ACME CaaS
SSL/TLS sertifikalarının alınması, doğrulanması, kurulması ve yenilenmesi için uçtan uca otomasyon rehberi.
İçindekiler
Bu doküman, ACME CaaS hizmetinin genel faydalarından başlayarak panel tanımları, sunucu kurulumu, sertifika üretimi ve sorun giderme adımlarına kadar tüm süreci açıklar.
ACME Nedir?
ACME (Automatic Certificate Management Environment), sunucuların SSL/TLS sertifikalarını doğrudan Sertifika Otoritesinden talep etmesini ve yaşam döngüsü boyunca yönetmesini sağlayan açık bir protokoldür.
ACME; alan adı doğrulaması, sertifika düzenleme, yenileme, yükleme ve iptal işlemlerini insan müdahalesini en aza indirerek otomatikleştirir. Sunucu, Sertifika Otoritesiyle HTTPS üzerinden imzalı JSON istekleri kullanarak iletişim kurar.
Alan adı kontrolü çoğunlukla HTTP-01 veya DNS-01 doğrulamasıyla kanıtlanır. Doğrulama başarıyla tamamlandığında sertifika düzenlenir ve kullanıma hazır hâle gelir.
Neden Önemli?
ACME; kurum içi, bulut ve kamuya açık altyapılarda çalışabilir. Birden fazla sunucuyu yöneten, kesintisiz çalışma süresi isteyen ve geniş ölçekli dağıtımlar yapan ekipler için güçlü bir otomasyon yaklaşımıdır.
ACME SSL Yönetimini Nasıl Otomatikleştirir?
ACME İstemcisini Kurun
Certbot, acme.sh veya Win-ACME gibi bir istemci sunucuya kurulur.
EAB Bilgilerini Girin
Panelinizde verilen anahtar kimliği ve HMAC bilgisiyle güvenli hesap bağlantısı kurulur.
Alan Adını Doğrulayın
HTTP-01 veya DNS-01 doğrulamasıyla alan adı kontrolü kanıtlanır.
Sertifikayı Alın
Sertifika Otoritesi sertifikayı düzenler ve ACME istemcisine iletir.
Otomatik Kurulum
Sertifika web sunucusuna uygulanır ve hizmet güvenli şekilde devam eder.
Otomatik Yenileme
İstemci, sertifika süresini takip eder ve yenilemeyi otomatik gerçekleştirir.
Desteklenen Sunucu ve Uygulama Ortamları
Web Sunucuları
Apache, Nginx, IIS ve Caddy gibi yaygın web sunucuları ACME istemcileriyle birlikte kullanılabilir.
Kontrol Panelleri
cPanel ve Plesk gibi paneller, ACME tabanlı sertifika süreçlerine uygun entegrasyon seçenekleri sunar.
Konteyner ve Orkestrasyon
Docker ve Kubernetes ortamlarında sertifika üretimi ve yenileme süreçleri dağıtım iş akışlarına dâhil edilebilir.
DevOps Araçları
ACME, CI/CD süreçleri içinde otomatik sertifika sağlama ve yenileme amacıyla kullanılabilir.
ACME Sertifika Otomasyonunun Başlıca Faydaları
Dağıtım Başına EAB Yönetimi
Her EAB bağlantısı, sertifika taleplerini bağımsız izleyen ayrı ve güvenli bir erişim anahtarı gibi çalışır.
Otomatik Yaşam Döngüsü
Düzenleme, doğrulama ve yenileme süreçleri otomatik yürütülür; manuel takip ihtiyacı azalır.
Anında SSL Sağlama
HTTP-01 veya DNS-01 doğrulamasıyla sertifikalar kısa sürede düzenlenebilir.
Sınırsız Sunucu Kurulumu
Aynı sertifika, lisans koşulları çerçevesinde birden fazla sunucuda kullanılabilir.
Alan Adı Bazlı Faturalandırma
Yalnızca güvence altına alınan alan adları için ödeme yapılarak kontrollü ölçeklenebilirlik sağlanır.
Güvenilir Sertifika Otoritesi
Sectigo gibi önde gelen Sertifika Otoriteleri tarafından desteklenen güven zinciri kullanılır.
DevOps ve CI/CD Uyumlu
Sertifika işlemleri dağıtım süreçlerine entegre edilerek hızlı ekiplerin operasyon yükü azaltılır.
Geniş Kapsama Alanı
499'a kadar alan adı ve 500 wildcard girişi için ölçeklenebilir otomasyon imkânı sunulabilir.
Altyapıyla Birlikte Büyür
Tek sunucudan dağıtılmış ve küresel yapılara kadar farklı ölçeklerde uygulanabilir.
Elektronik SSL Sipariş ve Kurulum Akışı
Sipariş
ACME CaaS ürünü satın alınır.
Panel Tanımı
Hizmet müşteri hesabına tanımlanır.
EAB Bilgileri
Kimlik ve HMAC anahtarları oluşturulur.
Kurulum
ACME istemcisi sunucuya kurulur.
Otomasyon
Sertifika üretimi ve yenileme başlar.
Müşteri panelinde sağlanacak bilgiler
Müşterinin yapacağı işlemler
CAAS Hizmetinin Aktifleştirilmesi
Siparişiniz tamamlandıktan sonra müşteri panelinizde Sertifika Detay bölümüne gidin. Satın alınan ürünü seçin, Detail seçeneğini açın.
EAB Bilgilerinin Görüntülenmesi ve Alan Adının Eklenmesi
CAAS Details sayfasında, görselde 2 numara ile işaretlenen bölümde siparişinize özel eabAccountID, eabMACKeyb64url ve eabMACIDb64url bilgileri yer alır. Sertifika oluşturulacak alan adını ise Domain Info bölümünden, görselde 1 numara ile işaretlenen alana ekleyin.
ACME İstemcisinin Kurulması
Bu aşamadan itibaren işlemler müşterinin kendi sunucusunda gerçekleştirilir. Bu örnekte Ubuntu 22.04 üzerinde Certbot kullanılmaktadır.
1) ACME istemci aracının kurulumu
apt install certbot python3-certbot-nginx
HTTP-01
Alan adı altında belirli bir doğrulama dosyasının erişilebilir olması gerekir. Webroot dizininin doğru seçilmesi önemlidir.
DNS-01
DNS bölgesine geçici TXT kaydı eklenerek doğrulama yapılır. Wildcard sertifikalarda yaygın olarak kullanılır.
Sertifika Oluşturma Komutu
Certbot içerisinde eabMACID ve eabMACKey bilgilerini aşağıdaki şekilde kullanın. Aşağıdaki komut satırı orijinal teknik içerik korunarak eklenmiştir:
certbot certonly --webroot -w /var/www/html # webroot directory --server https://acme.sectigo.com/v2/DV # Sectigo's ACME server address --eab-kid "MLPDhRVKPZbf_zvGUBAEQw" # eabMACIDb64url value --eab-hmac-key "JPXnLeMwa4ey7Htn_HJ1_ccqdzHwEMMc6EahLaKS1N3D1UK96qZSiXIwq41v546ALMYsLOvJpuGwjKBbyCfIng" # eabMACKeyb64url value -d x-man007.top -d www.x-man007.top # Domain names for the certificate
--webroot
HTTP doğrulama dosyasının yerleştirileceği web kök dizinini belirtir.
--server
Sectigo ACME sunucu adresini tanımlar.
-d
Sertifikaya dâhil edilecek alan adlarını belirtir.
Sertifikanın Oluşturulması
Komutu çalıştırdıktan sonra sertifikanın düzenlenmesini bekleyin. İşlem başarıyla tamamlandığında sertifika aşağıdaki dizinde bulunur:
/etc/letsencrypt/live/x-man007.top/
Certificate is saved at
Alan adı sertifikasının ve zincir dosyalarının kaydedildiği dizini gösterir.
Key is saved at
Sertifikaya ait özel anahtarın kaydedildiği dizini gösterir. Özel anahtar güvenli tutulmalıdır.
Sorun Giderme
Certbot sertifikayı oluşturamazsa ekranda bir hata mesajı görüntülenir. Mesajdaki yönergeleri uygulayın ve işlemi tekrar deneyin. Ayrıntılı günlük kayıtları aşağıdaki dosyada incelenebilir:
/var/log/letsencrypt/letsencrypt.log
Talep beklemede kalır veya sürekli başarısız olursa
1) Aşağıdaki dizine gidin:
/etc/letsencrypt/accounts/
2) Aşağıdaki klasör adını değiştirin:
acme.sectigo.com → acme.sectigo.combak
3) Certbot komutunu tekrar çalıştırarak sertifika başvurusunu yeniden gerçekleştirin.
Sık görülen nedenler
Yanlış webroot, DNS yönlendirme hatası, kapalı 80/443 portları, yanlış EAB anahtarı veya sertifika kapsamına alınan alan adının doğrulanamaması.
Destek talebine ekleyin
Hata mesajı, ilgili log satırları, kullanılan işletim sistemi, web sunucusu, Certbot sürümü ve alan adı bilgisi.
Sık Sorulan Sorular
İstemci ve yapılandırma genellikle ilk kurulumda hazırlanır. Sonraki sertifika yenilemeleri otomatik yürütülür.
Evet. Wildcard alan adları için çoğunlukla DNS-01 doğrulaması kullanılır.
ACME altyapısı ürün ve Sertifika Otoritesi desteğine göre DV ve OV sertifika süreçlerinde kullanılabilir.
Ürün koşulları ve güvenlik politikaları çerçevesinde aynı sertifika birden fazla sunucuya kurulabilir.
Sunucuda çalışan ACME istemcisi, belirlenen periyotlarda kontrol yaparak uygun zamanda yenileme işlemini gerçekleştirir.
EAB, ACME istemcisiyle Sertifika Otoritesi arasında yetkili ve güvenli hesap bağlantısı kurulmasını sağlar.
Evet. Hata ekranı ve log kayıtlarıyla Elektronik SSL teknik destek ekibine ulaşabilirsiniz.
Güvenliğinizi Otomatikleştirin.
DV ve OV SSL sertifikalarınızın yaşam döngüsünü otomasyonla yönetin; kesintisiz çalışma, hızlı dağıtım ve sürdürülebilir sertifika güvenliği elde edin.
Elektronik SSL Teknik Destek
Kurulum • Yenileme • ACME • Certbot • Wildcard • DV • OV
0850 550 01 27
destek@elektronikssl.com.tr
www.elektronikssl.com.tr