem dosyasında birleştirilmiş olarak sunulur.

  • Özel anahtarınız (private key) — sertifika talebini (CSR) oluştururken sunucunuzda veya bayi panelinizde üretilir. Bu dosyayı kimseyle paylaşmayın ve sertifika onaylandıktan sonra CSR'ı yeniden oluşturmayın; aksi halde anahtar ile sertifika birbirini tutmaz.
  • Sertifika dosyası — alan adınıza ait asıl sertifika, genellikle .crt veya .cer uzantılı.
  • CA bundle / ara sertifikalar — sertifikanızı güvenilir kök sertifikaya bağlayan bir veya birkaç dosya. Bunları atlamak, aşağıda anlatılan "zincir eksik" hatalarına yol açar.
  • PFX dosyası (opsiyonel) — sertifika, zincir ve özel anahtarı tek bir parola korumalı dosyada birleştirir; esas olarak Windows/IIS kurulumlarında kullanılır.

Elinize geçen dosyalar doğrulama seviyesine göre de değişir — hangi sertifikayı sipariş ettiğinizden emin değilseniz DV, OV ve EV sertifika farklarına göz atın. Temelden başlamak isterseniz SSL/TLS nedir, nasıl çalışır rehberimizi okuyun.

Nginx SSL kurulumu: tam zincir (full chain) ile

Nginx, sertifikanız ile ara sertifikaların (intermediate) aynı dosyada, doğru sırayla birleştirilmiş halini bekler — buna "tam zincir" (full chain) denir. Bunları tek dosyada birleştirip sunucu bloğunda tanımlayın:

server {
    listen 443 ssl;
    server_name example.com;

    ssl_certificate     /etc/ssl/certs/example_com.fullchain.crt;
    ssl_certificate_key /etc/ssl/private/example_com.key;

    ssl_protocols TLSv1.2 TLSv1.3;
}

Tam zincir dosyasını şu şekilde oluşturabilirsiniz:

cat example_com.crt intermediate.crt >> fullchain.crt

Bir yazım hatasının siteyi düşürmemesi için, yeniden yüklemeden önce yapılandırmayı test edin:

nginx -t && systemctl reload nginx

Sunucuyu yeniden yüklemeden önce sertifika ile özel anahtarın gerçekten eşleştiğinden emin olmak isterseniz, her iki dosyanın modulus değerini openssl ile karşılaştırabilirsiniz; değerler farklıysa sunucu TLS el sıkışmasında hata verir.

Nginx sürümünüze özel, sıkılaştırılmış şifreleme ve protokol ayarları için Mozilla SSL Configuration Generator hazır bir yapılandırma üretir.

Apache 2.4 SSL yapılandırması

Apache 2.4, biri eski sürümlerde gerekli olan üç direktif kullanır. Bu adımlardan önce mod_ssl modülünün kurulu ve etkin olduğundan emin olun; aksi halde Apache SSL direktiflerini tanımaz ve yeniden başlatma sırasında hata verir.

AmaçNginxApache 2.4
Sertifika (+ zincir)ssl_certificateSSLCertificateFile
Özel anahtarssl_certificate_keySSLCertificateKeyFile
Ayrı zincir dosyası (eski)kullanılmazSSLCertificateChainFile (yalnızca 2.4.8 öncesi)

Apache 2.4.8 ve sonrasında, ara sertifikaları doğrudan SSLCertificateFile içine, asıl sertifikadan hemen sonra ekleyebilirsiniz:

<VirtualHost *:443>
    ServerName example.com
    SSLEngine on
    SSLCertificateFile /etc/ssl/certs/example_com.fullchain.crt
    SSLCertificateKeyFile /etc/ssl/private/example_com.key
</VirtualHost>

Modülü ve siteyi etkinleştirip yeniden yükleyin: a2enmod ssl, a2ensite, ardından apachectl configtest && systemctl restart apache2.

cPanel'de SSL kurulumu ve Windows/IIS'te PFX ile kurulum

Paylaşımlı ve bayilik hostinglerin çoğu cPanel üzerinden yürüdüğü için, çok sayıda müşteriye SSL kuran hosting firmaları genellikle hiçbir ayar dosyasına dokunmaz:

  1. cPanel'e giriş yapın ve SSL/TLS → Manage SSL Sites bölümünü açın.
  2. Alan adını seçin, ardından sertifikayı, özel anahtarı ve CA bundle'ı ilgili alanlara yapıştırın (cPanel sertifikayı tanıdığında CA bundle'ı çoğunlukla otomatik doldurabilir).
  3. Install Certificate butonuna tıklayın. cPanel sertifikayı anında uygular — servis yeniden başlatmaya gerek yoktur.

Bazı cPanel kurulumlarında AutoSSL etkin olsa bile, bayilik üzerinden aldığınız OV veya EV gibi doğrulamalı sertifikaları yukarıdaki adımlarla elle kurmanız gerekir; AutoSSL yalnızca kendi ücretsiz DV sertifikalarını yönetir.

Windows Server / IIS'te ise genellikle sertifika, zincir ve özel anahtarı tek dosyada birleştiren bir PFX dosyası kullanılır: IIS Manager'da Server Certificates altından içe aktarın, ardından siteyi 443 portuna bağlayın (aynı IP üzerinde birden fazla HTTPS sitesi varsa SNI'ı etkinleştirin).

HTTP'den HTTPS'e yönlendirme ve HSTS

Sertifikayı kurmak yalnızca HTTPS'i devreye alır; alan adınızı https:// yazmadan ziyaret edenler, siz yönlendirmedikçe 80 portunda kalır. Nginx'te:

server {
    listen 80;
    server_name example.com;
    return 301 https://$host$request_uri;
}

Apache'de, 80 portunu dinleyen sanal sunucu (virtual host) içinde:

Redirect permanent / https://example.com/

Tüm ziyaretçiler siteye güvenilir şekilde HTTPS üzerinden ulaştığında, tarayıcıların bir sonraki ziyarette HTTP isteğini tamamen atlaması için HTTP Strict Transport Security (HSTS) ekleyin:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

HSTS'i kademeli devreye alın — önce kısa bir max-age ile başlayın, tüm alt alan adlarının gerçekten HTTPS sunduğunu doğrulayın, sonra süreyi artırın.

Yönlendirmeyi devreye aldıktan sonra, tarayıcı önbelleğine güvenmeden curl -I http://example.com komutuyla sunucunun gerçekten 301 durum koduyla ve doğru Location başlığıyla yanıt verdiğini kontrol edin.

SSL kurulumunuzu test edin

İşi bitmiş saymadan önce, sunucunun gerçekten tam zinciri sunduğunu doğrulayın. OpenSSL kurulu herhangi bir makineden:

openssl s_client -connect example.com:443 -servername example.com

Çıktıdaki sertifika zincirine bakın — sertifikanızın ardından ara sertifikalar gelmeli ve bağlantı Verify return code: 0 (ok) döndürmelidir. -servername parametresi önemlidir: SNI'ı devreye alır, böylece varsayılan olarak yüklenen sertifika yerine tam olarak o alan adına ait sertifikayı test edersiniz. Ücretsiz online SSL kontrol araçları aynı bilgiyi tarayıcı üzerinden okunabilir bir raporla sunar ve eksik zincir, süresi dolmuş sertifika veya alan adı uyuşmazlığını işaretler.

Aynı çıktıda sertifikanın geçerlilik tarihlerini de kontrol edin; NotAfter alanı, yenileme takviminizi planlarken referans noktanız olur.

Sık karşılaşılan SSL kurulum hataları ve çözümleri

Kurulum sorunlarının çoğu birkaç kategoriden birine girer:

  • Eksik ara sertifika. Site masaüstü Chrome'da sorunsuz görünür (tarayıcı eksik ara sertifikayı kendisi bulabilir) ama diğer tarayıcılarda, mobil uygulamalarda veya API istemcilerinde hata verir. Çözüm: yalnızca asıl sertifikayı değil, tam zinciri kurun.
  • Anahtar uyuşmazlığı. Özel anahtar sertifikayla eşleşmiyor — genellikle sertifika onaylandıktan sonra yeni bir CSR oluşturulduğu için olur. İki dosyanın modulus değerini karşılaştırın; farklıysa, elinizdeki sertifikayla eşleşen anahtara ihtiyacınız var ya da mevcut anahtara göre yeniden sertifika almanız gerekir.
  • Yanlış dosya sırası. Tam zincir dosyası oluştururken önce asıl sertifika, ardından sırasıyla ara sertifikalar, en sonda (isteğe bağlı olarak) kök sertifika gelmelidir. Sırayı ters çevirmek, bazı istemcilerin doğrulamayı reddetmesine yol açar.
  • Karışık içerik (mixed content). HTTPS'e geçtikten sonra resim, script veya stil dosyalarının hâlâ düz http:// üzerinden yüklenmesi, tarayıcı uyarılarına ve kısmen kırık kilit simgesine yol açar. Kodunuzdaki ve veritabanınızdaki sabit http:// referanslarını düzeltin.
  • SNI sorunları. Aynı IP adresinden birden fazla sertifika sunmak Server Name Indication (SNI) gerektirir; günümüzde yalnızca çok eski istemcilerde SNI desteği yoktur. Yanlış sertifika sunulduğunu görürseniz, server_name / ServerName değerinin tam olarak eşleştiğini ve doğru sunucu bloğunun seçildiğini kontrol edin.
  • 443 portu kapalı. Sertifika ve yapılandırma tamamen doğru olsa bile, sunucu güvenlik duvarında 443 portu kapalıysa istemciler siteye hiç ulaşamaz; bağlantı hatası çoğu zaman sertifika sorunuyla karıştırılır.

Sertifikalar 200 gün sürünce yenileme ve otomasyon

CA/Browser Forum'un SC-081 kararı uyarınca genel güvenilir SSL sertifikalarının geçerlilik süresi kısalıyor: 15 Mart 2026'dan itibaren verilen sertifikalarda en fazla 200 gün, 2027'de 100 gün, 2029'da ise 47 gün. Bu takvim, elle ve yılda bir kez kurulum yapmayı gerçekçi olmaktan çıkarıyor — kurulumu birkaç ayda bir elle tekrarlamak birkaç siteden fazlasında sürdürülebilir değil; bu yüzden çok sayıda müşteri alan adı yöneten dijital ajanslar ve hosting firmaları yenilemeyi otomasyona bağlıyor.

Seçenekler arasında sunucuyu otomatik yenileyip yeniden yükleyen ACME istemcileri veya ürünleri listeleyen, sipariş oluşturan ve yeniden verilen sertifikayı hazır olur olmaz indiren bir REST API üzerinden yönetim var. Sürecin tamamı ve zaman çizelgesi için SSL sertifika süresinin neden kısaldığını anlatan yazımıza göz atabilirsiniz. Bayilik panelindeki sipariş ve doğrulama takibi de hangi sertifikaların yakında yeniden verilmesi gerektiğini görmenizi kolaylaştırır.

Doğru sertifikayı seçin, kurulumu bir kez doğru yapın

Doğru dosyalar doğru yerdeyken kurulum basittir — sertifika, tam zincir ve eşleşen özel anahtar — ve hızlı bir openssl s_client kontrolüyle doğrulanır. Asıl planlama gerektiren kısım, doğru sertifika türünü seçmek ve geçerlilik süreleri kısaldıkça yenilemeleri takvime bağlamaktır.

Hangi sertifikayı alacağınıza hâlâ karar veremediyseniz, SSLCipher'ın bayilik fiyat sayfası kayıt olmadan DV, OV, EV, Wildcard ve Multi-Domain SSL için birden çok CA markasının güncel fiyatlarını listeler. Kurulum sırasında takıldığınız bir adım olursa, bayilik panelinden bir destek talebi açarak yardım alabilirsiniz.

Sık sorulan sorular

01SSL sertifikası kurmak için hangi dosyalara ihtiyacım var?

Üç şeye ihtiyacınız var: alan adınıza ait sertifika dosyası, CA bundle (ara sertifikalar) ve CSR ile birlikte üretilen özel anahtar. Windows/IIS kurulumlarında bu üçünü tek dosyada birleştiren bir PFX dosyası kullanmak genellikle daha kolaydır.

02SSL sertifikam neden bazı tarayıcılarda güvenilir görünmüyor?

Bu neredeyse her zaman ara sertifika zincirinin kurulmadığı anlamına gelir; masaüstü tarayıcınız eksik ara sertifikayı kendisi bulabildiği için kilit simgesi görünür ama mobil tarayıcılar ve API istemcileri hata verir. Sorunu çözmek için yalnızca sertifikayı değil, CA'nın ara sertifikalarıyla birlikte tam zinciri kurun.

03Sertifikayı kurduktan sonra web sunucusunu yeniden başlatmam gerekir mi?

Nginx ve Apache'de yalnızca yapılandırmayı test edip yeniden yüklemeniz yeterlidir; örneğin nginx -t ardından reload, ya da apachectl configtest ardından restart — servisin tamamen durup kalkması gerekmez. cPanel'de ise sertifika hiçbir yeniden başlatma olmadan anında devreye girer.

04Artık SSL sertifikamı ne sıklıkla yeniden kurmam gerekiyor?

15 Mart 2026'dan itibaren verilen sertifikalarda geçerlilik süresi en fazla 200 güne, 2027'de 100 güne, 2029'da ise 47 güne düşüyor; bu yüzden elle yılda bir kurulum yeterli olmayacak. Yenilemeyi bir ACME istemcisi veya sertifika yönetim API'si üzerinden otomatikleştirmek, bir yenilemeyi kaçırmadan önce kurulmaya değer.

Tüm yazılar
SSLCIPHER İŞ ORTAKLIĞI

Bir sonraki büyüme adımınız,
güvenle başlasın.

SSL süreçlerinizi tek merkezde yönetin. İşinize ve müşterilerinize daha fazla zaman ayırın.