Forum
Herkese iyi günler dilerim.
Her yıl olduğu gibi bu yılda Godaddy panelden yeni SSL sertifikamızı indirerek hem dış dünyaya yayın yapan sunucularımıza ekledik hemde iç ağda FQDN ile yayın yapan sunucularımıza ekledik. Ancak değişken SSL altyapısı ile alakalı sorunlar yaşıyoruz. Örneğin iç ağda yayın yapan endpointcentral, ad selfservice gibi sunucularımıza pfx dosyasını yüklediğimizde hiçbir hata almamıza rağmen fortinetems fortiauthenticator gibi sayfalarda sertifikaya güvenilmiyor uyarısı alıyoruz. Sertifikayı kontrol ettiğimizde bitiş tarihi ve yeni olduğu gözlemleniyor. Birkaç araştırma ile intermediate sertifikasının değiştiği bilgisi var. İstemci tarafında manuel olarak bu sertifika yüklenince sorun kalmıyor. Ama dün istemcilere bilgisayar veya cep telefonlarına bunu yükleyemeyeceğimiz için çözüm bulmaya çalışıyorum. Son günlerde veya haftalar bu sorunu yaşayan ve çözüm bulabilen var desteklerinizi rica ediyorum
Merhaba, GoDaddy, 15 Haziran 2026 itibari ile yeni DV sertifikalarını eski G2 intermediate yapısıa yerine GoDaddy TLS Root R1 / GoDaddy TLS Issuing DV CA R1v1 zinciri üzerine üretmeye başladı. Yeni R1 root henüz büyün işletim sistemleri ve cihazlara doğal olarak güvenilir bir zincir olarak dağıtılmamış durumda.
Endpoint Center veya AD Self Servis ürünleri PFX içerisindeki zinciri otomatik kullanıyor ama her ürün yani NLB, WAF, IDS, IPS veya sizin örneklerdeki gibi forti ürünleri bunu yapamıyor olabilir.
Özetle bu nedenle forti authenticator ürünleri için bu zinciri elle yüklemeniz gerekir, aşağıdaki adımları takip edebilirsiniz;
Certificate Management bölümüne girin.
Yeni GoDaddy intermediate sertifikasını CA sertifikası olarak içe aktarın.
R1–G2 cross-signed sertifikasını da içe aktarın.
Sonra sunucu sertifikası ve private key'i Local Services altında yeniden yükleyin.
GUI veya HTTPS servisini yeniden başlatın.
HTTPS yönetim arayüzünde yeni sertifikayı tekrar seçin
EMS için aşağıdaki yolu izleyebilirsiniz
Windows sunucuda intermediate sertifikaları Local Computer > Intermediate Certification Authorities deposuna yükleyin.
EMS servislerini yeniden başlatın.
Sertifikayı EMS panelinden yeniden seçin veya yeniden import edin.
Bu büyük bir ihtimalle sorunu çözecektir.
Gelelim istemcilere, istemciler normalde güncel bir OS ise import etmenize gerek kalmaz, update olmaları yeterli, eğer eski OS var ise GPO üzerinden istemcilere sertifika dağıtabilirsiniz.
Computer Configuration
> Policies
> Windows Settings
> Security Settings
> Public Key Policies
> Intermediate Certification Authorities
> Certificates
Yada intune, desktop central (bu ürün sanırım zaten var sizde) gibi ürünler ile de dağıtabilirsiniz.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
@hakanuzuner bey öncelikle vakit ayırıp bu kadar detaylı yorum yaptığınız için teşekkür ederim. Belirtmiş olduğunuz şekilde sunucu tarafındaki denemelerimi yapıcam.
Ancak istemci tarafında yönetilemeyen kişisel cihazlar ve cep telefonları var. Bunlara herhangi bir müdahalede bulunamıyoruz. Bu cihazlar için beklemek bir çözüm mü ? Yani zamanla bu sertifikalar tüm dünyada yayılacak birşey mi bunu tam anlayamadım.
Yönetilemeyen cihazlar için yapabileceğiniz bir şey yok.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
