← Tüm terimler
ACME Protokolü

ACME Protokolü Nedir?

ACME (RFC 8555), X.509 sertifikalarında alan adı doğrulamayı, sertifika vermeyi ve yenilemeyi otomatikleştiren protokoldür; Let’s Encrypt ile yaygınlaşmıştır.

Son güncelleme: 21 Temmuz 2026

ACME Nasıl Çalışır

RFC 8555 ile tanımlanan ACME, yani Automatic Certificate Management Environment, sertifika talep eden ile sertifika otoritesi arasındaki iletişimi bir API’ye dönüştürür. İstemci önce CA nezdinde, bir hesap anahtar çiftiyle tanımlanan bir hesap oluşturur. Sertifika almak için bir veya birden fazla alan adı için sipariş açar; CA da challenge’larla yanıt verir: bu adların kontrolünün sende olduğunu kanıtla. HTTP-01’de istemci, alan adı üzerindeki bilinen bir URL’de belirli bir token yayınlar; DNS-01’de belirli bir TXT kaydı ekler; TLS sonlandıran altyapılar için üçüncü seçenek olarak TLS-ALPN-01 de vardır.

CA bir challenge’ı doğruladığında istemci, sertifika imzalama isteğini göndererek siparişi tamamlar ve CA, genellikle kısa ömürlü olan sertifikayı verir. Aynı mekanizma daha sonra takvime bağlı olarak tekrarlanır: istemci, süre dolmadan çok önce, hiçbir insan müdahalesi olmadan yenileme yapar; zaten asıl amaç da budur. Protokolü Let’s Encrypt yaygınlaştırdı; ancak ACME açık bir standarttır ve karşı tarafta kurum içi uç noktalar dahil ACMEv2 uyumlu herhangi bir CA veya uç nokta bulunabilir.

Neden Önemli

ACME’den önce sertifika yenilemek, bir insanın süre dolum tarihini fark etmesi, CSR doldurması, doğrulama e-postalarını beklemesi ve dosyaları sunuculara elle kopyalaması demekti; bu süreç, süresi dolan sertifikaları sıradan bir kesinti nedeni yapacak kadar sık aksıyordu. ACME bu angaryayı tamamen ortadan kaldırır: doğrulama, sertifika verme, yenileme ve hatta dağıtım kancaları kod olarak çalışır; sertifika, altyapının kendi kendine sürdürdüğü bir şey haline gelir.

Kısa sertifika ömürlerini mümkün kılan da yine otomasyondur. Herkese açık TLS ömürleri kısaldıkça, anlamlı büyüklükteki hiçbir filoda birkaç haftada bir elle yenileme gerçekçi değildir; ACME de bir alternatif olmaktan çıkıp varsayılan sertifika verme yolu haline geliyor. Aynı mantık uyumluluk tarafına da uzanıyor: sertifikaların envanterde tutulmasını ve zamanında döndürülmesini bekleyen çerçeveler, altta örtük olarak otomatik bir hat bekler ve bu hattı kurmanın standart yolu ACME’dir.

Kurumlar ACME’yi Nasıl Kullanır

Kurumlar, internete açık sertifikalar için ACME istemcilerini Let’s Encrypt’e veya ACME uç noktası sunan ticari CA’lara yönlendirir; böylece ücretli doğrulama seviyelerini ve desteği korurken otomatik yenilemeyi de kazanırlar. Kurum içi sertifikalarda aynı protokol, ACME uyumlu özel CA’lara karşı çalışır; ağ içindeki servisler de herkese açık web siteleriyle aynı, elle dokunulmayan yaşam döngüsünü tek ve tutarlı bir mekanizmadan edinir.

Pratikte çoğu kuruluş her sunucuda çıplak bir ACME istemcisi çalıştırmaz; koordinasyonu bir sertifika yaşam döngüsü yönetimi platformuna bırakır. Platform envanteri izler, ne zaman yenileneceğine karar verir, challenge’ları tamamlar ve sonucu dağıtır; her sertifikanın ihtiyaç duyduğu uç noktaya doğru ACME konuşur. Monopam’ın sertifika yöneticisi de uyumlu her uç noktayla ACME konuşan bu platformlardandır. Böylece protokol bir uygulama ayrıntısı olarak kalır; ekipler politikalar ve panolarla çalışır.

Sık sorulan sorular

ACME yalnızca Let’s Encrypt için mi kullanılır?
Hayır. Protokolü Let’s Encrypt yaygınlaştırdı; ancak ACME açık bir IETF standardıdır (RFC 8555). Ticari CA’lar ücretli sertifikaları için ACME uç noktaları sunar; ACME uyumlu özel CA’lar da aynı otomasyonu kurum içi PKI’ya taşır. ACMEv2 uyumlu her uç nokta, standart istemcilerle ve CLM platformlarıyla çalışır.
DNS-01 mi yoksa HTTP-01 mi daha iyi bir challenge türü?
Sertifikaya göre değişir. Sunucu internetten 80 numaralı port üzerinden erişilebiliyorsa HTTP-01 daha basittir. Wildcard sertifikalar için DNS-01 zorunludur; CA’nın HTTP üzerinden ulaşamadığı kurum içi sunucular için de pratik seçenek DNS-01’dir; bedeli, DNS sağlayıcınıza API erişimi gerektirmesidir. Birçok kuruluş, sertifika bazında seçerek ikisini birden kullanır.
ACME kurumsal ortamda güvenli mi?
Bilinçli işletildiğinde evet. Protokolün kendisi, imzalı istekler ve alan adı kontrolü kanıtı üzerine kurulu, gözden geçirilmiş bir IETF standardıdır. Kurumsal kaygılar operasyoneldir: alan adlarınız için hangi CA’ların sertifika verebileceğini CAA kayıtlarıyla kısıtlayın, ACME hesap anahtarlarını her kimlik bilgisi gibi koruyun ve otomasyon kontrolsüz sertifika vermeye dönüşmesin diye talepleri bir CLM platformundaki onay politikalarından geçirin.