Keyless SSL
TLS özel anahtarını Cloudflare'e hiç vermeden CDN ve WAF kullanmanı sağlar. Anahtar senin sunucunda kalır; Cloudflare her el sıkışmada oraya bir imza isteği gönderir.
- DurumGenel kullanımda
- FiyatEnterprise eklentisi — fiyat yayımlanmıyor
- Doğrulama
Keyless SSL nedir?
“Keyless SSL allows security-conscious clients to upload their own custom certificates and benefit from Cloudflare, but without exposing their TLS private keys.”
“Keyless SSL is only available to Enterprise customers that maintain their own SSL certificate purchased from a valid Certificate Authority. Cloudflare does not supply any certificates for use with Keyless SSL.”
Çözdüğü problem tek cümlede: bir CDN’in HTTPS trafiğini sonlandırabilmesi için normalde özel anahtarı ona vermen gerekiyor. Bankalar, kamu kurumları ve düzenlemeye tabi sektörler bunu yapamıyor. Keyless SSL, el sıkışmanın anahtar gerektiren tek adımını senin altyapına devrederek bu kilidi açıyor.
Nasıl çalışır?
İki bileşen
Key server: senin altyapında çalışan daemon (gokeyless), varsayılan olarak TCP 2407
dinliyor. Özel anahtar burada.
Keyless client: Cloudflare altyapısında çalışan süreç. TLS el sıkışması sırasında key server’a bir imza veya çözme isteği gönderiyor.
Tüm bağlantılar mutual TLS: “All requests are mutually authenticated, so both the client and the server need a TLS 1.2 compatible key pair.”
Protokol — hangi işlemler isteniyor
keyless_requests metriğinde görünen opcode’lar:
| Opcode | Kod | Ne zaman |
|---|---|---|
OpRSADecrypt | 0x01 | RSA anahtar değişimi |
OpRSASignSHA256 | 0x05 | RSA imza |
OpRSAPSSSignSHA256 | 0x35 | “primary RSA operation in TLS 1.3” |
OpECDSASignSHA256 | 0x15 | “most common in TLS 1.2 and TLS 1.3” |
OpEd25519Sign | 0x18 | Ed25519 imza |
OpSeal / OpUnseal | 0x21 / 0x22 | TLS session ticket’ları |
OpPing | 0xF1 | sağlık kontrolü |
Bu tablo demoda doğrudan işe yarıyor: hangi opcode’un arttığını görerek istemcilerinin hangi şifreleme takımını kullandığını anlıyorsun.
Keyless Delegation — gecikmeyi kaldırmak
RFC 9345 delegated credentials kullanıyor.
“The handshakes will complete without the extra latency induced by reaching back to the Keyless Server.”
“These credentials have a short lifetime, ensuring that if you disable Keyless the credentials created will become invalid within 24 hours.”
Gereklilikler: CA’nın X509 uzantısını (OID 1.3.6.1.4.1.44363.44, NULL içerikli) desteklemesi —
“Your CA may need to make code changes”.
Uyum dar: “Currently very few clients support delegated credentials… We have had success with DigiCert. Firefox 77 and later support delegated credentials.”
Gecikme — yayımlanan ve yayımlanmayan
HSM entegrasyonu
“Keyless SSL supports keys stored in a Hardware Security Module (HSM) via the PKCS#11 standard.” “any HSM supporting the standard can be used”
Test edilmiş donanım: Entrust nShield Connect · Gemalto SafeNet Luna · SoftHSMv2 · YubiKey Neo
Test edilmiş bulut: AWS CloudHSM · Azure Dedicated HSM · Azure Managed HSM · Fortanix DSM · IBM Cloud HSM · Google Cloud HSM
Ayrıca Azure Key Vault / Managed HSM ve Google Cloud KMS URI’leri destekleniyor (gokeyless 1.6.4+).
Ağ ve bağlantı
| Port | Ne için |
|---|---|
| TCP 2407 | Cloudflare IP aralıklarından gelen keyless istekleri |
| TCP 2406 | Prometheus metrikleri — “There are no additional HTTP endpoints such as /health or /debug” |
İki bağlantı seçeneği var:
1. Cloudflare Tunnel (tercih edilen) — “avoid exposing your key server to the public Internet.”
2. Public DNS — “This setup option is not ideal as the DNS record cannot be proxied and — as a result — will expose the origin IP address of your key server.”
Public DNS kullanıyorsan iki kural: hostname’i openssl rand -hex 24 ile rastgele üret, ve kaydı
DNS-only (gri bulut) bırak. Birebir: “If the record is proxied, the hostname resolves to
Cloudflare’s edge IP addresses instead of your key server… the Keyless SSL handshake fails.”
Desteklenen işletim sistemleri: Ubuntu 20.04/22.04/24.04 · Debian 11/12/13 · RHEL 8/9 · CentOS 8 ve Stream 9 · Amazon Linux 2 ve 2023. Mimari amd64 ve arm. Windows desteklenmiyor.
İki sertifika karışıklığı
Ne zaman kullanılır, ne zaman kullanılmaz
Kullanılır
- Mevzuat veya iç politika özel anahtarı üçüncü tarafa vermeni yasaklıyorsa. Ürünün tek varlık sebebi bu.
- Anahtarın Türkiye’de fiziksel olarak kalması şartsa. Geo Key Manager Türkiye’yi desteklemediği için başka Cloudflare yolu yok.
- Anahtarların HSM’de duruyorsa ve oradan çıkmaması gerekiyorsa. PKCS#11 desteği tam.
- Anahtar erişimini denetlenebilir kılman gerekiyorsa. Her imza isteği senin sunucundan geçiyor ve loglanabiliyor.
Kullanılmaz
TLS 1.3’e ihtiyacın varsa. Destek yok, ve bu tek başına çoğu modern projeyi eliyor.
Enterprise değilsen. Free, Pro ve Business’ta hiç yok.
Yüksek erişilebilirlik kuramayacaksan. Tek key server, sitenin yeni bağlantı kabul etmesini tek bir makineye bağlıyor. En az iki sunucu, load balancer ve tercihen anycast gerekiyor — bu ciddi bir operasyonel yük.
Anycast kuramayacaksan ve kullanıcıların dünyaya dağınıksa. Uzak bir PoP’tan gelen her el sıkışma key server’ına gidip dönüyor. Coğrafi olarak dar bir kitlen varsa (örneğin yalnızca Türkiye) bu sorun değil; global bir siteysen ciddi bir gecikme kaynağı.
RSA sertifikası kullanıyorsan ve yüksek el sıkışma hacmin varsa. Aynı çekirdek saniyede 10.000+ ECDSA imzası atarken yalnızca ~200 RSA imzası atıyor. Keyless’a geçiyorsan ECDSA’ya da geç.
Sertifikanı Cloudflare’in yönetmesini istiyorsan. Cloudflare Keyless SSL için sertifika sağlamıyor; alma, yükleme ve yenileme tamamen sende.
Windows altyapındaysan. gokeyless Windows’ta çalışmıyor.
Regional Services yetiyorsa. Sorun “trafiğim nerede deşifre ediliyor” ise Regional Services çok daha basit ve Türkiye’yi destekliyor. Keyless SSL’e yalnızca sorun “anahtarım nerede duruyor” olduğunda gerek var. Bu ayrımı yapmadan Keyless SSL’e girişmek, gereksiz bir operasyonel yük almak demek.
Somut örnekler
gokeyless kurulumu (Ubuntu)
# Paket deposu ve kurulum — sürümü resmî dokümandan doğrula
sudo apt-get update && sudo apt-get install -y gokeyless
# Anahtar dizini ve izinler
sudo install -d -o keyless -g keyless -m 0700 /etc/keyless/keys
sudo install -o keyless -g keyless -m 0400 ornek.key /etc/keyless/keys/ornek.key
Kayıt (API Token ile)
# Origin CA API Key 30 Eylül 2026'da kaldırılıyor — API Token kullan
sudo gokeyless --api-token "$CF_API_TOKEN" --initialize
Tunnel üzerinden bağlamak (tercih edilen)
# ~/.cloudflared/config.yml
tunnel: <TUNNEL_ID>
credentials-file: /root/.cloudflared/<TUNNEL_ID>.json
ingress:
- hostname: keyserver.ic.ornek.com.tr
service: tcp://localhost:2407
- service: http_status:404
Public DNS kullanacaksan
# Tahmin edilemez bir hostname üret
openssl rand -hex 24
# → a3f9c1... bu değeri hostname olarak kullan
# Kayıt DNS-only (gri bulut) olmalı
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
--request POST -H "Authorization: Bearer $CF_API_TOKEN" \
--json '{"type":"A","name":"a3f9c1...","content":"203.0.113.50","proxied":false}'
"proxied": false burada isteğe bağlı değil, zorunlu.
Güvenlik duvarı
# 2407'yi yalnızca Cloudflare IP aralıklarına aç
for ip in $(curl -sS https://www.cloudflare.com/ips-v4); do
sudo ufw allow from "$ip" to any port 2407 proto tcp
done
# Metrik ucu yalnızca iç ağa
sudo ufw allow from 10.0.0.0/8 to any port 2406 proto tcp
Tunnel kullanıyorsan 2407’yi hiç açman gerekmiyor — asıl kazanç bu.
HSM ile
# /etc/keyless/gokeyless.yaml
private_key_stores:
- uri: pkcs11:token=CloudHSM;object=ornek-anahtar?module-path=/opt/cloudhsm/lib/libcloudhsm_pkcs11.so&pin-value=<PIN>
Azure Key Vault ve Google Cloud KMS URI’leri de destekleniyor (gokeyless 1.6.4 ve üstü).
Demo 1: On-prem key server kurup imza isteklerini canlı saymak
Amaç: Cloudflare’in her el sıkışmada gerçekten senin sunucuna geldiğini sayaçlarla kanıtlamak.
Adım 1 — Servisi başlat ve metrik ucunu doğrula
sudo systemctl start gokeyless && sudo systemctl status gokeyless --no-pager
curl -sS http://localhost:2406/metrics | head -20
Adım 2 — Başlangıç sayaçlarını al
curl -sS http://localhost:2406/metrics | grep -E '^keyless_requests' | sort
Adım 3 — Gerçek el sıkışmalar üret
# Her seferinde YENİ TLS oturumu — session reuse'u kapat
for i in $(seq 1 50); do
echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr \
-no_ticket -sess_out /dev/null >/dev/null 2>&1
done
-no_ticket kritik: session ticket’la yeniden kullanılan oturumlar key server’a hiç
gitmiyor. Bunu kapatmazsan sayaçlar kıpırdamaz ve “keyless çalışmıyor” sanırsın.
Adım 4 — Sayaçların arttığını göster
curl -sS http://localhost:2406/metrics | grep -E '^keyless_requests' | sort
Adım 5 — İmza süresini ölç
curl -sS http://localhost:2406/metrics \
| grep -E 'keyless_key_operation_duration|_bucket' | head -20
Kendi ölçtüğün süreyi Cloudflare’in yayımladığı referansla karşılaştır: ECDSA 22,5 µs, RSA 1,29 ms (c5.xlarge üzerinde).
Adım 6 — Uçtan uca gecikmeyi ölç
for i in $(seq 1 30); do
curl -sS -o /dev/null -w '%{time_appconnect}\n' \
--tlsv1.2 --tls-max 1.2 https://ornek.com.tr/
done | sort -n | awk '{a[NR]=$1} END {printf "p50=%.3fs p90=%.3fs\n", a[int(NR*0.5)], a[int(NR*0.9)]}'
Aynı ölçümü Keyless olmayan bir kontrol zone’unda tekrarla — fark, key server’a gidip dönme maliyeti.
Bu demoda ölçülenler:
| Ölçüt | Nasıl | Başlangıç | 50 el sıkışma sonrası |
|---|---|---|---|
keyless_requests toplamı | /metrics | X | X + ~50 |
| Baskın opcode | /metrics | — | ECDSA (0x15) veya RSA (0x05) |
| İmza süresi p50 | histogram | — | ölç |
time_appconnect p50 | curl | kontrol zone: X ms | keyless zone: X + RTT |
cryptography error sayısı | /metrics | 0 | 0 olmalı |
Demo 2: Key server’ı durdurup arıza davranışını kanıtlamak
Bu demonun değeri, ürünün en riskli özelliğini görünür kılması: key server yeni bağlantılar için tek nokta hata.
Adım 1 — Bir oturumu ayakta tut
# Uzun ömürlü bir bağlantı aç ve açık bırak
openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr
# (bu terminali kapatma)
Adım 2 — Key server’ı durdur
sudo systemctl stop gokeyless
Adım 3 — İki farklı sonucu yan yana göster
# (a) Açık oturum — hâlâ çalışıyor
# Adım 1'deki terminale bir HTTP isteği yaz:
# GET / HTTP/1.1
# Host: ornek.com.tr
# → yanıt geliyor
# (b) Yeni bağlantı — kurulamıyor
echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>&1 | tail -5
Adım 4 — HA’nın farkını göster
İkinci bir key server’ı devreye al, ilkini yine durdur ve aynı testi tekrarla — bu kez yeni bağlantılar da kuruluyor.
Adım 5 — Kademeli yükseltmeyi göster
Adım 6 — PKCS#11 havuz doygunluğunu gözlemle (HSM kullanıyorsan)
# Yüksek eşzamanlılıkla el sıkışma üret
seq 1 200 | xargs -P 50 -I{} sh -c \
'echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr -no_ticket >/dev/null 2>&1'
curl -sS http://localhost:2406/metrics | grep 'cryptography error'
Sabit kodlu 10 saniyelik havuz zaman aşımı burada devreye giriyor. Havuz boyutunu artırıp aynı testi tekrarla.
Bu demoda ölçülenler:
| Ölçüt | Key server ayakta | Tek server durdu | İki server, biri durdu |
|---|---|---|---|
| Mevcut oturum | ✅ | ✅ (session ticket) | ✅ |
| Yeni TLS bağlantısı | ✅ | ✘ el sıkışma hatası | ✅ |
keyless_requests artışı | var | yok | var |
| Kullanıcı deneyimi | normal | yeni ziyaretçi giremiyor | normal |
Fiyatlandırma
| Kalem | Durum |
|---|---|
| Free / Pro / Business | ✘ yok |
| Enterprise | Ücretli eklenti |
| Fiyat | Hiçbir resmî sayfada rakam yok — yalnızca “Talk to an expert” formu |
| Hostname limiti | doğrulanamadı |
| Key server başına domain | bir key server birden çok domain’e hizmet edebiliyor |
Gerçek maliyet ücretin ötesinde
Keyless SSL’in asıl maliyeti abonelik değil, operasyon:
- En az iki key server, tercihen anycast — donanım veya bulut maliyeti
- 7/24 izleme; key server düşerse yeni ziyaretçi giremiyor
- Sertifika satın alma ve yenileme senin işin (Cloudflare sağlamıyor)
- HSM kullanıyorsan HSM maliyeti ve PKCS#11 ayarı
- Kademeli yükseltme prosedürü — sunucuları aynı anda yeniden başlatamıyorsun
Bunları karşılayamayacak bir ekip için ürün, mevzuat zorlamadıkça doğru seçim değil.
Durum
GA. Lansman 19 Eylül 2014 — bu tarih blog 429 döndürdüğü için doğrulanamadı.
Ürün bakımda ama terk edilmiş değil:
| Sayfa | Son güncelleme |
|---|---|
| Troubleshooting | 18 Ağustos 2026 |
run-with-docker | 30 Temmuz 2026 (yeni sayfa) |
reference/metrics | 3 Haziran 2026 (300 satırlık yeni Prometheus/PromQL referansı) |
hardware-security-modules | 8 Haziran 2026 |
GitHub cloudflare/gokeyless | v1.18.0 aktif |
Bir dormancy sinyali: 1187 kayıtlık changelog’da Keyless SSL’e ait hiçbir ürün duyurusu yok, ve TLS 1.3 desteğinin hâlâ gelmemiş olması ürünün yenilik almadığını gösteriyor.
Lisanslama ve hukuki çerçeve
Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir. Sunucu tarafındaki daemon
(cloudflare/gokeyless) açık kaynaktır — deponun lisansını kendi uyumluluk sürecinde doğrula.
Veri yerelliği ve Türkiye. Bu ürünün Türkiye’deki hukuki değeri sayfanın başındaki kutuda: Cloudflare’in bölge destek tablosunda Türkiye Regional Services için destekleniyor ama Geo Key Manager için desteklenmiyor. Yani:
| Gereksinim | Çözüm |
|---|---|
| “Trafiğim yalnızca Türkiye’de deşifre edilsin” | Regional Services — destekleniyor |
| “Loglarım ve metadata’m Türkiye’de kalsın” | Customer Metadata Boundary — Türkiye desteklenmiyor |
| “Özel anahtarım Türkiye’de kalsın” | Geo Key Manager Türkiye’yi desteklemiyor → Keyless SSL |
Bu üçünü ayırt etmek önemli, çünkü çoğu uyumluluk gereksinimi aslında birincisi. Anahtarın konumu gerçekten şart koşulmuyorsa Regional Services çok daha basit bir çözüm.
Cloudflare hiçbir yerde KVKK iddiası yapmıyor. SSL ve Registrar dokümantasyonunun tamamında “KVKK” sıfır kez geçiyor. Uyumluluk değerlendirmesi tamamen sana ait.
Denetlenebilirlik. Keyless SSL’in bir yan faydası: her imza isteği senin sunucundan geçiyor ve loglanabiliyor. Özel anahtarın hangi sıklıkla, hangi işlemler için kullanıldığına dair kendi kayıtlarını tutabiliyorsun — anahtarı üçüncü tarafa verdiğin senaryolarda bu mümkün değil.
Sık yapılan hatalar
Key server DNS kaydını proxy’li bırakmak. El sıkışma başarısız oluyor; kayıt DNS-only olmalı.
Key server hostname’ini edge sertifikasının SAN’ına eklemek. Gereksiz ve iç hostname’leri CT loglarına sızdırıyor.
Auth sertifikasının SAN’ında key server hostname’ini unutmak. Mutual TLS başarısız oluyor.
2407’yi tüm internete açmak. Yalnızca Cloudflare IP aralıklarına aç — ya da Tunnel kullanıp hiç açma.
Tek key server ile üretime çıkmak. Yeni TLS bağlantıları tek makineye bağlı hale geliyor.
HA’daki sunucuları aynı anda yükseltmek. “upgrade one server at a time as new TLS connections will fail to terminate.”
Anahtarları ağ mount’undan okutup boot sırasını ayarlamamak. Servis anahtarsız kalkıyor.
İzinleri 0400 / keyless:keyless yapmamak.
TLS 1.3 beklemek. Desteklenmiyor.
origin_ca_api_key ile kalmak. 30 Eylül 2026’da kaldırılıyor.
PKCS#11 havuzunu küçük bırakıp 10 saniyelik zaman aşımına takılmak. Hata “cryptography error” diyor, asıl sebebi göstermiyor.
server_utilization metriğini izlemeye çalışmak. “Do not use it.” — hiç zaman serisi
üretmiyor.
Demoda -no_ticket kullanmayı unutmak. Session ticket’la yeniden kullanılan oturumlar key
server’a hiç gitmiyor; sayaçlar kıpırdamaz ve ürünün çalışmadığını sanırsın.
RSA sertifikasıyla yüksek hacme çıkmak. Aynı çekirdek saniyede 10.000+ ECDSA imzası atarken yalnızca ~200 RSA imzası atıyor.
Sıkça sorulan sorular
- Anahtarım gerçekten Cloudflare'e hiç gitmiyor mu?
- Gitmiyor. Resmî ifade: “Keyless SSL allows security-conscious clients to upload their own custom certificates and benefit from Cloudflare, but without exposing their TLS private keys.” Cloudflare her el sıkışmada senin key server'ına bir imza veya çözme isteği gönderiyor; anahtarın kendisi asla ağdan geçmiyor. Bağlantılar mutual TLS ile korunuyor.
- Türkiye'de anahtarımın yurt içinde kalması şartsa ne yapmalıyım?
- Keyless SSL tek Cloudflare çözümü. Geo Key Manager, Cloudflare'in bölge destek tablosunda Türkiye'yi desteklemiyor — anahtarını “yalnızca Türkiye'deki veri merkezlerinde sakla” diye zorlayamıyorsun. Regional Services Türkiye'yi destekliyor ve trafiğin yalnızca Türkiye'de deşifre edilmesini sağlıyor, ama anahtar yine Cloudflare'de. Anahtarın fiziksel olarak Türkiye'de kalması şartsa Keyless SSL'e ihtiyacın var. Bu, ürünün Türkiye'deki en somut kullanım gerekçesi.
- TLS 1.3 kullanabilir miyim?
- Hayır. Doküman birebir: “TLS 1.3 is not supported for Keyless SSL.” 2026'da ciddi bir kısıt — post-kuantum hibrit anahtar anlaşması gibi modern özelliklerin tamamen dışında kalıyorsun. Bu, ürünü seçmeden önce tartılması gereken tek en büyük madde.
- Key server'ım düşerse ne olur?
- Birebir: “Your key servers are contacted by Cloudflare during the TLS handshake process and must be online to terminate new TLS connections. Existing sessions can be resumed using unexpired TLS session tickets without needing to contact the key server.” Yani mevcut oturumlar yaşamaya devam ediyor, yeni bağlantı kurulamıyor. Bu yüzden HA zorunlu — en az iki key server, load balancer arkasında, tercihen anycast.
- Cloudflare bana sertifika veriyor mu?
- Hayır. Birebir: “Keyless SSL is only available to Enterprise customers that maintain their own SSL certificate purchased from a valid Certificate Authority. Cloudflare does not supply any certificates for use with Keyless SSL.” Sertifikayı da anahtarı da sen getiriyorsun.
- Key server'ımı internete açmam gerekiyor mu?
- Hayır, ve açmaman öneriliyor. Tercih edilen yöntem Cloudflare Tunnel: “avoid exposing your key server to the public Internet.” Public DNS alternatifi için doküman açıkça uyarıyor: “This setup option is not ideal as the DNS record cannot be proxied and — as a result — will expose the origin IP address of your key server.”
- Public DNS kullanacaksam kaydı proxy'lemeli miyim?
- Kesinlikle hayır — DNS-only (gri bulut) olmalı. Birebir: “If the record is proxied, the hostname resolves to Cloudflare's edge IP addresses instead of your key server… the Keyless SSL handshake fails.” Hostname'i de
openssl rand -hex 24ile rastgele üret. - Gecikme ne kadar artıyor?
- Cloudflare edge → key server gecikme rakamı yayımlamıyor. Yayımladığı tek şey imzalama süresi: c5.xlarge üzerinde ECDSA ortalama 22,5 µs, RSA ortalama 1,29 ms. Gerçek gecikme bunun üstüne ağ RTT'si ekleniyor. İstanbul PoP'undan İstanbul'daki key server'a tek haneli ms mümkün; Frankfurt'tan gelirse 30–50 ms ekleniyor. Anycast bu yüzden şart.
- Gecikmeyi tamamen kaldırabilir miyim?
- Kısmen — Keyless Delegation ile. RFC 9345 delegated credentials kullanıyor: “The handshakes will complete without the extra latency induced by reaching back to the Keyless Server.” Ama uyum dar: “Currently very few clients support delegated credentials… Firefox 77 and later support delegated credentials.” CA'nın da X509 uzantısını (
1.3.6.1.4.1.44363.44) desteklemesi gerekiyor. - HSM kullanabilir miyim?
- Evet. Birebir: “Keyless SSL supports keys stored in a Hardware Security Module (HSM) via the PKCS#11 standard” ve “any HSM supporting the standard can be used.” Test edilmiş donanım: Entrust nShield Connect, Gemalto SafeNet Luna, SoftHSMv2, YubiKey Neo. Test edilmiş bulut: AWS CloudHSM, Azure Dedicated ve Managed HSM, Fortanix DSM, IBM Cloud HSM, Google Cloud HSM.
- Windows'ta çalıştırabilir miyim?
- Hayır. Desteklenen işletim sistemleri: Ubuntu 20.04/22.04/24.04, Debian 11/12/13, RHEL 8/9, CentOS 8 ve Stream 9, Amazon Linux 2 ve 2023. Mimari amd64 ve arm. Windows desteklenmiyor.
- Key server hostname'ini edge sertifikasının SAN'ına eklemeli miyim?
- Hayır — ve bu en sık yapılan hata. Birebir: “Do not add your key server hostname to the SAN of your public edge certificate. It is not required, and it leaks internal hostnames into the public certificate and Certificate Transparency logs.” İki ayrı sertifika var: edge sertifikası (yalnızca site hostname'lerin) ve key server auth sertifikası (yalnızca key server hostname'i).
- Geo Key Manager ile farkı ne?
- Geo Key Manager anahtarı yine Cloudflare'e veriyor, sadece hangi veri merkezlerinde saklanacağını kısıtlıyor. Keyless SSL anahtarı hiç vermiyor. GKM'nin ayrıca bir gecikme bedeli var: “This extra step adds latency on the first request, which can be as much as a second if the key-holding data center is geographically distant.” Ve GKM v2 hâlâ kapalı beta, yalnızca custom certificates ve yalnızca API üzerinden.
- Origin CA API Key'i hâlâ kullanabilir miyim?
- Hayır, süresi doluyor. Birebir: “The Origin CA API key (Service Key) used for Keyless SSL enrollment is deprecated and will be removed on September 30, 2026.” gokeyless 1.18.0'a yükselip API Token'a geçmen gerekiyor. Bu tarih yakın — planla.
İlgili servisler
- SSL/TLSÜcretsiz sertifika sağlar ve tarayıcı ile Cloudflare arasındaki şifrelemeyi yönetir.
- Advanced Certificate ManagerÖzel sertifika ömrü, CA seçimi ve wildcard/çoklu alan adı sertifikaları.
- Cloudflare TunnelŞirket içi sunucunu, güvenlik duvarında port açmadan Cloudflare’e giden bir tünelle yayınlar.
- CDNStatik içeriği kullanıcıya en yakın şehirde cache’leyip origin yükünü düşürür.
Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.