Yetenek

ACME Sertifika Yenileme

Sertifika yenileme takvim işi olmaktan çıkar; TR7 ADC sertifikayı izler, yeniler ve servise uygular.

Sertifika süresinin dolması, bir uygulama için sessiz ama doğrudan kesinti sebebidir. TR7 ADC, ACME tabanlı sertifika üretim ve yenileme akışını cihazın kendi sertifika yönetim katmanına alır; hesap kaydı, sertifika alma, yenileme, threshold kontrolü ve HA ortamında hesap bilgisinin paylaşımı tek modelde yönetilir. Beş farklı sertifika otoritesi desteğiyle aynı panelden farklı CA seçenekleri kullanılabilir. HTTP-01 doğrulama ile tekil domain sertifikaları alınır; EAB gerektiren sağlayıcılar için kimlik bilgileri arayüzden tanımlanır. Sertifika domain listesi, anahtar tipi ve CA seçimi değiştiğinde sistem bunu algılar ve yenileme yerine yeniden üretim akışını çalıştırır. Otomatik yenileme günde iki kez kontrol edilir. Her sertifika için yenileme eşiği ayrı belirlenebilir; kritik servislerde daha erken yenileme, daha az kritik servislerde standart yenileme penceresi kullanılabilir. İşlem çıktısı canlı izlenir; başarı, hata ve yenileme olayları audit ve SIEM akışına taşınır. Sonuç: TR7 ADC, sertifika operasyonunu manuel takip, dış script ve hatırlatma takvimlerinden çıkarır; ACME yenilemeyi ADC'nin doğal çalışma döngüsünün bir parçası haline getirir.

5
Desteklenen CA: Let's Encrypt, ZeroSSL, SSL.com, Buypass, Google Trust Services
Günlük otomatik kontrol — 07:00 ve 22:00
ec-256
Varsayılan anahtar tipi — modern ECDSA el sıkışma performansı

Sertifika yenileme manuel takip edildiğinde kesinti sadece zaman meselesidir.

Modern uygulamalarda TLS sertifikası sadece güvenlik bileşeni değildir; erişilebilirliğin doğrudan parçasıdır. Süresi dolan bir sertifika, kullanıcı tarafında güven hatası, API istemcilerinde bağlantı reddi ve bazı senaryolarda tam servis kesintisi anlamına gelir. Üstelik bu hata çoğu zaman uygulama sağlıklı çalışırken ortaya çıkar.

Kısa ömürlü sertifikalar güvenliği artırır, fakat operasyon yükünü de artırır. 90 günlük sertifika döngüsünde manuel takvim, e-posta uyarısı veya dış betik yeterli değildir. Sertifika yenilenmiş olsa bile ADC'ye uygulanmadıysa, çalışan servis hâlâ eski sertifikayı sunmaya devam eder.

Kurumsal ortamlarda birden fazla CA kullanma ihtiyacı da vardır. Bir CA tarafında rate limit, hesap problemi veya doğrulama sorunu yaşandığında alternatif sağlayıcıya hızlı geçmek gerekir. Tek CA'ya bağlı mimari, sertifika operasyonunu gereksiz şekilde kırılgan hale getirir.

HA mimarilerinde problem daha kritiktir. İki cihaz ayrı ACME hesabıyla aynı domain için sertifika üretmeye çalışırsa rate limit ve tutarsızlık riski doğar. Sertifika hesabı, thumbprint ve yenileme durumu HA düğümleri arasında uyumlu tutulmalıdır.

TR7 ADC, ACME sertifika üretim ve yenileme sürecini hesap kaydı, threshold kontrolü, diff-detect, otomatik kontrol ve HA paylaşımıyla birlikte cihazın yerleşik sertifika yönetim akışına alır.

Yaklaşımımız

TR7, ACME sertifika yenilemeyi tek seferlik bir script değil, sertifika yaşam döngüsünün denetlenen ve tekrarlanabilir bir parçası olarak ele alır.

ACME ayarları tip güvenli sertifika profiline bağlanır

Sertifika için e-posta, CA seçimi, domain listesi, anahtar tipi ve EAB bilgileri aynı yapı altında tutulur. Eksik veya hatalı alanlar kayıt sırasında yakalanır. Böylece yenileme akışı rastgele komut parametrelerine değil, doğrulanmış sertifika objesine dayanır.

Otomatik kontrol günde iki kez yenileme penceresini tarar

TR7, sertifikaları sabah ve akşam olmak üzere günde iki kez kontrol eder. Kalan gün sayısı sertifika bazlı yenileme eşiğinin altına düştüğünde yenileme akışı başlar. Operatör takvim tutmak veya dış cron yazmak zorunda kalmaz.

Konfigürasyon izi değişirse issue ve renew ayrılır

CA, domain listesi veya anahtar tipi değiştiğinde TR7 bunu yeni sertifika üretimi olarak ele alır. Aynı yapı korunuyorsa sadece yenileme akışı çalışır. Bu ayrım, domain ekleme veya anahtar tipi değiştirme gibi operasyonlarda yanlış renew davranışını engeller.

HA ortamında hesap bilgisi düğümler arasında paylaşılır

ACME hesap thumbprint bilgisi HA eş düğümüyle paylaşılır. Böylece iki cihaz aynı CA hesabını kullanarak tutarlı davranır. Rate limit riski azalır, aktif-pasif geçişlerde sertifika yönetimi aynı hesap zincirinde kalır.

Yetenekler

ACME Sertifika Yenileme, CA seçimi, hesap kaydı, otomatik yenileme, HA paylaşımı ve audit görünürlüğünü tek sertifika yönetim akışında birleştirir.

Beş farklı sertifika otoritesi aynı panelden yönetilir

TR7 ADC beş CA seçeneğini destekler: Let's Encrypt, ZeroSSL, SSL.com, Buypass ve Google Trust Services. Operatör sertifika oluştururken sağlayıcıyı profil üzerinden seçer. Bu yapı tek sağlayıcıya bağımlılığı azaltır. Kurumsal hesap, test veya farklı güven zinciri gerektiren servislerde ayrı CA tercih edilebilir.

HTTP-01 doğrulama tekil domain sertifikalarını hızlı üretir

HTTP-01 challenge modeliyle domain doğrulaması web trafiği üzerinden yapılır. 80 numaralı erişim yolu uygun olduğunda ek DNS entegrasyonu gerekmeden sertifika üretilebilir. Bu özellikle tekil domain ve standart vService senaryolarında hızlı devreye alma sağlar. Wildcard otomasyonu iddia edilmez; bu akış tekil domain doğrulamaya odaklanır.

EAB bilgileri kurumsal CA hesaplarını otomatik bağlar

EAB gerektiren CA hesapları için kimlik ve HMAC bilgileri sertifika profilinde tutulur. Operatör bu bilgileri arayüzden girer; TR7 doğrulama komutlarını otomatik üretir. Bu, kurumsal CA hesabı kullanılan yapılarda manuel komut hatalarını azaltır. Özellikle hesap bazlı ACME sağlayıcılarında kurulum süreci sadeleşir.

Multi-domain SAN sertifikaları tek obje altında tutulur

Bir sertifika birden fazla domain içerebilir. Domain listesi sertifika objesinde dizi olarak saklanır ve doğrulama akışında her domain ayrı parametreyle işlenir. Domain eklendiğinde TR7 bunu konfigürasyon değişimi olarak algılar. Böylece mevcut sertifikayı yanlış yenilemek yerine yeni domain setiyle yeniden üretim akışı çalışır.

Sertifika bazlı renew threshold erken yenileme kontrolü sağlar

Her sertifika için yenileme eşiği gün cinsinden belirlenebilir. Kritik servislerde 60 gün gibi daha erken yenileme politikası uygulanabilir; standart servislerde daha kısa pencere seçilebilir. TR7 kalan gün sayısını bu eşikle karşılaştırır. Eşik aşıldığında otomatik yenileme başlar.

Günde iki otomatik kontrol sertifika takibini arka planda yürütür

TR7 sertifika yenileme kontrolünü günde iki kez çalıştırır: 07:00 ve 22:00. Bu akış yalnız yenileme zamanı gelen sertifikaları işler. Operatörün dış cron, shell script veya manuel kontrol listesi tutmasına gerek kalmaz. Sertifika yenileme, cihazın düzenli bakım döngüsüne dönüşür.

İlk kullanımda ACME hesabı otomatik kaydedilir

Sertifika profili kullanılmaya başladığında ilgili CA hesabı yoksa TR7 hesap kaydını otomatik başlatır. Hesap thumbprint bilgisi çıkarılır ve kalıcı olarak saklanır. Böylece aynı hesap sonraki sertifika işlemlerinde tekrar kullanılır. Operatör ayrı bir hesap kayıt süreci yönetmek zorunda kalmaz.

Issue ve renew ayrımı konfigürasyon hash'iyle yapılır

TR7, CA seçimi, anahtar tipi ve domain listesinden bir konfigürasyon izi üretir. Bu iz önceki değerle aynıysa yenileme akışı çalışır; farklıysa yeni sertifika üretimi yapılır. Bu davranış domain listesi veya anahtar tipi değişikliklerinde doğru aksiyonu seçer. Sertifika yönetimi tahmine değil, değişiklik algısına dayanır.

HA cluster thumbprint paylaşımı rate limit riskini azaltır

HA ortamında iki düğüm aynı CA hesabı bilgisini paylaşır. Bu, aktif ve pasif cihazın aynı domain için bağımsız hesaplarla tekrar tekrar işlem yapmasını engeller. Rate limit ve hesap karmaşası riski düşer. Failover sonrası sertifika yönetimi aynı hesap zinciriyle devam eder.

Modern anahtar tipi varsayılan gelir, alternatifler seçilebilir

Varsayılan anahtar tipi ec-256'dır. Operatör ihtiyaca göre ec-384 veya RSA tabanlı anahtar uzunluklarını seçebilir. Böylece modern istemciler için hızlı el sıkışma, eski uyumluluk gerektiren istemciler için RSA seçeneği korunur. Anahtar tipi değişikliği yeni issue akışı olarak değerlendirilir.

İşlem çıktısı canlı izlenir ve hata nedeni görünür olur

Sertifika üretim veya yenileme sürecinde işlem çıktısı satır satır arayüze aktarılır. Doğrulama hatası, rate limit, domain erişim problemi veya EAB sorunu operatör tarafından görülebilir. Bu, sertifika yenileme sürecini kara kutu olmaktan çıkarır. Sorun giderme süresi kısalır.

User log ve audit trail sertifika operasyonunu izlenebilir kılar

Account register, issue, renew, success ve error olayları kullanıcı loguna ve audit akışına yazılır. Hangi sertifika için hangi işlem ne zaman çalıştı görülebilir. SIEM entegrasyonuyla sertifika yenileme olayları merkezi izleme sistemine taşınır. Compliance ekipleri için sertifika yaşam döngüsü kanıtlanabilir hale gelir.

Operasyonel derinlik

ACME yenileme akışı sadece sertifikayı almakla bitmez; hesap saklama, işlem izolasyonu, timeout, HA paylaşımı ve hata yönetimiyle birlikte çalışır.

01

Hesap dizini ayrımı

Her CA ve e-posta kombinasyonu ayrı hesap alanında tutulur. Bu ayrım farklı sağlayıcıların hesap bilgisinin karışmasını engeller. Aynı cihazda birden fazla CA hesabı güvenli şekilde yönetilebilir.

02

İşlem timeout kontrolü

Sertifika üretim ve yenileme işlemleri için üst süre sınırı uygulanır. Uzayan veya takılan işlemler sonsuza kadar açık kalmaz. Timeout, kullanıcı tarafından durdurma ve işlem kapanışı ayrı durumlar olarak ele alınır.

03

Ağ alanı farkındalığı

Multi-tenant ve ayrılmış route table kullanan yapılarda ACME işlemi doğru ağ alanı üzerinden çalıştırılabilir. Böylece challenge trafiği ilgili tenant veya zone'un çıkış yolundan gider. Bu, çoklu ağ mimarisinde sertifika doğrulama hatalarını azaltır.

04

Dosya çıkarımı ve içe alma

Sertifika üretimi tamamlandığında sertifika, full chain ve private key dosyalarının konumu işlem çıktısından yakalanır. TR7 bu dosyaları okuyarak kendi sertifika deposuna aktarır. Böylece yenilenen sertifika ADC tarafından kullanılabilir hale gelir.

05

Thumbprint kalıcılığı

ACME hesap thumbprint bilgisi kalıcı alanda saklanır. Cihaz yeniden başlasa bile hesap zinciri kaybolmaz. HA paylaşımı da bu kalıcı bilgi üzerinden devam eder.

06

Bildirim ve SIEM

Sertifika yenileme başarısız olursa hata olayı loglanır ve merkezi izleme akışına taşınabilir. Sertifika bitişine yaklaşma durumu ayrıca notification sistemiyle ilişkilendirilebilir. Bu sayede sertifika expire olmadan operasyon ekibi uyarılır.

Hangi senaryolarda kullanılır

E-ticaret alan adları için otomatik yenileme

Public web ve ödeme vService'leri için tekil domain sertifikaları HTTP-01 ile alınır. TR7 günde iki kez yenileme eşiğini kontrol eder ve süre yaklaşınca sertifikayı yeniler.

Multi-tenant SaaS müşteri subdomain sertifikaları

Her tenant kendi subdomain'iyle gelir. TR7, domain listesini sertifika objesinde tutar ve SNI üzerinden ilgili vService'e bağlar. Sertifikalar arka planda yenilenir.

EAB gerektiren kurumsal CA hesabı

Kurumsal CA sağlayıcısı EAB bilgisi ister. Operatör kimlik ve HMAC bilgisini sertifika profilinde tanımlar; TR7 hesap kayıt ve sertifika üretim akışını otomatik yürütür.

HA cluster üzerinde tek ACME hesabı

Aktif-pasif TR7 çiftinde iki cihaz aynı CA hesabı thumbprint bilgisini paylaşır. Sertifika işlemleri tutarlı kalır ve gereksiz tekrar doğrulama riski azalır.

Compliance için yenileme kanıtı

Sertifika issue ve renew olayları audit log'a düşer. Denetim sırasında hangi sertifikanın ne zaman yenilendiği ve hangi kullanıcı ya da sistem olayıyla işlendiği gösterilebilir.

Ayrı ağ alanında çalışan tenant sertifikası

Tenant'ın doğrulama trafiği kendi ağ alanından çıkmak zorundaysa ACME işlemi bu bağlamda yürütülür. Böylece multi-tenant route ayrımı bozulmadan sertifika yenileme yapılır.

Sık sorulanlar

TR7 hangi ACME sertifika otoritelerini destekler?
TR7 ADC beş CA destekler: Let's Encrypt, ZeroSSL, SSL.com, Buypass ve Google Trust Services. Her CA aynı sertifika yönetim arayüzünden seçilebilir. EAB gerektiren sağlayıcılar için kimlik ve HMAC bilgileri sertifika profilinde tanımlanır; hesap kaydı otomatik gerçekleşir.
Otomatik yenileme ne zaman tetiklenir?
TR7, sertifika yenileme kontrolünü günde iki kez çalıştırır: 07:00 ve 22:00. Her sertifika için ayrı yenileme eşiği (gün cinsinden) belirlenebilir. Kalan gün sayısı bu eşiğin altına düştüğünde yenileme akışı otomatik başlar; operatör herhangi bir müdahale yapmak zorunda kalmaz.
Domain listesi veya anahtar tipi değiştiğinde ne olur?
TR7, CA seçimi, anahtar tipi ve domain listesinden bir konfigürasyon izi (hash) üretir. Bu iz önceki değerden farklılaştığında sistem yenileme yerine yeni sertifika üretim akışını çalıştırır. Aynı yapı korunuyorsa sadece renew akışı çalışır. Bu ayrım, domain ekleme veya anahtar tipi değiştirme gibi işlemlerde yanlış aksiyon seçilmesini engeller.
HA ortamında iki cihaz aynı CA hesabını nasıl paylaşır?
ACME hesap thumbprint bilgisi HA eş düğümüyle paylaşılır. Böylece aktif ve pasif cihaz aynı CA hesabını kullanır. İki cihazın bağımsız hesaplarla aynı domain için işlem yapması engellenir; rate limit ve hesap karmaşası riski azalır. Failover sonrasında sertifika yönetimi aynı hesap zinciriyle devam eder.
HTTP-01 doğrulama için ek altyapı gerekir mi?
HTTP-01 challenge, domain doğrulamasını web trafiği üzerinden gerçekleştirir. 80 numaralı port erişilebilir olduğunda ek DNS entegrasyonu veya dış araç gerekmez. Bu yöntem tekil domain sertifikaları için uygundur. Wildcard sertifikalar DNS-01 challenge gerektirir; bu akış mevcut sürümde kapsam dışındadır.
Sertifika yenileme işlemi denetlenebilir mi?
Evet. Account register, issue, renew, başarı ve hata olayları kullanıcı loguna ve audit akışına yazılır. SIEM entegrasyonuyla bu olaylar merkezi izleme sistemine taşınabilir. İşlem sırasında stdout/stderr satır satır arayüze aktarılır; doğrulama hatası veya rate limit durumu operatör tarafından canlı görülebilir.

Sertifika yenilemeyi ADC'nin bir parçası haline getirin

5 CA, EAB, HA thumbprint paylaşımı ve günde iki otomatik kontrol — tek sertifika yönetim akışında. Kendi ortamınızla canlı bir kurulumda gezdirelim.