Konteyner ortamlarında SSL yönetimi, uygulama imajını sertifikadan ayırmayı gerektirir. En temiz yaklaşım, TLS'i bir reverse proxy konteynerinde sonlandırmaktır.
Reverse proxy deseni
Uygulama konteynerleri düz HTTP konuşur; önlerindeki bir nginx veya Traefik konteyneri TLS'i bitirir. Böylece sertifika tek yerde yönetilir.
Sertifikaları güvenli tutma
- Volume: Sertifika/anahtarı imaja gömmeyin;
-v /etc/ssl/ornek:/certs:rogibi salt-okunur bağlayın. - Docker/Swarm secrets: Anahtarı
secretolarak verin; imajda ve loglarda görünmesin.
Otomatik yenileme
Traefik, ACME'yi gömülü yapar: alan adı ekleyince Let's Encrypt sertifikasını otomatik alır ve yeniler. Nginx için certbot konteyneri + webroot paylaşımı kullanılabilir.
Ticari sertifika
OV/EV gerekiyorsa sertifikayı secret/volume olarak proxy'ye verin; yenilemede secret'ı güncelleyip proxy'yi reload edin.
İpuçları
- Anahtarları asla imaj katmanına yazmayın.
- Tam zinciri sağlayın (mobil uyumluluk).
- Yenilemeyi otomasyona bağlayın; konteyner sayısı arttıkça manuel yönetim imkansızlaşır.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz