Tarayıcı adres çubuğunda "Güvenli değil" uyarısı görünüyorsa ya da ziyaretçileriniz size kırmızı ekran görüntüsü gönderiyorsa, sitenizde ya hiç sertifika yoktur ya da olan sertifika süresi dolmuştur. Plesk SSL kurulumu aslında birkaç tıklamalık bir iştir; internetteki Türkçe anlatımların yetersiz kaldığı yer, işlerin planlandığı gibi gitmediği durumlardır. Let's Encrypt eklentisi panelde hiç görünmüyorsa, sertifika alan adı için çıkıyor ama www için çıkmıyorsa, webmail. alt alanı sertifikaya dahil edilmediği için Outlook uyarı veriyorsa ya da üç ay sonra sertifika sessizce yenilenmediği için site aniden kapandıysa, adım listesi size yardımcı olmaz.
Bu yazıda Plesk'te SSL kurulumunu baştan sona anlatacağız: Let's Encrypt eklentisinin kurulumu ve panelde nereden çıktığı, sertifikaya hangi alan adlarının dahil edilmesi gerektiği, satın alınmış bir sertifikanın CSR üretiminden yüklemeye kadar tüm akışı, HTTPS yönlendirmesinin doğru yeri ve en önemlisi otomatik yenilemenin neden sessizce başarısız olduğu ve bunun nasıl teşhis edileceği. Kullandığımız yol, panelde her sürümde biraz yer değiştirebilen menüleri ezberletmek değil, hangi adımın hangi sonucu ürettiğini göstermek.
Plesk'te SSL Ekranı Nerede#
Plesk'te SSL ayarları alan adı bazında tutulur; sunucu genelinde tek bir yerde değildir. Web Siteleri ve Alan Adları (Websites & Domains) ekranına girip ilgili alan adını açtığınızda SSL/TLS Sertifikaları kutucuğunu görürsünüz.
Bu ekran içeride üç şeyi birden yönetir ve karıştırılmaları çok yaygındır:
- Sertifika deposu — sunucuya yüklenmiş sertifikaların listesi. Burada bir sertifikanın durması, kullanıldığı anlamına gelmez.
- Atama — hangi sertifikanın hangi alan adına bağlı olduğu.
- Koruma kapsamı — sertifikanın web sitesini mi, webmail'i mi, yoksa ikisini birden mi kapsadığı.
Sertifikayı yükleyip atamayı yapmayan kullanıcılar "yükledim ama site hâlâ güvensiz diyor" diye sorar; sebep neredeyse her zaman ikinci maddedir. Plesk'in genel yapısını ve cPanel'den farklarını hatırlamak isterseniz Plesk nedir ve cPanel ile Plesk karşılaştırması yazıları iyi bir arka plan verir.
Let's Encrypt Eklentisi Panelde Görünmüyorsa#
Plesk'te Let's Encrypt, panelin çekirdek parçası değil, bir eklentidir. Sunucuya kurulmamışsa alan adı ekranında hiçbir Let's Encrypt kutucuğu görünmez ve bu, Türkçe rehberlerin hemen hiçbirinde ele alınmaz.
Sunucu yöneticisiyseniz eklentiyi şu yoldan kurabilirsiniz:
- Sol menüden Extensions (Uzantılar) bölümünü açın.
- Extensions Catalog sekmesine geçin.
- Arama kutusuna
SSL It!ya daLet's Encryptyazın. - Bulduğunuz eklentiyi Get It Free / Install düğmesiyle kurun.
Güncel Plesk sürümlerinde bu iş SSL It! adlı eklentiye taşınmıştır; Let's Encrypt sertifikası almak, HTTPS yönlendirmesini açmak ve HSTS başlığını etkinleştirmek aynı ekrandan yapılır. Eski kurulumlarda ayrı bir "Let's Encrypt" eklentisi bulunur.
Komut satırı erişiminiz varsa aynı işi tek satırla yapabilirsiniz:
plesk installer --select-release-current --install-component letsencrypt
Kurulu eklentileri listelemek için:
plesk bin extension --list
Paylaşımlı bir hosting hesabındaysanız eklenti kurma yetkiniz olmaz; eklenti sunucu yöneticisi tarafından kurulur ve size yalnızca kullanma hakkı verilir. Panelde kutucuğu göremiyorsanız yapabileceğiniz tek şey sağlayıcınızdan bunu istemektir.
Ücretsiz Let's Encrypt Sertifikası Alma#
Eklenti kuruluysa akış şöyledir:
- Web Siteleri ve Alan Adları → alan adınız → SSL/TLS Sertifikaları.
- Ücretsiz temel sertifika al (Get a free basic certificate) düğmesine tıklayın.
- Açılan ekranda e-posta adresinizi girin.
- Kapsam kutucuklarını işaretleyin — bu adım kritik.
- Ücretsiz al (Get it free) deyin ve doğrulamanın bitmesini bekleyin.
Kapsam kutucukları genelde şunlardır:
| Seçenek | Ne kapsar | Ne zaman işaretlenmeli |
|---|---|---|
| Alan adı | firmaniz.com | Her zaman |
| www alt alanı | www.firmaniz.com | Neredeyse her zaman |
| Webmail | webmail.firmaniz.com | Webmail kullanılıyorsa |
| Posta alt alanı | mail.firmaniz.com | Outlook/telefon bağlantısı varsa |
| Wildcard | *.firmaniz.com | Çok sayıda alt alan varsa |
www kutucuğunu işaretlememek, kurulum sonrası en sık karşılaşılan hatanın kaynağıdır: https://firmaniz.com sorunsuz açılır, https://www.firmaniz.com ise tarayıcıda sertifika uyarısı verir. Ziyaretçilerin çoğu www ile yazdığı için siteniz "bazılarında açılıyor bazılarında açılmıyor" hâline gelir. Bu belirtinin tam açıklamasını bağlantınız gizli değil hatası yazısında bulabilirsiniz.
Posta alt alanı ise ayrı bir tuzaktır. Web sitesi sertifikası, mail.firmaniz.com adresine bağlanan bir posta istemcisini kapsamaz. Outlook ya da telefon uygulaması "sunucunun sertifikası doğrulanamadı" uyarısı veriyorsa sebep budur; sertifikayı alırken posta alt alanını da işaretlemek sorunu kökten çözer.
Wildcard sertifika DNS doğrulaması ister#
*.firmaniz.com biçiminde bir wildcard sertifika istediğinizde Let's Encrypt dosya tabanlı doğrulamayı kabul etmez; DNS doğrulaması şart koşar. Bu, alan adınızın DNS bölgesine geçici bir TXT kaydı yazılması demektir. DNS'i Plesk yönetiyorsa bu iş otomatik yapılır. DNS'i başka bir servis üzerinden yönetiyorsanız Plesk size TXT kaydının değerini gösterir, siz oraya elle eklersiniz ve kayıt yayılana kadar beklersiniz. Wildcard'ın ne kapsadığı ve ne kapsamadığı konusunda kafanız karışıksa wildcard SSL nedir yazısı sınırı net çizer: *.firmaniz.com yalnızca birinci seviye alt alanları kapsar, a.b.firmaniz.com biçimindeki iki seviyeli adları kapsamaz.
Sertifika Alınamıyorsa: Doğrulama Hatalarını Okumak#
Let's Encrypt sertifikası isteği başarısız olduğunda Plesk genelde şu tarz bir mesaj gösterir:
Could not issue a Let's Encrypt SSL/TLS certificate for firmaniz.com.
Details: Invalid response from https://acme-v02.api.letsencrypt.org/...
Detail: xx.xx.xx.xx: Fetching http://firmaniz.com/.well-known/acme-challenge/...
Timeout during connect (likely firewall problem)
Bu mesaj göründüğü kadar kapalı değildir; içindeki iki ipucu sorunu doğrudan söyler. Fetching http://... satırı, doğrulamanın 80 numaralı port üzerinden düz HTTP ile yapıldığını gösterir. Son satır ise nedeni verir. En yaygın dört sebep ve karşılıkları şunlardır:
| Hata metni | Sebep | Çözüm |
|---|---|---|
| Timeout during connect | 80 portu kapalı ya da IP yanlış | Güvenlik duvarında 80'i açın, A kaydını doğrulayın |
| DNS problem: NXDOMAIN | Alan adı bu sunucuya bakmıyor | A kaydını sunucunun IP'sine yönlendirin |
| Invalid response... 404 | .well-known klasörüne erişim engellenmiş | Yönlendirme kuralını istisna yapın |
| Invalid response... 403 | Dizin izinleri veya güvenlik modülü engelliyor | Geçici olarak kuralı gevşetin |
Üçüncü satır özellikle sinsidir: sitede zaten bir "tüm istekleri HTTPS'e yönlendir" ya da "tüm istekleri index.php'ye yönlendir" kuralı varsa, Let's Encrypt'in bıraktığı doğrulama dosyası da yönlendirmeye takılır ve doğrulayıcı beklediği içeriği bulamaz. Çözüm, doğrulama yolunu yönlendirme dışında bırakmaktır. Nginx tarafında Plesk'in Ek nginx yönergeleri alanına şu bloğu ekleyebilirsiniz:
location ^~ /.well-known/acme-challenge/ {
root /var/www/vhosts/firmaniz.com/httpdocs;
default_type "text/plain";
allow all;
}
Apache tarafında ise .htaccess içindeki yönlendirme kuralının üstüne şu istisnayı koymak yeterlidir:
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/\.well-known/acme-challenge/ [NC]
RewriteRule ^ - [L]
Alan adının gerçekten bu sunucuya baktığını doğrulamak için de basit bir sorgu yeterlidir:
dig +short firmaniz.com A
dig +short www.firmaniz.com A
İki satırda da sunucunuzun IP adresi çıkmalıdır. Yeni taşınmış bir alan adında değerler henüz eski sunucuyu gösteriyor olabilir; bu durumda DNS propagasyon süresi dolana kadar sertifika alınamaz, beklemek gerekir.
Satın Alınmış Sertifikayı Plesk'e Yükleme#
Ticari bir sertifika (OV veya EV) kullanacaksanız akış üç aşamalıdır: CSR üret, sertifikayı al, yükle.
1. CSR üretme. SSL/TLS Sertifikaları ekranında Sertifika ekle (Add SSL/TLS Certificate) deyin. Açılan formda sertifika adı, ülke, şehir, kurum adı ve Alan adı alanlarını doldurun. Alan adı alanına sertifikayı hangi ad için alacaksanız onu yazın — www ile alacaksanız www.firmaniz.com yazmalısınız. Formu gönderdiğinizde Plesk hem CSR'ı hem de özel anahtarı üretir ve ikisini de kendi deposunda saklar. Özel anahtarı dışarı çıkarmayın; sertifika sağlayıcısına yalnızca CSR bloğu verilir. Bu iki dosyanın rolü ve neden ayrı tutulduğu için CSR oluşturma ve özel anahtar güvenliği yazılarına bakabilirsiniz.
CSR şuna benzer ve tamamı, başlangıç ile bitiş satırları dahil kopyalanır:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVFIxDzANBgNVBAgMBklzdGFuYnVs...
-----END CERTIFICATE REQUEST-----
2. Sertifikayı alma. Sağlayıcı doğrulamayı tamamladığında size genelde iki ya da üç dosya gönderir: alan adı sertifikası (.crt), ara sertifika zinciri (ca-bundle ya da chain) ve bazen kök sertifika.
3. Yükleme. Plesk'te aynı sertifika kaydını açın ve üç alanı doldurun:
- Sertifika (Certificate): alan adı sertifikanızın içeriği
- CA sertifikası (CA certificate): ara sertifika zinciri
- Özel anahtar (Private key): Plesk zaten üretmişse boş bırakılır
CA sertifikası alanını boş bırakmak en sık yapılan hatadır. Sertifika masaüstü tarayıcıda çalışıyor ama telefonda ya da bazı uygulamalarda "güvenilmeyen sertifika" uyarısı veriyorsa neredeyse her zaman eksik zincir söz konusudur. Belirtinin ayrıntısı için ara sertifika hatası ve sertifika zinciri nedir yazılarına bakın.
Sağlayıcı size .pfx biçiminde tek dosya verdiyse, Plesk bunu doğrudan kabul etmez; parçalarına ayırmanız gerekir:
openssl pkcs12 -in sertifika.pfx -nocerts -nodes -out ozel-anahtar.key
openssl pkcs12 -in sertifika.pfx -clcerts -nokeys -out sertifika.crt
openssl pkcs12 -in sertifika.pfx -cacerts -nokeys -chain -out zincir.crt
Dosya biçimleri arasındaki farklar için sertifika formatları yazısı hangi uzantının hangi işe yaradığını tablo hâlinde verir.
Sertifikayı Alan Adına Atamak ve HTTPS'e Geçmek#
Sertifika depoda durduğu sürece hiçbir işe yaramaz; atanması gerekir. Alan adının Hosting Ayarları (Hosting Settings) ekranında Güvenlik bölümünde bir açılır menü vardır; oradan yüklediğiniz sertifikayı seçin ve SSL/TLS desteği kutucuğunun işaretli olduğundan emin olun.
Ardından HTTPS yönlendirmesini açın. SSL It! eklentisi kuruluysa aynı ekranda Redirect from HTTP to HTTPS anahtarı vardır; açmanız yeterlidir. Eklenti yoksa Hosting Ayarları içindeki Kalıcı SEO güvenli 301 yönlendirmesi seçeneğini işaretleyin.
Bu iki yolun ikisi de varken üçüncü bir yönlendirme kuralını .htaccess içine elle yazmayın. Panel yönlendirmesi ile dosya içindeki kural aynı anda çalıştığında tarayıcı sonsuz döngüye girer ve ziyaretçi ERR_TOO_MANY_REDIRECTS görür — bu hatanın tüm sebepleri için çok fazla yönlendirme hatası yazısına bakabilirsiniz. Yönlendirmeyi tek bir yerde tutun.
Karışık içerik uyarısı#
HTTPS'e geçtikten sonra kilit simgesi görünmüyorsa ya da üstünde ünlem varsa, sayfa içinde hâlâ http:// ile çağrılan görsel, stil ya da script dosyası var demektir. Tarayıcının geliştirici konsolu bunları tek tek listeler:
Mixed Content: The page at 'https://firmaniz.com/' was loaded over HTTPS,
but requested an insecure image 'http://firmaniz.com/logo.png'.
WordPress kullanıyorsanız veritabanındaki eski adresleri toplu değiştirmek gerekir; ayrıntısı karışık içerik hatası yazısında. Her şey düzeldikten sonra kurulumu bir kez dışarıdan doğrulamak iyi olur; nasıl yapılacağı SSL Labs testi yazısında anlatılıyor.
Sertifika Yenilenmiyorsa: Sessiz Başarısızlığın Nedenleri#
Let's Encrypt sertifikaları kısa ömürlüdür ve yenileme otomatik yapılır. Sorun şudur: yenileme başarısız olduğunda Plesk ekranında hiçbir kırmızı uyarı çıkmaz. Sertifika geçerli olduğu sürece site açılmaya devam eder, süre dolduğu gün ise site aniden kapanır. Bu yüzden yenilemenin kurulumdan hemen sonra doğrulanması gerekir.
Yenilemenin sessizce başarısız olmasının başlıca sebepleri:
- Alan adı artık bu sunucuya bakmıyor. Siteyi başka bir yere taşıdınız ama Plesk'te alan adı hâlâ duruyor. Doğrulama isteği yeni sunucuya gider, orada dosya yoktur, yenileme başarısız olur. En sık görülen sebep budur.
- Cloudflare gibi bir ara katman devreye alınmış. Trafik artık doğrudan sunucuya gelmiyorsa ve 80 portu proxy tarafından yönetiliyorsa dosya tabanlı doğrulama başarısız olabilir.
- Site içine sonradan bir yönlendirme kuralı eklenmiş. İlk kurulumda çalışan
.well-knownyolu, sonradan yazılan bir kuralla kapanmıştır. - Sertifikaya sonradan bir alt alan eklenmiş ama o alt alanın DNS kaydı yok. Yenileme, kapsamdaki tüm adları doğrulamak zorundadır; biri bile doğrulanamazsa yenilemenin tamamı başarısız olur. Bu, "webmail kutucuğunu işaretledim ama
webmailA kaydı yok" senaryosunda tam olarak yaşanır. - Zamanlanmış görev çalışmıyor. Sunucudaki yenileme görevi devre dışı bırakılmışsa hiçbir şey denenmez bile.
Teşhis için önce sertifikanın gerçek bitiş tarihini dışarıdan sorgulayın:
echo | openssl s_client -servername firmaniz.com -connect firmaniz.com:443 2>/dev/null | openssl x509 -noout -dates
Çıktı şöyle olur:
notBefore=Jun 3 08:11:04 2026 GMT
notAfter=Sep 1 08:11:03 2026 GMT
Bitiş tarihine bir aydan az kaldıysa ve tarih değişmiyorsa yenileme çalışmıyordur. Yenilemeyi elle tetikleyip hatayı canlı görmek için:
plesk ext letsencrypt --renew
Kayıtlar da sorunu doğrudan yazar:
tail -n 100 /var/log/plesk/panel.log | grep -i "letsencrypt\|acme"
Otomatik yenilemenin genel mantığı ve nelerin izlenmesi gerektiği için SSL otomatik yenileme yazısı iyi bir kontrol listesi sunar. Pratik tavsiyem şudur: sertifikayı aldıktan sonra takviminize sertifika bitişinden iki hafta öncesine bir hatırlatma koyun ve o gün yukarıdaki openssl komutunu bir kez çalıştırın. Bu tek alışkanlık, "sabah kalktım site kapanmış" vakalarının tamamını önler.
Sıkça Sorulan Sorular#
Plesk'te Let's Encrypt seçeneği neden görünmüyor#
Çünkü Let's Encrypt, Plesk'in çekirdek parçası değil ayrı bir eklentidir ve sunucuya kurulmamışsa panelde hiç görünmez. Sunucu yöneticisiyseniz Extensions bölümündeki katalogdan SSL It! ya da Let's Encrypt eklentisini kurabilirsiniz. Paylaşımlı bir hosting hesabındaysanız eklenti kurma yetkiniz olmadığından bunu sağlayıcınızdan istemeniz gerekir. Eklenti kurulduktan sonra seçenek, alan adının SSL/TLS Sertifikaları ekranında kendiliğinden belirir.
Sertifikayı yükledim ama site hâlâ güvensiz diyor#
Sertifika büyük olasılıkla depoya yüklendi ama alan adına atanmadı. Alan adının Hosting Ayarları ekranındaki Güvenlik bölümünden sertifikayı açılır menüden seçmeniz ve SSL/TLS desteği kutusunun işaretli olduğundan emin olmanız gerekir. Atama doğruysa ve uyarı sürüyorsa, adresi www ile de deneyin; sertifika www alt alanını kapsamıyorsa yalnızca o adreste uyarı çıkar. Son ihtimal, tarayıcının eski sertifikayı önbellekte tutmasıdır; gizli pencerede test edin.
www adresinde sertifika hatası alıyorum ne yapmalıyım#
Sertifikayı alırken www alt alanı kapsama dahil edilmemiş demektir. Let's Encrypt kullanıyorsanız sertifikayı yeniden isteyip bu kez www kutucuğunu işaretlemeniz yeterlidir. Ticari sertifikada ise sağlayıcının çoğu, tek alan adı sertifikasına www karşılığını ücretsiz ekler; eklenmemişse sertifikayı yeniden düzenletmeniz gerekir. İşlem öncesinde www için bir A ya da CNAME kaydının var olduğunu doğrulayın, aksi halde doğrulama başarısız olur.
Plesk'te HTTPS yönlendirmesi nereden açılır#
SSL It! eklentisi kuruluysa alan adının SSL/TLS ekranındaki "HTTP'den HTTPS'e yönlendir" anahtarını açmanız yeterlidir. Eklenti yoksa Hosting Ayarları ekranındaki kalıcı 301 yönlendirme seçeneğini kullanabilirsiniz. Önemli olan bu yönlendirmeyi tek bir yerde tanımlamaktır; panelden açıp ayrıca .htaccess dosyasına da kural yazmak sonsuz yönlendirme döngüsüne yol açar. Yönlendirmeyi açtıktan sonra siteyi gizli pencerede http:// ile açıp tek adımda HTTPS'e gittiğini doğrulayın.
Let's Encrypt sertifikası neden yenilenmiyor#
En yaygın sebep, alan adının artık bu sunucuya bakmamasıdır; doğrulama isteği başka bir sunucuya gider ve orada doğrulama dosyası bulunamaz. İkinci sık sebep, sertifikanın kapsamındaki bir alt alanın DNS kaydının olmamasıdır, çünkü kapsamdaki tek bir adın doğrulanamaması yenilemenin tamamını başarısız kılar. Üçüncüsü, sonradan eklenen bir yönlendirme kuralının doğrulama yolunu kapatmasıdır. Sebebi görmek için yenilemeyi komut satırından elle tetikleyip dönen hata metnini okuyun.
Webmail için ayrı sertifika gerekir mi#
Ayrı bir sertifika gerekmez ama sertifikanın kapsamına webmail ve posta alt alanlarının eklenmiş olması gerekir. Web sitesi için alınmış bir sertifika, mail.firmaniz.com adresine bağlanan bir posta istemcisini kapsamaz ve istemci sertifika uyarısı verir. Let's Encrypt sertifikasını alırken webmail ve posta kutucuklarını işaretlemek bu sorunu kaynağında çözer. Bu alt alanların DNS kayıtlarının da var olduğundan emin olun, yoksa doğrulama tamamlanmaz.
Ücretsiz sertifika ile ücretli sertifika arasında güvenlik farkı var mı#
Şifrelemenin gücü açısından fark yoktur; ikisi de aynı şifreleme standartlarını kullanır ve tarayıcıda aynı kilit simgesini üretir. Fark doğrulama seviyesindedir: ücretsiz sertifikalar yalnızca alan adı sahipliğini doğrular, ücretli kurumsal sertifikalar ise şirket kimliğini de doğrular ve genelde sigorta ile birlikte gelir. Çoğu tanıtım sitesi ve blog için ücretsiz sertifika tamamen yeterlidir. Ödeme alan kurumsal siteler için doğrulama seviyesi bir tercih meselesidir.
Kapanış#
Plesk'te SSL kurulumu, doğru sırayla yapıldığında kısa bir iştir: eklentinin kurulu olduğunu doğrula, sertifikayı www ve posta alt alanları dahil kapsamla al, alan adına ata, HTTPS yönlendirmesini tek bir yerden aç ve karışık içerik uyarılarını temizle. Kurulumu bitirdiğinizde iş bitmiş sayılmaz; asıl kritik adım, yenilemenin gerçekten çalıştığını sertifika süresi dolmadan önce doğrulamaktır. Yenileme başarısızlıkları sessizdir ve neredeyse her zaman aynı üç sebepten kaynaklanır: alan adının başka bir sunucuya bakması, kapsamdaki bir alt alanın DNS kaydının olmaması ve doğrulama yolunu kapatan sonradan eklenmiş bir yönlendirme kuralı.
Sertifika süreçlerini kendiniz yönetmek istemiyorsanız ya da kurumsal doğrulama gerektiren bir sertifikaya ihtiyacınız varsa, SSL sertifikası çözümlerini inceleyebilirsiniz. Plesk'i kendi sunucunuzda çalıştırıyorsanız kurulum, güncelleme ve sertifika takibini üstlenen sunucu yönetimi hizmeti bu işi tamamen sizden alır; kaynakların size ait olduğu bir yapı için VDS sunucu seçeneklerine, panel ve sertifika yönetimi hazır gelen bir kurulum için ise hosting paketlerine bakabilirsiniz.