Bu eğitim, IBM Cloud’a SSL sertifikası kurulumunun nasıl yapılacağını açıklamaktadır. IBM Cloud’un iki altyapı türü vardır ve her biri sertifikaları farklı şekilde işler: VPC (Virtual Private Cloud) sertifikayı Secrets Manager‘da saklar ve bir yük dengeleyiciye ekler, Classic altyapısı ise kendi SSL sertifika deposunu tutar. Ayrıca IBM Cloud için nasıl CSR oluşturulacağını da öğreneceksiniz.
IBM Cloud için CSR Oluşturma
Eğer CSR’ı zaten oluşturduysanız ve sertifikanızı Sertifika Yetkilisinden aldıysanız, ilk adımı atlayıp doğrudan altyapı türünüze ait bölüme geçin.
CSR (Certificate Signing Request), iletişim ve alan adı bilgilerinizi taşıyan kodlanmış bir metin bloğudur. Bir SSL sertifikası edinmek için CSR’ı oluşturur ve doğrulama amacıyla Sertifika Yetkilinize gönderirsiniz. CSR’ı oluşturmak, kurulum sırasında ihtiyaç duyacağınız özel anahtarınızı da üretir. IBM Cloud’un, içe aktarılan bir sertifika için CSR veya anahtar oluşturan bir konsol formu yoktur, bu nedenle her ikisini de kendiniz oluşturursunuz.
İki seçeneğiniz vardır:
- CSR’ı ve özel anahtarı otomatik olarak oluşturmak için CSR Oluşturucumızı kullanın. Sadece bilgilerinizi girersiniz, araç ikisini de sizin için oluşturur.
- CSR’ı kendi makinenizde OpenSSL komut satırı ile oluşturun.
CSR’ı ve 2048 bit bir anahtarı OpenSSL ile oluşturmak için şunu çalıştırın:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Siparişiniz sırasında CSR’ı Sertifika Yetkilisine gönderin. Özel anahtarı güvenli bir yerde saklayın ve kimseyle paylaşmayın. Kaybetmeyin veya silmeyin: eşleşen anahtar olmadan, verilen sertifika kurulamaz.
Not: -nodes bayrağı anahtarı şifrelenmemiş bırakır, bu da IBM Cloud’un gerektirdiği şeydir (hem Secrets Manager hem de Classic deposu, parola korumalı anahtarları reddeder). CSR’a bir sınama parolası eklemeyin.
IBM Cloud VPC’ye SSL Sertifikası Kurma (Secrets Manager)
Bu, VPC iş yükleri için geçerli olan yöntemdir: Application Load Balancer’lar, ALB üzerinden Kubernetes Ingress ve modern dağıtımlar. Sertifika Secrets Manager‘da saklanır ve yük dengeleyici sertifikayı buradan okur, dolayısıyla adımlar şunlardır: sertifikayı içe aktarma, yük dengeleyiciyi yetkilendirme, ardından bir HTTPS dinleyicisinde sertifikayı seçme.
Certificate Manager hakkında: eski IBM Cloud kılavuzları Certificate Manager adlı bir hizmete atıfta bulunuyordu. IBM bu hizmeti kullanımdan kaldırdı (Destek Sonu tarihi 31 Aralık 2022’ydi) ve sertifika depolamayı Secrets Manager‘a taşıdı. Hâlâ eski bir Certificate Manager örneğinde sertifikalarınız varsa, bunları Secrets Manager’a taşıyın. Yeni kurulumlar için, aşağıda gösterildiği gibi doğrudan Secrets Manager’ı kullanın.
Başlamadan önce bir Secrets Manager örneğine ihtiyacınız var. Eğer yoksa, IBM Cloud kataloğundan oluşturun (Trial veya Standard planların her ikisi de çalışır), ardından buraya geri dönün.
Adım 1: Sertifika dosyalarınızı hazırlayın
Doğrulama sonrasında Sertifika Yetkilisi size bir ZIP arşivi gönderir. Arşivi çıkarın. PEM biçiminde üç şeyiniz olmalıdır:
- yourdomain.crt, sunucu (yaprak) sertifikanız.
- intermediate.crt veya yourdomain.ca-bundle, ara sertifika(lar).
- yourdomain.key, CSR ile birlikte oluşturduğunuz şifrelenmemiş özel anahtar.
Anahtarınız parola korumalıysa, önce parolayı kaldırın, çünkü Secrets Manager sadece şifrelenmemiş bir anahtarı kabul eder:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Adım 2: Sertifikayı Secrets Manager’a içe aktarın
- IBM Cloud konsolunda gezinme menüsünü açın ve Resource list‘e gidin.
- Security‘yi açın ve Secrets Manager örneğinizi seçin.
- Secrets tablosunda Add‘e tıklayın.
- İlk sayfada TLS certificate seçeneğini seçin. Sonraki sayfada Import certificate‘i seçin.
- Sırra bir Name verin (boşluk olmadan), ardından dosyalarınızı yükleyin: sunucu sertifikasını Certificate alanına (gerekli), Private key alanına (çalışan bir HTTPS dinleyicisi için gerekli) ve Intermediate (ICA) alanına (zincirin eksiksiz olması için önerilir).
- Sertifikayı kaydetmek için Create‘e tıklayın.
Not: sır adları boşluk içeremez ve bir yıldız işareti ile başlayan bir ad star olarak yeniden yazılır. Özel anahtar sertifikayla eşleşmelidir ve her ikisi de şifrelenmemiş PEM olmalıdır.
Adım 3: Yük dengeleyicinin Secrets Manager’ı okumasını yetkilendirin
Bir VPC yük dengeleyicisi sertifikayı kullanabilmeden önce, IAM’de hizmetten hizmete bir yetkilendirme ile erişim vermeniz gerekir. Bunu hesap başına bir defa yaparsınız.
- Manage > Access (IAM) > Authorizations‘a gidin ve Create‘e tıklayın.
- Source service: VPC Infrastructure Services. Resource type‘ı Load Balancer for VPC olarak daraltın.
- Target service: Secrets Manager (sertifikanızı barındıran örnekle sınırlayın).
- Service access role: Writer.
- Kaydetmek için Authorize‘a tıklayın.
Adım 4: Sertifikayı bir HTTPS dinleyicisine ekleyin
- IBM Cloud konsolundan Application Load Balancer‘ınızı açın (VPC Infrastructure > Load balancers altında).
- 443 numaralı portta yeni bir HTTPS dinleyicisi ekleyin veya mevcut olanı düzenleyin.
- SSL sertifikası için, Secrets Manager‘dan sertifikanızı seçin veya sertifikanın CRN‘sini (Cloud Resource Name) yapıştırın.
- Dinleyiciyi uygulamak için Save‘e tıklayın.
Yük dengeleyiciniz artık Secrets Manager’da saklanan sertifikayı kullanarak HTTPS sunmaktadır. Sonucu doğrulamak için SSL Checker‘ımızı kullanın veya siteyi bir tarayıcıda açıp kilit simgesini kontrol edin.
Yenileme sırasında: Secrets Manager’daki sertifikayı değiştirdiğinizde, değişiklik her zaman otomatik olarak dinleyici tarafından algılanmaz. Eski sertifika hâlâ sunuluyorsa, yük dengeleyicinin sertifikayı yeniden yüklemesini zorlamak için dinleyiciyi düzenleyin (örneğin, sertifikayı yeniden seçin veya havuzu ayarlayın).
IBM Cloud’a SSL Sertifikası Kurma (Classic Altyapı)
Bu bölümü sadece Classic altyapı (Classic yük dengeleyicileri veya diğer Classic hizmetleri) kullanıyorsanız kullanın. VPC veya Application Load Balancer’lar için geçerli değildir. Sertifikayı konsoldan veya CLI’dan içe aktarabilir, ardından bir Classic yük dengeleyici dinleyicisine atayabilirsiniz.
Seçenek A: Konsoldan içe aktarma
- IBM Cloud konsolunda gezinme menüsünü açın ve Security > SSL > Certificates‘e gidin.
- Import SSL certificate‘e tıklayın ve alanları doldurun:
- Certificate: yourdomain.crt‘nin içeriği.
- Private Key: yourdomain.key‘in içeriği (şifrelenmemiş).
- Intermediate Certificate: intermediate.crt‘nin içeriği.
- Add‘e tıklayın. Sertifika, siz onu kaldırana kadar SSL sertifikaları listesinde kalır ve SSL gerektiren herhangi bir Classic hizmetine atayabilirsiniz.
Seçenek B: IBM Cloud CLI’dan içe aktarma
Komut satırını tercih ediyorsanız, Classic altyapı eklentisiyle sertifikayı, özel anahtarı ve ara zinciri tek bir komutla yükleyin:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Yüklemeyi doğrulamak için Classic depodaki sertifikaları listeleyin:
ibmcloud sl security cert-list
Komut, her sertifikayı bir id ve ortak adıyla döndürür. Az önce eklediğiniz sertifikanın id’sini not edin; sertifikayı atarken bunu kullanacaksınız.
Sertifikayı bir Classic yük dengeleyicisine atama
- IBM Cloud konsolunu açın ve gezinme menüsünde Classic Infrastructure‘a gidin.
- Network > Load Balancers‘a gidin ve yapılandırmak istediğiniz yük dengeleyiciyi seçin (kurulumunuza bağlı olarak Local veya Global).
- Listeners sekmesini açın. HTTPS dinleyicisi yoksa bir tane ekleyin.
- HTTPS dinleyicisinin SSL ayarlarında, açılır menüden yüklediğiniz sertifikayı seçin, ardından kaydedin.
Classic yük dengeleyiciniz artık içe aktardığınız sertifikayla TLS’yi sonlandırmaktadır. SSL Checker‘ımızla doğrulayın.
Sıkça Sorulan Sorular
Hayır. IBM Cloud Certificate Manager kullanımdan kaldırıldı ve 31 Aralık 2022’de Destek Sonu tarihine ulaştı. Sertifika depolama, bugün bir sertifikayı içe aktarmak ve bir VPC yük dengeleyicisine eklemek için kullandığınız hizmet olan Secrets Manager‘a taşındı. Hâlâ eski bir Certificate Manager örneğinde sertifikalarınız varsa, bunları Secrets Manager’a taşıyın.
Bunlar farklı sertifika işleme yöntemlerine sahip iki ayrı altyapı kuşağıdır. VPC günümüzdeki platformdur: sertifikalar Secrets Manager’da bulunur ve yük dengeleyici tarafından referans gösterilir. Classic (eski SoftLayer tabanlı altyapı) Security > SSL altında kendi SSL sertifika deposunu tutar. Kaynaklarınızın çalıştığı altyapıya uyan bölümü kullanın.
Hayır. IBM Cloud’un, içe aktarılan bir sertifika için CSR veya özel anahtar oluşturan bir konsol formu yoktur. Her ikisini de CSR Oluşturucu‘muzla veya OpenSSL ile kendiniz oluşturur, sertifikayı sipariş eder, ardından verilen sertifikayı ve eşleşen anahtarı içe aktarırsınız.
Bunun genel nedeni şifrelenmiş bir anahtardır. Secrets Manager, sertifikayla eşleşen şifrelenmemiş bir PEM anahtarı gerektirir. Anahtarınız parola korumalıysa, parolayı openssl rsa -in yourdomain.key -out yourdomain_nopass.key ile kaldırın ve dönüştürülmüş dosyayı içe aktarın. Ayrıca anahtarın gerçekten yüklediğiniz sertifikayla eşleştiğini kontrol edin.
VPC’de buna genellikle iki şey neden olur. Birincisi, IAM yetkilendirmesi eksik olabilir, bu yüzden yük dengeleyici sırrı okuyamaz: Adım 3’te yetkilendirmeyi oluşturun (kaynak VPC Infrastructure Services, hedef Secrets Manager, rol Writer). İkincisi, içe aktarılan sertifikaya bağlı bir özel anahtar yoktur veya dinleyicideki CRN yanlıştır. Anahtarı dahil ederek yeniden içe aktarın ve sertifikayı yeniden seçin.
Önce sunucu (yaprak) sertifikanız gelir, ardından ara sertifika(lar) gelir. VPC’de yaprak sertifikayı Certificate alanına, ara sertifikaları ise Intermediate (ICA) alanına sağlarsınız, böylece ayrı kalırlar. Eksik veya sıralaması bozuk bir zincir, tarayıcıların ve SSL denetleyicilerinin eksik bir sertifika yolu bildirmesinin sık görülen bir nedenidir.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


