0Pricing
Cloud & IT Cert Prep · Pelajaran

Otoritas Sertifikat dan Rantai Kepercayaan

Pelajari cara CA akar, CA perantara, dan sertifikat entitas akhir membentuk hierarki yang dipercaya oleh peramban dan sistem operasi.

Otoritas Sertifikat dan Rantai Kepercayaan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Masalah Trust dalam Kriptografi Key Publik

Enkripsi asimetris hanya berguna jika Anda dapat mempercayai bahwa sebuah key publik benar-benar dimiliki oleh pihak yang Anda kira. Tanpa mekanisme trust, penyerang dapat mencegat permintaan Anda atas key publik seseorang dan menggantinya dengan key miliknya sendiri—sebuah serangan man-in-the-middle klasik. Public Key Infrastructure (PKI) mengatasi masalah trust ini dengan memperkenalkan Certificate Authority (CA)—pihak ketiga tepercaya yang menandatangani certificate secara digital untuk mengikat key publik dengan identitas yang telah diverifikasi. Jika Anda mempercayai CA tersebut, Anda dapat mempercayai siapa pun yang telah disertifikasi oleh CA.

Apa Itu Certificate Authority?

Certificate Authority (CA) adalah organisasi yang menerbitkan certificate digital setelah memverifikasi identitas pemohon certificate. CA menandatangani setiap certificate dengan key privatnya sendiri, sehingga siapa pun yang mempercayai CA dapat memverifikasi keaslian certificate menggunakan key publik CA. Ada dua jenis: Public CAs (seperti DigiCert, GlobalSign, Let's Encrypt), yang certificate root-nya telah dipasang sebelumnya di sistem operasi dan peramban; serta Private (Internal) CAs, yang dijalankan sendiri oleh organisasi untuk penerbitan certificate internal (VPN, layanan internal, dan certificate perangkat).

# View a website's certificate and issuer
openssl s_client -connect google.com:443 -showcerts 2>/dev/null | 
  openssl x509 -noout -text | grep -A2 'Issuer'
# Issuer: C = US, O = Google Trust Services, CN = WR2
# Subject: CN = *.google.com

# Check CA certificate details
curl -v https://google.com 2>&1 | grep 'issuer'

Root CAs: Jangkar Trust Utama

Root CA adalah otoritas tertinggi dalam hierarki PKI. Certificate Root CA bersifat ditandatangani sendiri—tidak ada otoritas yang lebih tinggi untuk memvalidasinya. Sebagai gantinya, certificate root dipercaya karena vendor sistem operasi (Microsoft, Apple, Mozilla) menilai Root CA melalui proses audit yang ketat dan memasang certificate tersebut sebelumnya di penyimpanan certificate tepercaya. Biasanya terdapat sekitar 130–150 Root CA tepercaya dalam penyimpanan trust peramban. Jika Root CA dibobol, setiap certificate yang pernah diterbitkannya menjadi meragukan—itulah sebabnya key privat Root CA disimpan dalam modul keamanan perangkat keras (HSM) yang luring dan terisolasi secara fisik dari jaringan.

# List trusted root CAs on Linux (varies by distro)
ls /etc/ssl/certs/ | head -20
# Or view specific CA cert
openssl x509 -in /etc/ssl/certs/DigiCert_Global_Root_CA.pem -noout -text

# On Windows, view trust store via MMC
# certmgr.msc > Trusted Root Certification Authorities

Intermediate CAs: Lapisan Delegasi

Root CAs jarang menerbitkan certificate langsung kepada entitas akhir. Sebagai gantinya, mereka membuat Intermediate CAs (juga disebut CA subordinat) dengan menerbitkan certificate kepada operator CA perantara. Intermediate CAs kemudian menerbitkan certificate entitas akhir (seperti certificate server HTTPS). Hierarki delegasi ini memiliki beberapa tujuan: melindungi key privat Root CA dengan menjaganya tetap luring (jika Intermediate CA dibobol, hanya rantai certificate miliknya yang dicabut, bukan seluruh root); memungkinkan CA khusus untuk berbagai penggunaan (penandatanganan kode atau TLS); serta mendukung hierarki organisasi dalam PKI privat.

Rantai Trust (Rantai Certificate)

Rantai certificate (atau rantai trust) adalah urutan certificate dari certificate entitas akhir hingga Root CA tepercaya. Untuk situs web HTTPS biasa, rantainya adalah: Certificate entitas akhir (misalnya, *.google.com) → Certificate Intermediate CA (misalnya, Google Trust Services WR2) → Certificate Root CA (misalnya, Google Trust Services LLC). Saat peramban Anda mengunjungi sebuah situs, peramban memvalidasi seluruh rantai ini—memeriksa bahwa tanda tangan setiap certificate dibuat oleh tingkat di atasnya dan bahwa root berada dalam penyimpanan tepercaya. Kerusakan apa pun pada rantai ini menyebabkan kesalahan certificate.

# View the full certificate chain
openssl s_client -connect example.com:443 -showcerts 2>/dev/null
# Shows: 0 = end-entity cert, 1 = intermediate CA, 2 = root CA

# Verify a certificate chain manually
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt server_cert.pem
# server_cert.pem: OK

Sertifikasi Silang dan Bridge CAs

Saat dua hierarki PKI terpisah perlu membangun trust timbal balik, keduanya menggunakan sertifikasi silang. Masing-masing CA menerbitkan certificate untuk root milik CA lainnya, sehingga membangun trust di kedua arah. Bridge CA adalah CA pusat yang melakukan sertifikasi silang dengan beberapa CA domain, sehingga menciptakan jaringan trust di berbagai organisasi atau lembaga pemerintah. US Federal Bridge CA menghubungkan beberapa sistem PKI pemerintah federal. Sertifikasi silang rumit untuk dikelola, tetapi diperlukan saat menggabungkan organisasi atau membangun trust antarlembaga tanpa melebur semuanya menjadi satu hierarki.

Registration Authorities (RA)

Registration Authority (RA) adalah entitas yang melakukan verifikasi identitas atas nama CA, tetapi tidak menerbitkan certificate sendiri. RA menerima permintaan certificate, memverifikasi identitas pemohon (melalui pemeriksaan dokumen, validasi domain, atau verifikasi langsung, bergantung pada jenis certificate), lalu meneruskan permintaan yang disetujui kepada CA untuk ditandatangani. Delegasi ini memungkinkan CA memperbesar skala penerbitannya tanpa melakukan semua verifikasi sendiri. Dalam PKI perusahaan, RA dapat berupa departemen HR atau meja bantuan IT yang memvalidasi permintaan certificate karyawan.

Tingkat Validasi Certificate

CA menawarkan certificate dengan tingkat validasi yang berbeda, sesuai dengan seberapa menyeluruh identitas pemohon diverifikasi. Domain Validation (DV): CA hanya memverifikasi bahwa pemohon mengendalikan domain tersebut (otomatis, memerlukan waktu beberapa menit, digunakan oleh Let's Encrypt). Organization Validation (OV): CA memverifikasi keberadaan hukum organisasi (1–3 hari kerja). Extended Validation (EV): pemeriksaan paling menyeluruh—identitas hukum, alamat fisik, dan keberadaan operasional (1–2 minggu, digunakan untuk menampilkan nama perusahaan berwarna hijau di bilah alamat peramban). DV cukup untuk enkripsi dasar; EV sesuai untuk target bernilai tinggi seperti situs perbankan.

Certificate Pinning

Certificate pinning adalah teknik yang membuat aplikasi dikonfigurasi secara tetap untuk hanya mempercayai certificate atau CA tertentu, bukan certificate apa pun dari Root CA tepercaya mana pun. Teknik ini mencegah serangan MITM meskipun penyerang memperoleh certificate palsu dari CA tepercaya. Aplikasi seluler dan aplikasi yang sensitif terhadap keamanan menggunakan pinning untuk memastikan bahwa aplikasi hanya menerima certificate dari server miliknya sendiri. Kekurangannya: jika certificate yang dipasangkan kedaluwarsa atau diganti, aplikasi tidak berfungsi sampai diperbarui. HPKP (HTTP Public Key Pinning) adalah mekanisme pinning berbasis peramban yang telah dihentikan karena risiko kesalahan penerapan.

Penyiapan CA Privat Internal

Organisasi menjalankan CA privat sendiri untuk kebutuhan certificate internal—mengautentikasi klien VPN, menerbitkan certificate untuk layanan HTTPS internal, menandatangani kode, dan mengautentikasi perangkat. Microsoft Active Directory Certificate Services (AD CS) adalah CA privat perusahaan yang paling umum. Certificate CA internal harus didistribusikan ke semua perangkat dan peramban yang perlu mempercayai certificate yang diterbitkan secara internal, biasanya melalui Group Policy. CA privat tidak dapat menerbitkan certificate yang dipercaya oleh internet publik—penggunaannya terbatas pada perangkat organisasi yang telah memasang root CA privat tersebut.

# Create a simple private CA with OpenSSL
# Generate root CA private key
openssl genrsa -aes256 -out ca.key 4096

# Create self-signed root CA certificate (valid 10 years)
openssl req -new -x509 -days 3650 -key ca.key -out ca.crt \
  -subj '/C=US/O=MyCompany/CN=MyCompany Root CA'

# Now use ca.crt and ca.key to sign intermediate and end-entity certs

Pembobolan CA dan Pelajaran dari DigiNotar

Pembobolan DigiNotar (2011) adalah insiden CA terpenting yang perlu diketahui oleh peserta Security+. CA Belanda DigiNotar dibobol oleh penyerang yang menerbitkan certificate palsu untuk domain Google, Mozilla, dan pemerintah. Certificate tersebut digunakan di Iran untuk melakukan serangan man-in-the-middle terhadap warga. Akibatnya: setiap vendor peramban dan sistem operasi utama segera menghapus DigiNotar dari penyimpanan root tepercaya mereka, sehingga semua certificate yang pernah diterbitkan DigiNotar menjadi tidak valid. DigiNotar bangkrut dalam hitungan minggu. Insiden ini menunjukkan bahwa pembobolan CA bersifat katastrofis dan menjelaskan mengapa catatan DNS CAA, Certificate Transparency, serta autentikasi multifaktor untuk sistem CA kini diwajibkan.

Pemeriksaan Quick

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda telah mempelajari: Certificate Authorities mengikat kunci publik ke identitas yang telah diverifikasi; rantai kepercayaan berjalan dari entitas akhir melalui CA perantara hingga root yang ditandatangani sendiri; Root CAs disimpan secara luring di HSM dan telah dipercaya sebelumnya oleh OS; serta penyusupan CA (DigiNotar) dapat membatalkan jutaan Certificate. Selanjutnya kita akan membahas Struktur Certificate X.509.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Otoritas Sertifikat dan Rantai Kepercayaan” gratis?

Ya — teks lengkap “Otoritas Sertifikat dan Rantai Kepercayaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Otoritas Sertifikat dan Rantai Kepercayaan”?

Pelajari cara CA akar, CA perantara, dan sertifikat entitas akhir membentuk hierarki yang dipercaya oleh peramban dan sistem operasi. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Otoritas Sertifikat dan Rantai Kepercayaan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Otoritas Sertifikat dan Rantai Kepercayaan
  2. Struktur Sertifikat X.509
  3. Siklus Hidup dan Pencabutan Sertifikat
  4. Kasus Penggunaan PKI: HTTPS, S/MIME, dan Penandatanganan Kode
← Kembali ke Cloud & IT Cert Prep