← HaberlerHaberler

SSL Sertifika Süresi 47 Güne İniyor: Takvim ve Yapılacaklar

CA/Browser Forum 11 Nisan 2025'te SSL/TLS sertifika süresini kademeli olarak 200, 100 ve 47 güne indiren takvimi kabul etti. Tarihler ve hazırlık adımları.

Yayınlanma: · 3 dk okuma

Olay tarihi: 2025-04-11 · Kaynak: CA/Browser Forum, Ballot SC-081v3, yayın tarihi 2025-04-11. İlk kademe 2026-03-15'ten beri yürürlükte.

Ne oldu?

Sertifika otoriteleri ile tarayıcı üreticilerinin, herkesçe güvenilen TLS sertifikalarının kurallarını birlikte belirlediği kuruluş olan CA/Browser Forum, 11 Nisan 2025'te SC-081v3 numaralı oylamayı tamamladı. Öneri; 25 sertifika otoritesinin ve 4 sertifika tüketicisinin (tarayıcı ve işletim sistemi üreticileri) tamamının evet oyuyla, hiç hayır oyu çıkmadan, 5 çekimserle kabul edildi. Karar, Baseline Requirements belgesine bir takvim ekliyor: bir TLS sertifikasının azami geçerlilik süresi üç adımda 398 günden 47 güne iniyor.

İlk adım artık gelecek zaman değil: 15 Mart 2026'dan beri uygulanıyor.

Takvim

Rakamlar güncel Baseline Requirements belgesinin 6.3.2 ve 4.2.1 numaralı bölümlerinde yer alıyor:

Sertifikanın düzenlendiği tarih Azami geçerlilik Alan adı/IP doğrulamasının yeniden kullanım süresi
15 Mart 2026 öncesi 398 gün 398 gün
15 Mart 2026 ve sonrası 200 gün 200 gün
15 Mart 2027 ve sonrası 100 gün 100 gün
15 Mart 2029 ve sonrası 47 gün 10 gün

Herkes ikinci sütunu konuşuyor, ama üçüncüsü en az onun kadar önemli: sertifika otoritesinin, alan adını kontrol ettiğinize dair daha önce aldığı kanıta ne kadar süre güvenebileceğini belirliyor. Mart 2029'dan itibaren bu kanıt on gün geçerli olacak; yani pratikte her yenilemede alan adı doğrulaması da baştan yapılacak. Aynı karar, OV ve EV sertifikalarındaki kurum bilgilerinin yeniden kullanım süresini de 825 günden 398 güne indiriyor.

Kimleri etkiliyor?

Herkesçe güvenilen TLS sertifikası kullanan herkesi: web siteleri, API'ler, mail sunucuları, VPN geçitleri, ağ cihazları. Sınır sertifikanın düzenlenme tarihine göre uygulanıyor; bir kademeden önce alınmış sertifika kendi bitiş tarihine kadar geçerli kalıyor.

Etkilenmeyenler: yalnızca kendi cihazlarınızın güvendiği özel (kurum içi) bir CA'dan alınan sertifikalar. Baseline Requirements sadece herkesçe güvenilen sertifika otoritelerini bağlar. Zaten ACME istemcisiyle 90 günlük sertifika kullanıyorsanız Mart 2029'a kadar bütün sınırların içindesiniz; son adımda değişecek tek şey yenileme aralığı olacak.

Ne yapmalı?

  1. Envanter çıkarın. Hangi sertifika nerede kurulu, nasıl yenileniyor? Can yakanlar elle yenilenenlerdir: dosya yükleme formu olan bir cihaz, yük dengeleyiciye yapıştırılmış bir sertifika, yıllar önce birinin kurduğu mail sunucusu.
  2. Sertifika alımını ve kurulumunu otomatikleştirin. ACME (RFC 8555) veya sağlayıcınızın API'si bunun içindir; bugün ticari olanlar dahil birçok sertifika otoritesi ACME destekliyor. 100 günlük sertifikayı elle yenilemek, sunucu başına yılda dört beş işlem demek; 47 günlük sertifikayı ise kimse elle yenilemez.
  3. Alan adı doğrulamasını da otomatikleştirin. DNS-01 kullanıyorsanız ACME istemcisinin DNS zone'unuza API erişimi gerekir; bu erişimi mümkünse _acme-challenge adlarıyla sınırlayın.
  4. CAA kayıtlarınızı kontrol edin. Sertifika otoritesi veya doğrulama yöntemi değiştirecekseniz yeni CA'nın sertifika düzenlemesine izin verildiğinden emin olun.
  5. Bitiş tarihini yenileme işinden bağımsız izleyin. Otomasyon sessizce bozulur: değişen bir API anahtarı, bir güvenlik duvarı kuralı, taşınan bir DNS zone'u.
  6. Çok yıllık paketler hâlâ satılıyor, ama bunlar abonelik: paket süresince CA daha kısa süreli yeni sertifikalar düzenler ve her birinin sunucuya kurulması gerekir.
$ echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \
    | openssl x509 -noout -dates
notBefore=Sep  1 00:00:00 2026 GMT
notAfter=Mar 19 23:59:59 2027 GMT

Nasıl kontrol edilir?

OrbitProbe SSL sorgulama aracı, bir sunucunun şu anda sunduğu sertifikanın düzenlenme ve bitiş tarihini, kalan gün sayısını, sertifikayı düzenleyen otoriteyi ve kapsadığı adları gösterir. Envanterinizdeki her ana makine adı için çalıştırın; unutulan mail ve API adresleri dahil.

Arka plan

Kaynaklar