← Tüm terimler
Sertifika Yaşam Döngüsü Yönetimi (CLM)

Sertifika Yaşam Döngüsü Yönetimi Nedir?

Sertifika yaşam döngüsü yönetimi (CLM), kuruluş genelindeki TLS ve diğer X.509 sertifikalarının keşfini, envanterini, verilmesini, yenilenmesini, dağıtımını ve izlenmesini kapsayan disiplindir.

Son güncelleme: 21 Temmuz 2026

Sertifika Yaşam Döngüsü Yönetimi Nasıl Çalışır

CLM, neyin var olduğunu bilmekle başlar. Keşif, IP aralıkları ve portlar üzerinde TLS el sıkışmaları deneyerek ağı tarar; bunu sunuculardaki dosya sistemi ve işletim sistemi sertifika deposu taramalarıyla tamamlar. Böylece hiçbir zaman açık bir portta yanıt vermeyen sertifikalar da bulunur. Her şey, thumbprint üzerinden tekilleştirilen merkezi bir envantere aktarılır; on yük dengeli düğümde dağıtılmış aynı sertifika, yaşadığı tüm konumlarla birlikte tek kayıt olarak görünür.

Bu envanterin üzerinde yaşam döngüsü otomatikleştirilir. Yeni sertifikalar ACME, Microsoft AD CS veya özel CA’lar üzerinden verilir; kimin neyi talep edebileceğine onay akışları karar verir. Süre dolumu yaklaştığında platform sertifikayı otomatik olarak yeniler, onu kullanan web sunucularına, nginx, Apache veya IIS, dağıtır ve yeni sertifikanın kesinti olmadan devreye girmesi için servisi yeniden yükler. Henüz otomatikleştirilemeyen ne varsa süre dolum uyarılarıyla kapsanır; böylece hiçbir şey sessizce geçersiz kalmaz.

Neden Önemli

Süresi dolan bir sertifika kibarca bozulmaz; ya servisi düşürür ya da kullanıcıların ihlal olarak okuduğu tarayıcı uyarılarına yol açar. Kamuoyunca bilinen büyük kesintilerin izi, herkesin bir başkasının takip ettiğini varsaydığı tek bir süresi dolmuş sertifikaya kadar sürülmüştür. Üstelik risk yüzeyi büyümeye devam ediyor; çünkü makine kimlikleri, yani servislerin, konteynerlerin ve cihazların birbirine kimlik doğrulamak için kullandığı sertifikalar ve anahtarlar, çoğu kuruluşta insan kimliklerini artık kat kat aşıyor.

Aynı zamanda elle takip için kalan zemin de kayboluyor. CA/Browser Forum kararları, herkese açık TLS sertifikalarının ömrünü adım adım kısaltarak 2029’a kadar 47 güne doğru götürüyor; bu da yenilemeyi yıllık bir angaryadan hiçbir elektronik tablonun yetişemeyeceği sürekli bir sürece dönüştürüyor. Otomasyon artık lüks değil, zorunluluk. Denetçiler de aynı yöne ilerliyor: PCI DSS 4.0, DORA ve NIS2, kuruluşlardan giderek daha sık kriptografik envanter sunmalarını ve sertifikaların yalnızca var olmadığını, yönetildiğini de göstermelerini istiyor.

CLM Nasıl Uygulanır

Keşifle başlayın; çünkü sonraki her adım güvendiğiniz bir envantere dayanır: IP aralıklarınızı ve sertifika depolarınızı tarayın, kayıtları tekilleştirin ve her sertifikaya bir sahip atayın. Ardından yenileme politikalarını tanımlayın: bir sertifika süresi dolmadan ne kadar önce yenilenecek, hangi CA neyi verecek, nerede onay kapısı gerekecek. Böylece sertifika verme süreci, kimin talep açmayı hatırladığına bağlı olmaktan çıkar.

Sonraki adım dağıtımın otomasyonudur; sunucusuna hiç ulaşmayan yenilenmiş bir sertifika yine kesintiye yol açar. Döngüyü izlemeyle kapatın: süre dolum panoları ile yenilenmek yerine değiştirilmesi gereken sertifikaları işaretleyen zayıf algoritma ve anahtar boyutu denetimleri. PAM platformları bu disiplini giderek bünyelerine katıyor; örneğin Monopam, keşif, ACME ve AD CS entegrasyonu ile otomatik yenileme ve dağıtım içeren ajansız bir sertifika yöneticisi barındırır.

Sık sorulan sorular

CLM ile sertifika otoritesi (CA) arasındaki fark nedir?
Sertifika otoritesi sertifikaları verir ve imzalar; kimliklere kefil olur. CLM ise bir veya birden fazla CA’nın üzerinde durur ve sertifika vermenin etrafındaki tüm yaşam döngüsünü yönetir: var olanı keşfetmek, süre dolumunu izlemek, uygun CA’dan sertifika talep edip yenilemek, dağıtmak ve sorunlarda uyarı üretmek. CA "bunu kim imzalıyor" sorusunu, CLM ise "elimizde ne var, nerede ve sağlıklı mı" sorusunu yanıtlar.
Sertifika ömürleri neden kısalıyor ve bu ekipler için ne anlama geliyor?
Kısa ömürler, ele geçirilmiş veya hatalı verilmiş bir sertifikanın kötüye kullanılabileceği pencereyi daraltır ve ekosistemi otomasyona zorlar. CA/Browser Forum kararları, herkese açık TLS sertifika ömürlerini adım adım 2029’a kadar 47 güne indiriyor. Ekipler için bu, sertifika başına yenilemenin kabaca aylık hale gelmesi demek: elle takip ölçeklenemez olur; otomatik yenileme ve dağıtım bir iyileştirme değil, taban çizgisi haline gelir.
CLM her sunucuya ajan kurmayı gerektirir mi?
Şart değil. Modern yaklaşımlar ajansız çalışabilir: keşif ağ üzerinden TLS taramasıyla yapılır; yenileme ve dağıtım ise Linux’ta SSH, Windows’ta WinRM gibi zaten var olan uzaktan yönetim kanalları üzerinden yürür. Ajansız çalışma ayak izini küçük tutar ve her sunucuda bir yazılım daha bakmak zorunda kalmayı önler; sıkı kısıtlanmış ortamlar için ajanlar yine de bir seçenek olarak durur.