Advanced Certificate Manager
Universal SSL'in yapamadıklarını açar: CA seçimi, 14 günden 1 yıla ömür, 50 hostname'lik SAN, çok seviyeli subdomain ve Total TLS. Zone başına aylık 10 dolar.
- DurumGenel kullanımda
- FiyatZone başına sabit aylık eklenti ücreti
- Doğrulama
Advanced Certificate Manager nedir?
“Use advanced certificates when you want something more customizable than Universal SSL but still want the convenience of SSL certificate issuance and renewal.”
“To order advanced certificates, you must purchase the Advanced Certificate Manager add-on.”
ACM’in açtıkları
Resmî liste, birebir:
- 50 hosta kadar SAN (zone apex bunlardan biri olmalı)
- Birden fazla subdomain seviyesi
- CA seçimi
- Tercih ettiğin doğrulama yöntemi
- İstediğin geçerlilik süresi
- CNAME kurulumunda delegated DCV
- Total TLS
- Origin doğrulaması için custom trust store
- Cipher suite ve hostname başına minimum TLS sürümü kontrolü
Nasıl çalışır?
CA seçenekleri
| CA | Ömürler | DCV token geçerliliği | Notlar |
|---|---|---|---|
| Let’s Encrypt | yalnızca 90 gün | 7 gün | 10 seviye subdomain · haftada aynı setle 5 sertifika · Redsys uyumsuz · Android 7.0 ve öncesi uyumsuz |
| Google Trust Services | 14, 30, 90 | 14 gün | “most compatible”, GlobalSign köküyle cross-sign |
| SSL.com | 14, 30, 90 (+Enterprise’da 1 yıl) | 14 gün | RSA ve ECDSA için ayrı token gerekiyor · %99,9 tarayıcı uyumu |
| Sectigo | 90 | — | yalnızca Backup certificates |
CAA kayıtları: letsencrypt.org · pki.goog (+ cansignhttpexchanges=yes) · ssl.com ·
sectigo.com.
Doğrulama (DCV)
API enum’u üç yöntem sayıyor: "txt" | "http" | "email".
| Yöntem | Kısıt |
|---|---|
| HTTP | “only available for proxied domains” ve “does not work for wildcard certificates” |
| TXT | Wildcard 2 token istiyor; 5 hostname’li SAN → 5 token |
| Delegated DCV | ACM gerektiriyor — Universal SSL ile çalışmıyor |
Yenilemede HTTP DCV başarısız olursa sistem TXT’ye düşüyor: 90 günlükte 15 gün sonra, 30 günlükte 7 gün, 14 günlükte 3 gün.
Ömürler ve otomatik yenileme
| Ömür | Otomatik yenileme | Not |
|---|---|---|
| 1 yıl | 30 gün kala | yalnızca Enterprise + SSL.com |
| 3 ay | 30 gün kala | tüm CA’lar |
| 1 ay | 7 gün kala | Let’s Encrypt desteklemiyor |
| 2 hafta | 3 gün kala | Let’s Encrypt desteklemiyor |
Cloudflare’in kısa ömür gerekçesi: “shorter-lived certificates limit the damage from key compromise and mistaken issuance… shorter certificates encourage automation.”
Total TLS
“available for domains that have purchased Advanced Certificate Manager and are currently using a full DNS setup”
Açtığında her proxy’li hostname için kendiliğinden “Advanced - Total TLS” türünde, varsayılan 90 günlük sertifika sipariş ediliyor.
Kapsamadıkları: Load Balancing, Cloudflare Tunnel ve Spectrum hostname’leri.
Limitler
| Öğe | Değer |
|---|---|
| Plan | Free, Pro, Business, Enterprise — hepsinde satın alınabilir eklenti |
| Sertifika başına host | 50 (apex dahil) → 49 ek hostname veya wildcard |
| Zone başına edge sertifikası | Enterprise 100; diğer planlar için doğrulanamadı |
| Wildcard derinliği | yalnızca bir seviye |
| Ad uzunluğu | toplam 253, label 63, CN 64 karakter |
| Certificate pack | paket başına 3 sertifika (SHA-2/RSA, SHA-2/ECDSA, SHA-1/RSA), kotada 1 sayılıyor |
| Kapsam dışı | Cloudflare Pages ve R2 custom domain’leri (Cloudflare for SaaS kullanıyorlar) |
| Çoklu apex | desteklenmiyor — Cloudflare for SaaS gerekiyor |
| HPKP | desteklenmiyor |
CN 64 karakteri aşarsa: API üzerinden "cloudflare_branding": true gönder; CN’ye
sni.cloudflaressl.com konuyor. Panel bunu desteklemiyor.
Ne zaman kullanılır, ne zaman kullanılmaz
Kullanılır
- CA’yı sen seçmek zorundaysan — CAA politikan, uyumluluk gereksinimin veya bir istemci kısıtın varsa. Universal SSL’de Cloudflare CA’yı haber vermeden değiştirebiliyor.
- 14 veya 30 günlük ömür istiyorsan. Anahtar sızıntısının etki penceresini daraltmanın en ucuz yolu.
- Total TLS’e ihtiyacın varsa — çok sayıda subdomain’i tek tek yönetmek istemiyorsan.
- CNAME kurulumundasın ve delegated DCV istiyorsan. Bu, ACM’siz mümkün değil.
- Hostname başına minimum TLS sürümü veya cipher suite kontrolü gerekiyorsa.
Kullanılmaz
Partial (CNAME) zone’daysan ve tek derdin derin subdomain’ler. Doküman bunu açıkça söylüyor: partial zone’da Universal SSL zaten her proxy’li hostname için, subdomain derinliğinden bağımsız olarak sağlanıyor. Bu durumda ACM parasına gerek yok — ve bu, en pahalı yanlış anlama.
OV veya EV sertifika gerekiyorsa. ACM’in ürettiği her şey Domain Validated. Custom Certificates’a git.
Nitelikli veya yerli kök sertifika kullanman şartsa. Yukarıdaki kutu. ACM’in üç CA’sı dışına çıkamıyorsun.
Certificate pinning yapıyorsan. Yalnızca custom certificates ile çalışıyor.
Pages veya R2 custom domain’i için almayı düşünüyorsan. Kapsam dışı.
Tek bir subdomain için. Universal SSL zaten ilk seviyeyi kapsıyor ve ücretsiz.
Somut örnekler
Advanced certificate sipariş etmek
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/ssl/certificate_packs/order" \
--request POST --header "Authorization: Bearer $CF_API_TOKEN" \
--json '{
"type": "advanced",
"hosts": ["ornek.com.tr", "*.ornek.com.tr", "api.staging.ornek.com.tr"],
"validation_method": "txt",
"validity_days": 90,
"certificate_authority": "google",
"cloudflare_branding": false
}'
hosts içinde apex mutlaka olmalı. *.ornek.com.tr iki seviyeyi kapsamadığı için
api.staging.ornek.com.tr ayrıca yazıldı.
Doğrulama durumunu izlemek
curl -sS "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/ssl/verification" \
-H "Authorization: Bearer $CF_API_TOKEN" \
| jq '.result[] | {hostname: .hostname, durum: .certificate_status,
yontem: .validation_method, kayit: .verification_info}'
Total TLS açmak
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/acm/total_tls" \
--request PATCH --header "Authorization: Bearer $CF_API_TOKEN" \
--json '{"enabled": true, "certificate_authority": "google"}'
Terraform
resource "cloudflare_certificate_pack" "ana" {
zone_id = var.zone_id
type = "advanced"
hosts = ["ornek.com.tr", "*.ornek.com.tr"]
validation_method = "txt"
validity_days = 90
certificate_authority = "google"
cloudflare_branding = false
}
Demo 1: Universal SSL ile advanced certificate’i yan yana koymak
Amaç: ACM’in ne satın aldırdığını tek ekranda ölçülebilir kılmak.
Adım 1 — Mevcut Universal SSL sertifikasını incele
echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>/dev/null \
| openssl x509 -noout -issuer -subject -dates -ext subjectAltName
Kaydet: issuer (CA), notBefore/notAfter farkı (ömür) ve SAN listesi.
Adım 2 — Advanced certificate sipariş et
Yukarıdaki order çağrısını, Google Trust Services ve 30 gün ile yap. Bu ikisi bilinçli:
30 gün Let’s Encrypt’in veremediği bir ömür, yani ACM’in farkını doğrudan görünür kılıyor.
Adım 3 — DCV kaydını koy ve doğrulamayı izle
Adım 4 — Aynı komutu tekrar çalıştır
echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>/dev/null \
| openssl x509 -noout -issuer -subject -dates -ext subjectAltName
Adım 5 — Derin subdomain testi
for h in api.ornek.com.tr api.staging.ornek.com.tr; do
printf '%-32s ' "$h"
echo | openssl s_client -connect "$h":443 -servername "$h" 2>/dev/null \
| openssl x509 -noout -checkhost "$h" 2>&1 | head -1
done
Bu demoda ölçülenler:
| Ölçüt | Universal SSL | Advanced certificate |
|---|---|---|
| Issuer (CA) | Cloudflare’in seçtiği | senin seçtiğin |
| Ömür | 90 gün sabit | 14 / 30 / 90 / 365 |
| SAN sayısı | apex + tek seviye wildcard | 50’ye kadar |
| Derin subdomain | ✘ (full zone’da) | ✅ |
| DCV yöntemi seçimi | ✘ | ✅ |
| Delegated DCV | ✘ | ✅ |
Demo 2: Total TLS ve silme tuzağı
Adım 1 — Total TLS kapalıyken yeni bir subdomain oluştur
# Proxy'li A kaydı ekle
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{"type":"A","name":"yeni","content":"203.0.113.10","proxied":true}'
sleep 60
echo | openssl s_client -connect yeni.ornek.com.tr:443 -servername yeni.ornek.com.tr 2>/dev/null \
| openssl x509 -noout -issuer -dates
Full zone’daysan bu, Universal SSL’in kapsadığı ilk seviye — sertifika gelmeli.
Adım 2 — İki seviyeli bir subdomain dene
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{"type":"A","name":"panel.ic","content":"203.0.113.10","proxied":true}'
sleep 60
curl -sSI https://panel.ic.ornek.com.tr/ 2>&1 | head -3
Adım 3 — Total TLS’i aç ve aynı hostname’i tekrar dene
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/acm/total_tls" \
--request PATCH -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{"enabled": true, "certificate_authority": "google"}'
Adım 4 — Kapsanmayanları göster
Bir Tunnel hostname’i ve bir Load Balancing hostname’i oluştur; Total TLS’in bunlara sertifika sipariş etmediğini göster.
Adım 5 — Silme tuzağını kontrollü olarak göster
Bu demoda ölçülenler:
| Ölçüt | Total TLS kapalı | Total TLS açık | Sertifika silindikten sonra |
|---|---|---|---|
yeni.ornek.com.tr | ✅ (Universal SSL) | ✅ | ✅ |
panel.ic.ornek.com.tr | ✘ TLS hatası | ✅ otomatik | — |
| Tunnel hostname’i | ✘ | ✘ (kapsam dışı) | — |
| Test hostname’i | ✅ | ✅ | ✘ kalıcı |
| Sertifika türü | “Universal” | “Advanced - Total TLS” | — |
Fiyatlandırma
| Kaynak | İfade |
|---|---|
cloudflare.com/plans/ eklentiler | “Advanced Certificate Manager — $10/mo” |
| Lansman blogu (27 Mart 2021) | “For all other Free, Pro, and Business customers, Advanced Certificate Manager will be $10/month per zone.” |
ACM = zone başına aylık 10 USD. Ücretsiz plandan bile satın alınabiliyor — plan tablosunda dört planın dördünde de “Paid add-on” yazıyor.
Durum
GA — hiçbir yerde beta ibaresi yok. Lansman 27 Mart 2021 (Security Week); önceki adı Dedicated Certificates (2016’dan beri). Ana doküman sayfası 14 Ağustos 2026’da, “Rotate ACM certificate packs” sayfası 25 Haziran 2026’da güncellenmiş. Ancak SSL changelog’unda ACM’e özel yeni bir özellik duyurusu 26 Şubat 2024’ten beri yok — ürün olgun ve bakım modunda, terk edilmiş değil.
Lisanslama ve hukuki çerçeve
Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir. Üretilen sertifikalar seçtiğin CA’nın (Let’s Encrypt, Google Trust Services veya SSL.com) abone anlaşmasına tabi.
Türkiye ve nitelikli sertifika rejimi. ACM’in üç CA’sının hiçbiri ETSI/eIDAS nitelikli sertifika sağlayıcısı olarak Türkiye mevzuatında tanınmıyor ve Cloudflare bu konuda hiçbir beyan yayımlamıyor. 5070 sayılı Elektronik İmza Kanunu kapsamında nitelikli elektronik sertifika gerektiren bir işin varsa, o sertifikayı Türkiye’de akredite bir ESHS’den alıp Custom Certificates ile yüklemen gerekiyor.
Not: bu ayrım çoğu web sitesi için pratik bir sorun değil — sunucu TLS sertifikası ile nitelikli elektronik imza sertifikası farklı rejimler. Ama kamu ihalesi veya sektörel bir düzenleme özellikle yerli kök istiyorsa ACM yeterli olmayacaktır.
Certificate Transparency. ACM’in ürettiği her sertifika CT loglarına düşüyor ve kamuya açık
oluyor. SAN listene koyduğun her hostname — staging, panel, ic-test — dünyaya ilan edilmiş
oluyor. İç hostname’leri public sertifikaya koymaktan kaçın.
Sık yapılan hatalar
Wildcard’ı çok seviyeli sanmak. *.ornek.com.tr yalnızca bir seviye kapsıyor.
Yeni paket Active olmadan eskisini silmek. Kesinti alırsın.
Paketi “güncellemeye” çalışmak. “ACM certificate packs cannot be updated in place.”
Let’s Encrypt ile 14 veya 30 gün istemek. LE yalnızca 90 gün veriyor.
Let’s Encrypt rate limit’ine takılmak. Aynı hostname setiyle haftada 5 sertifika.
SSL.com’da tek TXT token koymak. RSA ve ECDSA için ayrı token gerekiyor.
Wildcard’da HTTP DCV kullanmaya çalışmak. Desteklenmiyor; TXT’ye geç.
Aktif sertifikanın DCV yöntemini değiştirmeye çalışmak. “You cannot update the DCV method for an active certificate.”
Total TLS sertifikasını silip hostname’i kalıcı olarak devre dışı bırakmak.
64 karakterlik CN limitini bilmemek. Panelden çözülemiyor; API + cloudflare_branding gerekiyor.
Partial zone’da gereksiz yere ACM almak. Universal SSL zaten yetiyor olabilir.
CAA kaydı yazıp seçilen CA’yı listeye eklememek. Sertifika sipariş edilmiyor ve sebebi görünmüyor.
İç hostname’leri SAN’a koyup CT loglarına sızdırmak.
Sıkça sorulan sorular
- ACM bir sertifika mı, bir eklenti mi?
- Eklenti. Karışıklığın kaynağı da bu. Dört ayrı şey var: Universal SSL (ücretsiz, otomatik, 90 gün sabit, CA seçemezsin), advanced certificate (ACM ile sipariş ettiğin sertifika türü), ACM (ürünün kendisi — sipariş yeteneği artı Total TLS, delegated DCV, cipher suite kontrolü), custom certificate (senin yüklediğin, yenilemesi sende olan sertifika).
- Türk CA'sından (E-Tuğra, Kamu SM, TÜBİTAK) sertifika alabilir miyim?
- ACM ile hayır. Seçilebilir CA'lar API enum'unda tam olarak üç tane:
lets_encrypt,google,ssl_com. Sectigo yalnızca Backup certificates için. SSL ve Registrar dokümantasyonunun tamamında (1,1 MB metin) “türk”, “e-tugra”, “kamu sm”, “tübitak”, “eIDAS”, “KVKK” sıfır kez geçiyor. Nitelikli veya yerli kök sertifika kullanacaksan tek yol Custom Certificates (Business ve Enterprise) — ama o zaman yenileme sende ve ACM'in kısa ömür avantajı gidiyor. - OV veya EV sertifika alabilir miyim?
- Hayır. Doküman birebir: “Advanced certificates are Domain Validated (DV). If your organization needs Organization Validated (OV) or Extended Validation (EV) certificates, refer to Custom certificates.”
- Sadece derin subdomain'leri kapsamak için ACM alsam mı?
- Önce partial zone olup olmadığına bak. Doküman birebir: “On Partial zones, Universal SSL is provisioned per proxied hostname regardless of subdomain depth. If your only reason for considering an advanced certificate is to cover subdomains beyond the first level, Universal SSL may already be sufficient.” CNAME (partial) kurulumundaysan ACM'e para vermene gerek olmayabilir. Pahalıya mal olan yaygın bir yanlış anlama.
- Wildcard sertifikam <code>api.staging.ornek.com.tr</code>'yi kapsar mı?
- Hayır. Wildcard yalnızca bir seviye:
*.ornek.com.tr→api.ornek.com.tr✅,api.staging.ornek.com.tr✘. İki seviye için*.staging.ornek.com.tr'yi ayrıca SAN'a eklemen gerekiyor. - En kısa ve en uzun sertifika ömrü ne?
- 14 gün ile 365 gün. Ama 1 yıl yalnızca Enterprise + SSL.com kombinasyonunda; herkeste maksimum 90 gün. Let's Encrypt yalnızca 90 gün veriyor — 14 ve 30 günlük ömür istiyorsan Google Trust Services veya SSL.com seçmelisin.
- Neden kısa ömür öneriliyor?
- Cloudflare'in kendi gerekçesi: “shorter-lived certificates limit the damage from key compromise and mistaken issuance… shorter certificates encourage automation.” Otomatik yenileme zaten ACM'de var, yani kısa ömrün operasyonel maliyeti yok.
- SSL.com seçtim, DCV neden başarısız oluyor?
- SSL.com RSA ve ECDSA için ayrı TXT token istiyor. Tek token koyup “doğrulama takıldı” demek en sık yapılan hata. Google ve Let's Encrypt'te tek token yetiyor.
- HTTP DCV neden wildcard'da çalışmıyor?
- Doküman birebir: HTTP DCV “only available for proxied domains” ve “does not work for wildcard certificates.” Wildcard için TXT kullanman gerekiyor — ve wildcard iki token istiyor.
- Total TLS sertifikasını silsem ne olur?
- Kalıcı bir tuzağa düşersin. Birebir: “our system assumes you want to opt that hostname out of Total TLS certificate and will not order new certificates for the hostname in the future. This behavior applies even if you delete and re-create the hostname's DNS record.” DNS kaydını silip yeniden oluşturmak bile kurtarmıyor.
- Sertifika paketini güncelleyebilir miyim?
- Hayır. Birebir: “ACM certificate packs cannot be updated in place.” Terraform'da her attribute
ForceNew. Yeni paket sipariş edip Active olmasını bekle, sonra eskisini sil — ters sırada yaparsan kesinti alırsın. - Common Name 64 karakteri aşıyor, ne olacak?
- Panel bunu desteklemiyor. API üzerinden
"cloudflare_branding": truegöndermen gerekiyor; o zaman CN'yesni.cloudflaressl.comkonuluyor ve gerçek hostname'ler SAN'a giriyor. Toplam ad sınırı 253 karakter, tek label 63. - Pages ve R2 custom domain'lerim ACM kapsamında mı?
- Hayır. İkisi de Cloudflare for SaaS kullanıyor, ACM kapsamı dışında. Total TLS de Load Balancing, Tunnel ve Spectrum hostname'lerini kapsamıyor.
- Certificate pinning yapabilir miyim?
- ACM ile hayır. Birebir: “Custom certificates are the only certificate type where certificate pinning can work on Cloudflare.” HPKP de hiç desteklenmiyor.
İlgili servisler
- SSL/TLSÜcretsiz sertifika sağlar ve tarayıcı ile Cloudflare arasındaki şifrelemeyi yönetir.
- Keyless SSLPrivate key’ini kendi donanımında tutarken Cloudflare’in TLS sonlandırmasını sağlar.
- RegistrarAlan adını maliyet fiyatına, kâr marjı eklenmeden kaydeder ve yeniler.
- DNSOtoriter DNS barındırma — dünyanın en hızlı ölçülen çözümleyicilerinden biri.
Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.