# SSL sertifikası sipariş edin, doğrulayın ve kurun

> OpenSSL ile anahtar ve CSR oluşturun, SSL siparişinizi yapılandırın, alan adını doğrulayın, sertifikayı nginx, Apache, IIS, cPanel veya Plesk'e kurun.

Zorluk: Orta\
Denendiği sistemler: Ubuntu 24.04 LTS, Ubuntu 26.04 LTS, Debian 12, Debian 13, Windows Server 2022, Windows Server 2025

SSL (TLS) sertifikası alan adınızı bir anahtara bağlar; böylece tarayıcılar bağlantıyı şifreler ve doğru sunucuya ulaştıklarını kontrol eder. Bu rehber satın alınmış bir sertifikayı özel anahtardan çalışan bir HTTPS sitesine kadar götürür ve ücretsiz sertifikaları da kapsar. `example.com` yerine alan adınızı yazın.

## Başlamadan önce

- Alan adı sunucuyu gösteriyor: [alan adını sunucunuza yönlendirin](/guides/point-domain-to-server).
- Türü seçin: **DV** (alan adı doğrulaması, dakikalar), **OV** veya **EV** (kurum kontrolleri, genellikle birkaç iş günü) ya da tüm alt alan adları için **wildcard**. Bkz. [SSL sertifikaları](/ssl-certificates).
- Hosting planlarında dahil olan ücretsiz sertifika ihtiyacınızın tamamı olabilir: cPanel'de **SSL/TLS Status**, Plesk'te **SSL/TLS Certificates** sayfasına bakın.

## 1. adım: Özel anahtar ve CSR oluşturun

Sunucunuzda (veya herhangi bir Linux ya da macOS makinede) bir ECDSA anahtarı ve alan adını ile `www` adını kapsayan bir sertifika imzalama isteği oluşturun:

```bash
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout example.com.key -out example.com.csr -subj "/CN=example.com" -addext "subjectAltName=DNS:example.com,DNS:www.example.com"
```

Bir sistem RSA gerektiriyorsa iki `ec` seçeneği yerine `-newkey rsa:2048` kullanın. Anahtarı koruyun:

```bash
chmod 600 example.com.key
openssl req -in example.com.csr -noout -text
```

**Doğrulama:** çıktı alan adınızı `Subject` ve `Subject Alternative Name` altında gösterir. `.key` dosyası sunucuda kalır; yalnızca `.csr` dosyasını gönderirsiniz.

## 2. adım: Sertifikayı müşteri panelinde yapılandırın

1. **Hizmetler › Ürünlerim** sayfasına gidin ve SSL sertifikası hizmetini açın, ardından **SSL Sertifikasını Ayarla**'yı seçin (ya da **SSL Sertifikalarını Yönet**'i kullanın).
2. Sunucu türünüzü seçin, `BEGIN` ve `END` satırları dahil CSR'nin tamamını yapıştırın ve iletişim bilgilerini tamamlayın.
3. Sertifikanız için sunulan bir doğrulama yöntemi seçin:
   - **E-posta:** `admin@example.com` veya `webmaster@example.com` gibi bir adrese gönderilen mesajı onaylayın.
   - **DNS:** verilen TXT veya CNAME kaydını DNS sağlayıcınızda yayınlayın.
   - **HTTP dosyası:** verilen dosyayı sitenizde `/.well-known/pki-validation/` altına koyun.

**Doğrulama:** sipariş durumu verildi olarak değişir, sertifika ve CA paketi teslim edilir. DV sertifikaları genellikle doğrulamadan birkaç dakika sonra gelir; OV ve EV önce kurum kontrollerini gerektirir.

## 3. adım: Sertifikayı kurun

Sertifikayı `example.com.crt`, ara paketi `ca-bundle.crt` olarak anahtarın yanına, örneğin `/etc/ssl/example.com/` içine kaydedin. nginx ve Apache için bunları tam zincirde birleştirin:

```bash
cat example.com.crt ca-bundle.crt > fullchain.pem
```

**nginx**

```nginx
server {
    listen 443 ssl;
    listen [::]:443 ssl;
    server_name example.com www.example.com;

    ssl_certificate     /etc/ssl/example.com/fullchain.pem;
    ssl_certificate_key /etc/ssl/example.com/example.com.key;
}
```

Test edip yeniden yükleyin: `sudo nginx -t` ve `sudo systemctl reload nginx`.
**Apache**

Modülü etkinleştirin, ardından 443 portu için `VirtualHost` içinde dosyaları ayarlayın:

```bash
sudo a2enmod ssl
```

```apache
SSLEngine on
SSLCertificateFile    /etc/ssl/example.com/fullchain.pem
SSLCertificateKeyFile /etc/ssl/example.com/example.com.key
```

Test edip yeniden yükleyin: `sudo apachectl configtest` ve `sudo systemctl reload apache2`.
**IIS**

Anahtarı, sertifikayı ve zinciri bir PFX dosyasında birleştirin (bir Linux veya macOS makinede):

```bash
openssl pkcs12 -export -out example.com.pfx -inkey example.com.key -in example.com.crt -certfile ca-bundle.crt
```

**IIS Manager › Server Certificates** altında **Import**'u seçin ve PFX'i seçin. (CSR'yi IIS'te oluşturduysanız bunun yerine **Complete Certificate Request** kullanın.) Ardından sitenin **Bindings** ayarını açın, ana bilgisayar adıyla 443 portunda bir **https** bağlaması ekleyin ve sertifikayı seçin.
**cPanel ve Plesk**

- **cPanel:** **SSL/TLS › Manage SSL sites**: alan adı için sertifikayı, anahtarı ve CA paketini yapıştırıp kurun.
- **Plesk:** alan adı için **SSL/TLS Certificates**: sertifikayı, anahtarı ve CA paketini yükleyin, ardından sertifikayı hosting ayarlarında seçin.

## 4. adım: Sonucu kontrol edin

```bash
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates
```

**Doğrulama:** subject alan adınızdır, issuer sertifika otoritenizdir ve `notAfter` gelecekteki bir tarihtir. Siteyi bir tarayıcıda açın ve asma kilidi kontrol edin. Her şey çalıştığında HTTP'yi HTTPS'e yönlendirin.

## Certbot ile ücretsiz sertifikalar

Kendi Linux sunucunuzda Certbot Let's Encrypt sertifikalarını alır ve yeniler. Dağıtım paketlerinden kurun ve nginx'i yapılandırmasına izin verin:

```bash
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d example.com -d www.example.com
sudo certbot renew --dry-run
```

Apache için `python3-certbot-apache` ve `--apache` kullanın. Ters proxy ile adım adım kurulum [Certbot ile nginx ters proxy](/guides/nginx-reverse-proxy-certbot) rehberindedir.

## Yenilemeler ve CAA

En uzun sertifika ömürleri kısalıyor: 15 Mart 2026'dan beri 200 gün, 15 Mart 2027'den itibaren 100 gün ve 15 Mart 2029'dan itibaren 47 gün. Çok yıllık satın alımlar dönem içinde yeniden verilir ve her yeni sertifikayı kurarsınız; mümkün olan yerde otomatikleştirin. Bir **CAA** kaydı yayınlıyorsanız ücretsiz sertifikaların arkasındaki dahil kullandığınız her sertifika otoritesini listeleyin:

```bash
dig CAA example.com +short
```

## Sorun giderme

**Tarayıcı eksik zincir uyarısı veriyor.** CA paketi eksik; tam zinciri kurun.

**"Key values mismatch" veya sunucu başlamıyor.** Sertifika anahtara ait değil. Karşılaştırın: `openssl x509 -noout -pubkey -in example.com.crt` ve `openssl pkey -pubout -in example.com.key` aynı anahtarı yazdırmalıdır.

**E-posta ile doğrulama hiç gelmiyor.** DNS veya HTTP doğrulamasını kullanın ya da onaylayıcı adresin var olduğundan emin olun.

**Doğrulama CAA nedeniyle başarısız oluyor.** Sertifikayı veren otoriteyi CAA kaydınıza ekleyin.

## Sonraki adımlar

- Önüne Full (strict) ile Cloudflare koyun: [Cloudflare kurulumu](/guides/cloudflare-proxy-setup).
- Sertifika türlerini karşılaştırın: [SSL sertifikaları](/ssl-certificates).

## Sık sorulan sorular

### Sertifika satın almam gerekir mi?

Her zaman değil. Hosting planları ücretsiz bir sertifika içerir ve kendi sunucunuzda Certbot ücretsiz Let's Encrypt sertifikaları alır. Kurum veya genişletilmiş doğrulamaya, ticari bir wildcard'a ya da belirli bir markaya ihtiyacınız olduğunda satın alın.

### Bir sertifika ne kadar süre geçerlidir?

15 Mart 2026'dan beri herkese açık güvenilen bir sertifika en fazla 200 gün geçerli olabilir; sınır 15 Mart 2027'de 100 güne, 15 Mart 2029'da 47 güne iner. Çok yıllık dönemler, sertifikanın yeniden verildiği aboneliklerdir.

### Özel anahtarım nerede?

CSR'yi oluşturduğunuz makinede, asla sertifika e-postasında değil. Gizli tutun ve yedekleyin; o olmadan sertifika kurulamaz.

### CA paketi veya zincir nedir?

Sertifikanızı güvenilir bir köke bağlayan ara sertifikalar. Bunları sertifikanızla birlikte kurun; aksi halde bazı tarayıcılar ve uygulamalar hata gösterir.

### SSL için özel bir IP adresine ihtiyacım var mı?

Hayır. Server Name Indication (SNI), kendi sertifikaları olan birçok sitenin tek bir IP adresini paylaşmasını sağlar ve tüm güncel tarayıcılar destekler.

---

Kaynak: <https://hyperdc.com/tr/guides/products/install-ssl-certificate>\
Son güncelleme: 2026-10-09
