Bir web sitesine erişirken görülen sertifika uyarısı, her zaman sunucu sertifikasının süresinin dolduğu anlamına gelmez. SSL sertifika zinciri, tarayıcının sunucu sertifikasını güvenilir bir otoriteye kadar doğrulamasını sağlar. Bu zincirdeki intermediate certificate eksik, yanlış veya hatalı yapılandırılmışsa doğrulama tamamlanamaz ve SSL zinciri hatası ortaya çıkabilir. Bu yazıda, sorunun kapsamını anlamaya ve doğru teşhis yaklaşımını belirlemeye odaklanacağız.
SSL Zinciri Hatası Nedir ve Neden Oluşur?
SSL zinciri hatası, sunucunun sunduğu sertifika ile tarayıcının güvendiği kök sertifika arasındaki doğrulama yolunun tamamlanamamasıyla ortaya çıkar. Sunucu sertifikası alan adını doğrular; intermediate certificate bu sertifika ile kök sertifika arasında bağlantı kurar. Kök sertifika ise işletim sistemi veya tarayıcı tarafından güvenilir kabul edilen son halkadır.
Sunucu, gerekli intermediate certificate bilgisini hiç göndermediğinde istemci zinciri kendi deposundan tamamlayamayabilir. Sertifikanın yanlış sırada sunulması ya da alan adıyla uyumsuz bir ara sertifika kullanılması da aynı sonucu doğurur. Bu durumda tarayıcı, sertifikanın güvenilir bir köke ulaştığını doğrulayamaz ve bağlantıyı riskli kabul eder.
Sorun her zaman alan adı sertifikasının süresinin dolması anlamına gelmez. Çoğu vakada asıl neden, güven zincirinin tamamlanamaması veya zincirdeki sertifikaların birbiriyle uyumlu olmamasıdır. Hatanın kaynağını belirlemek için sonraki adımda zincirin bileşenleri ayrı ayrı incelenmelidir.
Intermediate Certificate Ne İşe Yarar?

Intermediate certificate, siteye ait sertifika ile güvenilir kök sertifika arasında doğrulama bağlantısı kuran ara basamaktır. Kullanıcının tarayıcısı çoğu zaman site sertifikasını doğrudan kök sertifikayla eşleştirmez; sertifikanın hangi yetkili kuruluş tarafından imzalandığını ara sertifika üzerinden kontrol eder.
Bu yapıdaki doğrulama köprüsü, istemcinin sunucudan aldığı sertifikayı güvenilir köke kadar takip etmesini sağlar. Site sertifikası ara sertifikaya, ara sertifika da kök sertifikaya bağlanır. Kök sertifika işletim sistemi veya tarayıcı tarafından güvenilir kabul ediliyorsa zincir doğrulanabilir.
Bazı sertifika otoriteleri birden fazla intermediate certificate kullanır. Böyle durumlarda sunucunun doğru ara sertifikaları sunması ve bunları hiyerarşik sırayla iletmesi gerekir. Yanlış sertifikanın eklenmesi ya da sıralamanın bozulması, zincirin tamamlanmasını engelleyerek farklı istemcilerde sertifika uyarılarına yol açabilir.
Eksik Sertifika Zinciri Nasıl Tespit Edilir?

Eksik bir sertifika zincirini belirlemek için önce hatanın hangi istemcide ve hangi koşulda ortaya çıktığı gözlemlenmelidir. Tarayıcıdaki sertifika uyarısı, sunucunun gönderdiği sertifikalar ve sertifika ayrıntılarındaki veren–alıcı ilişkisi birlikte incelenmelidir. Tarayıcı zincirde kopukluk, güvenilmeyen otorite veya alan adı uyuşmazlığı gösteriyorsa sorun yalnızca yerel önbellekten kaynaklanmayabilir.
Sunucu yapılandırması kontrol edilirken istemciye sunulan sertifika sayısı ve sıralaması doğrulanır. Bir sertifika zinciri analiz aracı kullanılarak gönderilen zincir, beklenen kök ve ara sertifikalarla karşılaştırılabilir. Bu inceleme, eksik sertifikanın yanı sıra yanlış sıraya yerleştirilmiş ya da süresi dolmuş bir bileşeni de ortaya çıkarır.
Sonuçlar farklı tarayıcı, işletim sistemi ve çevrim içi test ortamlarında değişebilir. Bu nedenle tek bir ekrandaki sonuca güvenmek yerine aynı alan adı farklı istemcilerden sınanmalı; başarılı ve başarısız sonuçlar karşılaştırılarak sorunun sunucuya mı, istemci güven deposuna mı ait olduğu ayrıştırılmalıdır.
SSL Zinciri Sorunu Nasıl Giderilir ve Test Edilir?
Sunucudaki sertifika dosyalarını düzenlemek, zincir sorununu gidermenin temel adımıdır. Alan adı sertifikasına ek olarak sertifika otoritesinin sağladığı uygun intermediate certificate dosyası sunucuya yüklenmeli ve sertifikalar doğru sırada tanımlanmalıdır. Genellikle istemciye önce alan adı sertifikası, ardından ara sertifika gönderilir; kök sertifikanın sunucuya eklenmesi ise çoğu yapılandırmada gerekli değildir.
Apache, Nginx, IIS veya kullanılan panel için ilgili yapılandırma yönergeleri incelenerek dosya yolları ve sertifika birleştirme biçimi kontrol edilmelidir. Değişikliklerden sonra web sunucusu yeniden yüklenmeli, ardından farklı tarayıcı ve işletim sistemlerinden bağlantı denenmelidir. Bir sertifika zinciri analiz aracıyla zincirin eksiksiz sunulduğu doğrulanmalıdır.
Uyarı devam ederse sertifikanın geçerlilik süresi, alan adıyla uyumu, sunucu yapılandırması ve kullanılan ara sertifikanın ilgili kök otoriteyle ilişkisi birlikte incelenmelidir.