- Katılım
- 21 May 2023
- Mesajlar
- 792
- Tepki
- 17
- Puan
- 18
Sertifikayı kurduğunuz gün her şey yolundaydı. Üç ay sonra bir pazar sabahı siteye giren ziyaretçiler uyarı ekranıyla karşılaşıyor, telefonunuz çalıyor. Kimse bir şey değiştirmedi; yalnız takvim ilerledi.
Ücretsiz sertifikaların ömrü bilerek kısa tutuluyor ve yenileme el işi olarak tasarlanmadı. Aşağıda sertifikanın kaç gün geçerli olduğunu, ne zaman yenilenmesi gerektiğini, otomatik yenilemenin hangi eşiğe göre çalıştığını ve başarısız denemede ne yapılması gerektiğini sertifika otoritesinin kendi belgelerinden çıkarıyoruz.
Sertifika kaç gün geçerli?
Varsayılan geçerlilik süresi 90 gün. Abonelerin isteğe bağlı olarak seçebildiği kısa ömürlü bir seçenek de var: altı gün geçerli sertifikalar (Let's Encrypt'in soru-cevap belgesi).
Bu süreler pazarlığa açık değil. Belge, ömürleri ayarlamanın hiçbir yolu olmadığını ve istisna bulunmadığını açıkça yazıyor.
Yenileme önerisi de aynı sayfada duruyor: 90 günlük sertifikaları 60 günde bir, altı günlük sertifikaları üç günde bir yenilemek.
İlk sertifikayı almanın adımlarını sertifika başvurusunu ve doğrulamayı ele aldığımız yazı ayrıca gösteriyor.
Yenileme eşiği: kalan ömrün üçte biri
Entegrasyon rehberi eşiği orana bağlıyor. Sertifikaları, toplam ömürlerinin üçte biri kaldığında otomatik yenilemek öneriliyor; 90 günlük sertifikada bu, bitişten 30 gün önce demek (Let's Encrypt'in entegrasyon rehberi).
Geçerlilik süresi 10 günün altındaki sertifikalarda kural değişiyor: bunlarda toplam ömrün yarısında yenileme öneriliyor.
Rehber bundan önce gelen bir adımı da işaret ediyor. Her sertifika için yenileme bilgisi uç noktasının günde en az iki kez kontrol edilmesi, o uç noktanın ne zaman yenileneceğini söylemesi bekleniyor; oran kuralı ise bunun yedeği.
Not' Alıntı:Yenileme erken yapıldığında bir şey kaybetmiyorsunuz: yeni sertifikanın süresi, eskisinin kalan günleri üzerine eklenmiyor ama kesinti riski ortadan kalkıyor.
Otomatik yenileme nasıl çalışıyor?
Yaygın istemcide yenileme tek komutla yürüyor ve bu komut, kurulu bütün sertifikaları yaklaşan bitiş için tarayıp uygun olanları yeniliyor (Certbot kullanım belgesi).
Eşik burada da orana bağlanmış. Belgeye göre 4.0.0 sürümünden itibaren bir sertifika, ömrünün üçte birinden azı kaldığında yenilemeye hazır sayılıyor; ömrü 10 gün ve altındaki sertifikalarda eşik ömrün yarısı. Bu sürümden önce eşik sabit 30 gündü.
Komutun bir özelliği işi kolaylaştırıyor: yalnız bitişe yaklaşmış sertifikalara dokunduğu için istediğiniz sıklıkta çalıştırabiliyorsunuz, çoğu çalıştırmada hiçbir işlem yapmıyor.
- Aynı ayarlar: Yenileme, sertifika ilk alınırken kullanılan eklenti ve seçeneklerle yapılıyor.
- Kancalar: Yenileme öncesi ve sonrası komut çalıştırmak için kanca desteği var; sunucuyu yeniden başlatmak bunlarla yapılıyor.
- Elle alınan sertifikalar: Manuel eklentiyle alınanlar, kimlik doğrulama kancalarıyla birleştirilmedikçe kendiliğinden yenilenmiyor.
Yenilemeyi zamanlanmış bir göreve bağlamak bu işin olağan yolu; zamanlanmış görevin nasıl kurulduğunu anlattığımız yazı o tarafı adım adım veriyor.
Yenileme başarısız olursa
Rehber, başarısızlığı ölümcül hata saymamayı öneriyor. Beklenen davranış, üstel geri çekilmeyle yeniden denemek ve sertifika başına günde bir denemeyi tavan kabul etmek.
Belgedeki makul takvim şöyle: ilk yeniden deneme bir dakika sonra, ikincisi on dakika sonra, üçüncüsü yüz dakika sonra, dördüncü ve sonrakiler günde bir. Yöneticilerin alan adı bazında ya da toptan erken deneme başlatabilmesi de öneriliyor.
Zamanlama tarafında küçük ama önemli bir ayrıntı var: periyodik iş kuran yazılımların günün rastgele bir saniyesinde çalışması isteniyor. Herkesin saat başında çalıştırdığı bir iş, sertifika otoritesinde ani yük tepeleri oluşturuyor.
Çok sayıda alan adı yönetiyorsanız yenilemeyi küçük gruplara bölmek öneriliyor. Böylece yenileme anında yaşanacak bir kesinti bütün sertifikalarınızı değil, yalnız birkaçını etkiliyor.
Süre dolarsa ne oluyor?
Süresi geçmiş sertifikayla açılan sitede tarayıcı uyarı gösteriyor. Ziyaretçinin uyarıyı geçip devam etmesi çoğu durumda mümkün, ancak rehber bir istisnayı hatırlatıyor: katı aktarım güvenliği başlığı etkin olan alan adlarında tarayıcılar bu geçişe izin vermiyor.
Yani başlığı açmışsanız süresi dolmuş sertifika, ziyaretçi için kapalı kapı anlamına geliyor. Tarayıcının gösterdiği uyarı ekranlarını ve nedenlerini tarayıcı uyarısının nasıl giderildiğini anlattığımız yazıda bulabilirsiniz.
Sık Sorulan Sorular
Sertifikamın süresini uzatabilir miyim?
Hayır. Belge, ömürleri ayarlamanın hiçbir yolu olmadığını ve istisna bulunmadığını yazıyor.
Yenileme komutunu günde kaç kez çalıştırabilirim?
İstediğiniz sıklıkta. Komut yalnız bitişe yaklaşan sertifikalara dokunuyor, diğer çalıştırmalarda işlem yapmıyor.
Kaç gün kala yenilemeliyim?
Toplam ömrün üçte biri kaldığında; 90 günlük sertifikada bitişten 30 gün önce. Ömrü 10 günün altındakilerde ömrün yarısında.
Yenileme başarısız oldu, hemen tekrar denemeli miyim?
Üstel geri çekilme öneriliyor: bir dakika, on dakika, yüz dakika, sonrasında günde bir.
Özetle
Ücretsiz sertifikanın ömrü 90 gün ve bu süre değiştirilemiyor; altı günlük kısa ömürlü seçenek de isteğe bağlı olarak sunuluyor. Yenileme eşiği artık sabit bir gün sayısı değil, oran: toplam ömrün üçte biri kaldığında, kısa ömürlülerde yarısında. Asıl mesele bunu elle takip etmemek — yenileme komutunu zamanlanmış bir göreve bağlayın, günün rastgele bir saniyesinde çalıştırın ve başarısızlıkta üstel geri çekilmeyle yeniden deneyin. Katı aktarım güvenliği başlığı açıksa süresi dolmuş sertifikanın ziyaretçi tarafından geçilemeyeceğini de hesaba katın; o durumda site tamamen erişilemez oluyor.
Sertifika yenilemeniz otomatik mi, yoksa takvime not olarak mı duruyor?
Güncelleme: 20 Eylül 2026. Let's Encrypt'in soru-cevap belgesi, entegrasyon rehberi ve Certbot kullanım belgesi kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula