İçeriğe atla
Cloudflare Wiki

    gez · aç · Esc kapat

    Advanced Certificate Manager

    Universal SSL'in yapamadıklarını açar: CA seçimi, 14 günden 1 yıla ömür, 50 hostname'lik SAN, çok seviyeli subdomain ve Total TLS. Zone başına aylık 10 dolar.

    • DurumGenel kullanımda
    • FiyatZone başına sabit aylık eklenti ücreti
    • Doğrulama

    Advanced Certificate Manager nedir?

    “Use advanced certificates when you want something more customizable than Universal SSL but still want the convenience of SSL certificate issuance and renewal.”

    “To order advanced certificates, you must purchase the Advanced Certificate Manager add-on.”

    ACM’in açtıkları

    Resmî liste, birebir:

    • 50 hosta kadar SAN (zone apex bunlardan biri olmalı)
    • Birden fazla subdomain seviyesi
    • CA seçimi
    • Tercih ettiğin doğrulama yöntemi
    • İstediğin geçerlilik süresi
    • CNAME kurulumunda delegated DCV
    • Total TLS
    • Origin doğrulaması için custom trust store
    • Cipher suite ve hostname başına minimum TLS sürümü kontrolü

    Nasıl çalışır?

    CA seçenekleri

    CAÖmürlerDCV token geçerliliğiNotlar
    Let’s Encryptyalnızca 90 gün7 gün10 seviye subdomain · haftada aynı setle 5 sertifika · Redsys uyumsuz · Android 7.0 ve öncesi uyumsuz
    Google Trust Services14, 30, 9014 gün“most compatible”, GlobalSign köküyle cross-sign
    SSL.com14, 30, 90 (+Enterprise’da 1 yıl)14 günRSA ve ECDSA için ayrı token gerekiyor · %99,9 tarayıcı uyumu
    Sectigo90yalnızca Backup certificates

    CAA kayıtları: letsencrypt.org · pki.goog (+ cansignhttpexchanges=yes) · ssl.com · sectigo.com.

    Doğrulama (DCV)

    API enum’u üç yöntem sayıyor: "txt" | "http" | "email".

    YöntemKısıt
    HTTP“only available for proxied domains” ve “does not work for wildcard certificates”
    TXTWildcard 2 token istiyor; 5 hostname’li SAN → 5 token
    Delegated DCVACM gerektiriyor — Universal SSL ile çalışmıyor

    Yenilemede HTTP DCV başarısız olursa sistem TXT’ye düşüyor: 90 günlükte 15 gün sonra, 30 günlükte 7 gün, 14 günlükte 3 gün.

    Ömürler ve otomatik yenileme

    ÖmürOtomatik yenilemeNot
    1 yıl30 gün kalayalnızca Enterprise + SSL.com
    3 ay30 gün kalatüm CA’lar
    1 ay7 gün kalaLet’s Encrypt desteklemiyor
    2 hafta3 gün kalaLet’s Encrypt desteklemiyor

    Cloudflare’in kısa ömür gerekçesi: “shorter-lived certificates limit the damage from key compromise and mistaken issuance… shorter certificates encourage automation.”

    Total TLS

    “available for domains that have purchased Advanced Certificate Manager and are currently using a full DNS setup

    Açtığında her proxy’li hostname için kendiliğinden “Advanced - Total TLS” türünde, varsayılan 90 günlük sertifika sipariş ediliyor.

    Kapsamadıkları: Load Balancing, Cloudflare Tunnel ve Spectrum hostname’leri.

    Limitler

    ÖğeDeğer
    PlanFree, Pro, Business, Enterprise — hepsinde satın alınabilir eklenti
    Sertifika başına host50 (apex dahil) → 49 ek hostname veya wildcard
    Zone başına edge sertifikasıEnterprise 100; diğer planlar için doğrulanamadı
    Wildcard derinliğiyalnızca bir seviye
    Ad uzunluğutoplam 253, label 63, CN 64 karakter
    Certificate packpaket başına 3 sertifika (SHA-2/RSA, SHA-2/ECDSA, SHA-1/RSA), kotada 1 sayılıyor
    Kapsam dışıCloudflare Pages ve R2 custom domain’leri (Cloudflare for SaaS kullanıyorlar)
    Çoklu apexdesteklenmiyor — Cloudflare for SaaS gerekiyor
    HPKPdesteklenmiyor

    CN 64 karakteri aşarsa: API üzerinden "cloudflare_branding": true gönder; CN’ye sni.cloudflaressl.com konuyor. Panel bunu desteklemiyor.

    Ne zaman kullanılır, ne zaman kullanılmaz

    Kullanılır

    • CA’yı sen seçmek zorundaysan — CAA politikan, uyumluluk gereksinimin veya bir istemci kısıtın varsa. Universal SSL’de Cloudflare CA’yı haber vermeden değiştirebiliyor.
    • 14 veya 30 günlük ömür istiyorsan. Anahtar sızıntısının etki penceresini daraltmanın en ucuz yolu.
    • Total TLS’e ihtiyacın varsa — çok sayıda subdomain’i tek tek yönetmek istemiyorsan.
    • CNAME kurulumundasın ve delegated DCV istiyorsan. Bu, ACM’siz mümkün değil.
    • Hostname başına minimum TLS sürümü veya cipher suite kontrolü gerekiyorsa.

    Kullanılmaz

    Partial (CNAME) zone’daysan ve tek derdin derin subdomain’ler. Doküman bunu açıkça söylüyor: partial zone’da Universal SSL zaten her proxy’li hostname için, subdomain derinliğinden bağımsız olarak sağlanıyor. Bu durumda ACM parasına gerek yok — ve bu, en pahalı yanlış anlama.

    OV veya EV sertifika gerekiyorsa. ACM’in ürettiği her şey Domain Validated. Custom Certificates’a git.

    Nitelikli veya yerli kök sertifika kullanman şartsa. Yukarıdaki kutu. ACM’in üç CA’sı dışına çıkamıyorsun.

    Certificate pinning yapıyorsan. Yalnızca custom certificates ile çalışıyor.

    Pages veya R2 custom domain’i için almayı düşünüyorsan. Kapsam dışı.

    Tek bir subdomain için. Universal SSL zaten ilk seviyeyi kapsıyor ve ücretsiz.

    Somut örnekler

    Advanced certificate sipariş etmek

    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/ssl/certificate_packs/order" \
      --request POST --header "Authorization: Bearer $CF_API_TOKEN" \
      --json '{
        "type": "advanced",
        "hosts": ["ornek.com.tr", "*.ornek.com.tr", "api.staging.ornek.com.tr"],
        "validation_method": "txt",
        "validity_days": 90,
        "certificate_authority": "google",
        "cloudflare_branding": false
      }'

    hosts içinde apex mutlaka olmalı. *.ornek.com.tr iki seviyeyi kapsamadığı için api.staging.ornek.com.tr ayrıca yazıldı.

    Doğrulama durumunu izlemek

    curl -sS "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/ssl/verification" \
      -H "Authorization: Bearer $CF_API_TOKEN" \
      | jq '.result[] | {hostname: .hostname, durum: .certificate_status,
                         yontem: .validation_method, kayit: .verification_info}'

    Total TLS açmak

    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/acm/total_tls" \
      --request PATCH --header "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"enabled": true, "certificate_authority": "google"}'

    Terraform

    resource "cloudflare_certificate_pack" "ana" {
      zone_id               = var.zone_id
      type                  = "advanced"
      hosts                 = ["ornek.com.tr", "*.ornek.com.tr"]
      validation_method     = "txt"
      validity_days         = 90
      certificate_authority = "google"
      cloudflare_branding   = false
    }

    Demo 1: Universal SSL ile advanced certificate’i yan yana koymak

    Amaç: ACM’in ne satın aldırdığını tek ekranda ölçülebilir kılmak.

    Adım 1 — Mevcut Universal SSL sertifikasını incele

    echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>/dev/null \
      | openssl x509 -noout -issuer -subject -dates -ext subjectAltName

    Kaydet: issuer (CA), notBefore/notAfter farkı (ömür) ve SAN listesi.

    issuer, subject, geçerlilik tarihleri ve SAN listesi; ömrün 90 gün olduğu

    Adım 2 — Advanced certificate sipariş et

    Yukarıdaki order çağrısını, Google Trust Services ve 30 gün ile yap. Bu ikisi bilinçli: 30 gün Let’s Encrypt’in veremediği bir ömür, yani ACM’in farkını doğrudan görünür kılıyor.

    order çağrısının döndürdüğü certificate pack id ve pending_validation durumu

    Adım 3 — DCV kaydını koy ve doğrulamayı izle

    verification ucundan dönen TXT kayıt adı ve değeri, ardından durumun active'e dönmesi

    Adım 4 — Aynı komutu tekrar çalıştır

    echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>/dev/null \
      | openssl x509 -noout -issuer -subject -dates -ext subjectAltName
    Değişen issuer (Google Trust Services), 30 günlük geçerlilik penceresi ve genişlemiş SAN listesi

    Adım 5 — Derin subdomain testi

    for h in api.ornek.com.tr api.staging.ornek.com.tr; do
      printf '%-32s ' "$h"
      echo | openssl s_client -connect "$h":443 -servername "$h" 2>/dev/null \
        | openssl x509 -noout -checkhost "$h" 2>&1 | head -1
    done
    api.ornek.com.tr için eşleşme, api.staging.ornek.com.tr için eşleşmeme (SAN'a ayrıca eklenmediyse)

    Bu demoda ölçülenler:

    ÖlçütUniversal SSLAdvanced certificate
    Issuer (CA)Cloudflare’in seçtiğisenin seçtiğin
    Ömür90 gün sabit14 / 30 / 90 / 365
    SAN sayısıapex + tek seviye wildcard50’ye kadar
    Derin subdomain✘ (full zone’da)
    DCV yöntemi seçimi
    Delegated DCV

    Demo 2: Total TLS ve silme tuzağı

    Adım 1 — Total TLS kapalıyken yeni bir subdomain oluştur

    # Proxy'li A kaydı ekle
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
      --request POST -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"type":"A","name":"yeni","content":"203.0.113.10","proxied":true}'
    
    sleep 60
    echo | openssl s_client -connect yeni.ornek.com.tr:443 -servername yeni.ornek.com.tr 2>/dev/null \
      | openssl x509 -noout -issuer -dates

    Full zone’daysan bu, Universal SSL’in kapsadığı ilk seviye — sertifika gelmeli.

    Adım 2 — İki seviyeli bir subdomain dene

    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
      --request POST -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"type":"A","name":"panel.ic","content":"203.0.113.10","proxied":true}'
    
    sleep 60
    curl -sSI https://panel.ic.ornek.com.tr/ 2>&1 | head -3
    Total TLS kapalıyken panel.ic.ornek.com.tr için sertifika hatası veya güvensiz bağlantı uyarısı

    Adım 3 — Total TLS’i aç ve aynı hostname’i tekrar dene

    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/acm/total_tls" \
      --request PATCH -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"enabled": true, "certificate_authority": "google"}'
    SSL/TLS → Edge Certificates listesinde “Advanced - Total TLS” türünde yeni sertifika
    panel.ic.ornek.com.tr için başarılı TLS el sıkışması ve openssl çıktısında yeni sertifika

    Adım 4 — Kapsanmayanları göster

    Bir Tunnel hostname’i ve bir Load Balancing hostname’i oluştur; Total TLS’in bunlara sertifika sipariş etmediğini göster.

    Edge Certificates listesinde Tunnel ve Load Balancing hostname'leri için Total TLS sertifikası bulunmaması

    Adım 5 — Silme tuzağını kontrollü olarak göster

    DNS kaydı silinip yeniden oluşturulduktan sonra bile o hostname için yeni sertifika sipariş edilmediği

    Bu demoda ölçülenler:

    ÖlçütTotal TLS kapalıTotal TLS açıkSertifika silindikten sonra
    yeni.ornek.com.tr✅ (Universal SSL)
    panel.ic.ornek.com.tr✘ TLS hatası✅ otomatik
    Tunnel hostname’i✘ (kapsam dışı)
    Test hostname’i✘ kalıcı
    Sertifika türü“Universal”“Advanced - Total TLS”

    Fiyatlandırma

    Kaynakİfade
    cloudflare.com/plans/ eklentiler“Advanced Certificate Manager — $10/mo
    Lansman blogu (27 Mart 2021)“For all other Free, Pro, and Business customers, Advanced Certificate Manager will be $10/month per zone.”

    ACM = zone başına aylık 10 USD. Ücretsiz plandan bile satın alınabiliyor — plan tablosunda dört planın dördünde de “Paid add-on” yazıyor.

    Durum

    GA — hiçbir yerde beta ibaresi yok. Lansman 27 Mart 2021 (Security Week); önceki adı Dedicated Certificates (2016’dan beri). Ana doküman sayfası 14 Ağustos 2026’da, “Rotate ACM certificate packs” sayfası 25 Haziran 2026’da güncellenmiş. Ancak SSL changelog’unda ACM’e özel yeni bir özellik duyurusu 26 Şubat 2024’ten beri yok — ürün olgun ve bakım modunda, terk edilmiş değil.

    Lisanslama ve hukuki çerçeve

    Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir. Üretilen sertifikalar seçtiğin CA’nın (Let’s Encrypt, Google Trust Services veya SSL.com) abone anlaşmasına tabi.

    Türkiye ve nitelikli sertifika rejimi. ACM’in üç CA’sının hiçbiri ETSI/eIDAS nitelikli sertifika sağlayıcısı olarak Türkiye mevzuatında tanınmıyor ve Cloudflare bu konuda hiçbir beyan yayımlamıyor. 5070 sayılı Elektronik İmza Kanunu kapsamında nitelikli elektronik sertifika gerektiren bir işin varsa, o sertifikayı Türkiye’de akredite bir ESHS’den alıp Custom Certificates ile yüklemen gerekiyor.

    Not: bu ayrım çoğu web sitesi için pratik bir sorun değil — sunucu TLS sertifikası ile nitelikli elektronik imza sertifikası farklı rejimler. Ama kamu ihalesi veya sektörel bir düzenleme özellikle yerli kök istiyorsa ACM yeterli olmayacaktır.

    Certificate Transparency. ACM’in ürettiği her sertifika CT loglarına düşüyor ve kamuya açık oluyor. SAN listene koyduğun her hostname — staging, panel, ic-test — dünyaya ilan edilmiş oluyor. İç hostname’leri public sertifikaya koymaktan kaçın.

    Sık yapılan hatalar

    Wildcard’ı çok seviyeli sanmak. *.ornek.com.tr yalnızca bir seviye kapsıyor.

    Yeni paket Active olmadan eskisini silmek. Kesinti alırsın.

    Paketi “güncellemeye” çalışmak. “ACM certificate packs cannot be updated in place.”

    Let’s Encrypt ile 14 veya 30 gün istemek. LE yalnızca 90 gün veriyor.

    Let’s Encrypt rate limit’ine takılmak. Aynı hostname setiyle haftada 5 sertifika.

    SSL.com’da tek TXT token koymak. RSA ve ECDSA için ayrı token gerekiyor.

    Wildcard’da HTTP DCV kullanmaya çalışmak. Desteklenmiyor; TXT’ye geç.

    Aktif sertifikanın DCV yöntemini değiştirmeye çalışmak. “You cannot update the DCV method for an active certificate.”

    Total TLS sertifikasını silip hostname’i kalıcı olarak devre dışı bırakmak.

    64 karakterlik CN limitini bilmemek. Panelden çözülemiyor; API + cloudflare_branding gerekiyor.

    Partial zone’da gereksiz yere ACM almak. Universal SSL zaten yetiyor olabilir.

    CAA kaydı yazıp seçilen CA’yı listeye eklememek. Sertifika sipariş edilmiyor ve sebebi görünmüyor.

    İç hostname’leri SAN’a koyup CT loglarına sızdırmak.

    Sıkça sorulan sorular

    ACM bir sertifika mı, bir eklenti mi?
    Eklenti. Karışıklığın kaynağı da bu. Dört ayrı şey var: Universal SSL (ücretsiz, otomatik, 90 gün sabit, CA seçemezsin), advanced certificate (ACM ile sipariş ettiğin sertifika türü), ACM (ürünün kendisi — sipariş yeteneği artı Total TLS, delegated DCV, cipher suite kontrolü), custom certificate (senin yüklediğin, yenilemesi sende olan sertifika).
    Türk CA'sından (E-Tuğra, Kamu SM, TÜBİTAK) sertifika alabilir miyim?
    ACM ile hayır. Seçilebilir CA'lar API enum'unda tam olarak üç tane: lets_encrypt, google, ssl_com. Sectigo yalnızca Backup certificates için. SSL ve Registrar dokümantasyonunun tamamında (1,1 MB metin) “türk”, “e-tugra”, “kamu sm”, “tübitak”, “eIDAS”, “KVKK” sıfır kez geçiyor. Nitelikli veya yerli kök sertifika kullanacaksan tek yol Custom Certificates (Business ve Enterprise) — ama o zaman yenileme sende ve ACM'in kısa ömür avantajı gidiyor.
    OV veya EV sertifika alabilir miyim?
    Hayır. Doküman birebir: “Advanced certificates are Domain Validated (DV). If your organization needs Organization Validated (OV) or Extended Validation (EV) certificates, refer to Custom certificates.”
    Sadece derin subdomain'leri kapsamak için ACM alsam mı?
    Önce partial zone olup olmadığına bak. Doküman birebir: “On Partial zones, Universal SSL is provisioned per proxied hostname regardless of subdomain depth. If your only reason for considering an advanced certificate is to cover subdomains beyond the first level, Universal SSL may already be sufficient.” CNAME (partial) kurulumundaysan ACM'e para vermene gerek olmayabilir. Pahalıya mal olan yaygın bir yanlış anlama.
    Wildcard sertifikam <code>api.staging.ornek.com.tr</code>'yi kapsar mı?
    Hayır. Wildcard yalnızca bir seviye: *.ornek.com.trapi.ornek.com.tr ✅, api.staging.ornek.com.tr ✘. İki seviye için *.staging.ornek.com.tr'yi ayrıca SAN'a eklemen gerekiyor.
    En kısa ve en uzun sertifika ömrü ne?
    14 gün ile 365 gün. Ama 1 yıl yalnızca Enterprise + SSL.com kombinasyonunda; herkeste maksimum 90 gün. Let's Encrypt yalnızca 90 gün veriyor — 14 ve 30 günlük ömür istiyorsan Google Trust Services veya SSL.com seçmelisin.
    Neden kısa ömür öneriliyor?
    Cloudflare'in kendi gerekçesi: “shorter-lived certificates limit the damage from key compromise and mistaken issuance… shorter certificates encourage automation.” Otomatik yenileme zaten ACM'de var, yani kısa ömrün operasyonel maliyeti yok.
    SSL.com seçtim, DCV neden başarısız oluyor?
    SSL.com RSA ve ECDSA için ayrı TXT token istiyor. Tek token koyup “doğrulama takıldı” demek en sık yapılan hata. Google ve Let's Encrypt'te tek token yetiyor.
    HTTP DCV neden wildcard'da çalışmıyor?
    Doküman birebir: HTTP DCV “only available for proxied domains” ve “does not work for wildcard certificates.” Wildcard için TXT kullanman gerekiyor — ve wildcard iki token istiyor.
    Total TLS sertifikasını silsem ne olur?
    Kalıcı bir tuzağa düşersin. Birebir: “our system assumes you want to opt that hostname out of Total TLS certificate and will not order new certificates for the hostname in the future. This behavior applies even if you delete and re-create the hostname's DNS record. DNS kaydını silip yeniden oluşturmak bile kurtarmıyor.
    Sertifika paketini güncelleyebilir miyim?
    Hayır. Birebir: “ACM certificate packs cannot be updated in place.” Terraform'da her attribute ForceNew. Yeni paket sipariş edip Active olmasını bekle, sonra eskisini sil — ters sırada yaparsan kesinti alırsın.
    Common Name 64 karakteri aşıyor, ne olacak?
    Panel bunu desteklemiyor. API üzerinden "cloudflare_branding": true göndermen gerekiyor; o zaman CN'ye sni.cloudflaressl.com konuluyor ve gerçek hostname'ler SAN'a giriyor. Toplam ad sınırı 253 karakter, tek label 63.
    Pages ve R2 custom domain'lerim ACM kapsamında mı?
    Hayır. İkisi de Cloudflare for SaaS kullanıyor, ACM kapsamı dışında. Total TLS de Load Balancing, Tunnel ve Spectrum hostname'lerini kapsamıyor.
    Certificate pinning yapabilir miyim?
    ACM ile hayır. Birebir: “Custom certificates are the only certificate type where certificate pinning can work on Cloudflare.” HPKP de hiç desteklenmiyor.

    İlgili servisler

    • SSL/TLSÜcretsiz sertifika sağlar ve tarayıcı ile Cloudflare arasındaki şifrelemeyi yönetir.
    • Keyless SSLPrivate key’ini kendi donanımında tutarken Cloudflare’in TLS sonlandırmasını sağlar.
    • RegistrarAlan adını maliyet fiyatına, kâr marjı eklenmeden kaydeder ve yeniler.
    • DNSOtoriter DNS barındırma — dünyanın en hızlı ölçülen çözümleyicilerinden biri.

    Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.

    Hata bildir

    Yanlış bir rakam, eskimiş bir bilgi veya bozuk bir bağlantı mı buldun? Bildir, kaynağıyla birlikte kontrol edelim.