0Pricing
Cloud & IT Cert Prep · Pelajaran

Struktur Sertifikat X.509

Periksa bidang-bidang dalam sertifikat digital — subjek, penerbit, masa berlaku, kunci publik, dan ekstensi — serta pahami arti masing-masing.

Struktur Sertifikat X.509 adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu Certificate X.509?

Certificate X.509 adalah dokumen digital terstandar yang mengikat kunci publik ke suatu identitas. Standar X.509 (yang ditetapkan dalam RFC 5280) menentukan format, bidang, dan ekstensi yang digunakan dalam Certificate digital di seluruh dunia. Setiap Certificate TLS/HTTPS, Certificate email S/MIME, Certificate penandatanganan kode, dan Certificate Authentication Client mengikuti format X.509. Memahami struktur Certificate X.509 membantu Anda membaca informasi Certificate, mendiagnosis error Certificate, serta mengambil keputusan yang tepat tentang penerapan dan validasi Certificate.

# View an X.509 certificate in human-readable form
openssl x509 -in certificate.pem -noout -text

# Or view a website's certificate directly
openssl s_client -connect example.com:443 2>/dev/null | \
  openssl x509 -noout -text

Version, Serial Number, dan Algorithm

Bidang pertama dalam Certificate X.509 menetapkan identitas dasarnya. Version: X.509 v3 adalah standar yang digunakan saat ini (v3 menambahkan ekstensi). Serial Number: bilangan bulat unik yang ditetapkan oleh CA penerbit untuk mengidentifikasi Certificate tertentu ini — digunakan dalam CRL (daftar pencabutan) untuk mencabut Certificate satu per satu. Algorithm Signature: menentukan Algorithm yang digunakan CA untuk menandatangani Certificate (misalnya, sha256WithRSAEncryption atau ecdsa-with-SHA256). Bidang ini muncul dua kali: satu kali dalam TBSCertificate dan satu kali dalam pembungkus signature luar — keduanya harus cocok.

# Certificate header fields
# Version: 3 (v3 = supports extensions)
# Serial Number:
#     30:4b:7e:bf:36:e3:46:a8
# Signature Algorithm: sha256WithRSAEncryption

# The serial number is used for revocation:
# CRL lists serial numbers of revoked certificates from this CA

Bidang Issuer dan Subject

Dua bidang terpenting dalam Certificate menetapkan pihak-pihak yang terlibat. Bidang Issuer mengidentifikasi CA yang menandatangani Certificate (misalnya, CN=DigiCert Global CA G2, O=DigiCert Inc, C=US). Bidang Subject mengidentifikasi entitas yang menerima penerbitan Certificate (misalnya, CN=*.example.com, O=Example Corp, C=US). Untuk Certificate TLS, ekstensi Common Name (CN) atau Subject Alternative Name (SAN) milik Subject menentukan nama domain mana saja yang valid untuk Certificate tersebut. Peramban mencocokkan nama host yang diminta dengan bidang-bidang ini.

# Extract Issuer and Subject
openssl x509 -in cert.pem -noout -subject -issuer
# subject=CN = *.google.com, O = Google LLC, L = Mountain View, ST = California, C = US
# issuer=CN = GTS CA 1C3, O = Google Trust Services LLC, C = US

# Check Subject Alternative Names (critical for hostname validation)
openssl x509 -in cert.pem -noout -ext subjectAltName
# DNS:*.google.com, DNS:google.com

Masa Berlaku: notBefore dan notAfter

Masa berlaku menentukan kapan Certificate aktif. Masa ini terdiri atas dua timestamp: notBefore (Certificate belum valid sebelum tanggal ini) dan notAfter (Certificate telah kedaluwarsa setelah tanggal ini). Client TLS memverifikasi bahwa waktu saat ini berada dalam rentang tersebut. Certificate yang digunakan di luar masa berlakunya menyebabkan error Certificate pada peramban dan harus diperbarui. Praktik terbaik modern adalah menerbitkan Certificate berumur pendek (90 hari, seperti yang dilakukan Let's Encrypt) untuk membatasi paparan jika kunci Private disusupi antara waktu penerbitan dan kedaluwarsa.

# Check certificate expiry dates
openssl x509 -in cert.pem -noout -dates
# notBefore=Jan  1 00:00:00 2026 GMT
# notAfter=Mar 31 23:59:59 2026 GMT

# Check how many days until expiry
echo | openssl s_client -connect example.com:443 2>/dev/null | \
  openssl x509 -noout -enddate
# notAfter=Jun 15 12:00:00 2026 GMT

Bidang Kunci Publik

Muatan inti Certificate adalah bidang Subject Public Key Info, yang berisi kunci publik yang disertifikasi dan menentukan Algorithm yang digunakannya. Untuk Certificate RSA, bidang ini berisi modulus dan eksponen kunci publik RSA beserta panjang bitnya (2048, 4096). Untuk Certificate ECC, bidang ini berisi nama kurva (misalnya, prime256v1) dan titik kunci publik. CA tidak membuat pasangan kunci ini — pemohon Certificate membuat pasangan kuncinya sendiri dan hanya mengirimkan kunci publik dalam Certificate Signing Request (CSR).

# Generate a key pair and CSR (Certificate Signing Request)
# First, generate the private key
openssl genrsa -out server.key 2048

# Create a CSR containing the public key and subject info
openssl req -new -key server.key -out server.csr \
  -subj '/CN=www.example.com/O=Example Corp/C=US'

# The CSR is sent to the CA for signing
# The CA returns the signed X.509 certificate
# Private key NEVER leaves your possession

Ekstensi X.509 v3

X.509 v3 memperkenalkan ekstensi yang secara signifikan memperluas kemampuan Certificate. Ekstensi dapat bersifat kritis (Client yang tidak dapat memproses ekstensi ini harus menolak Certificate) atau non-kritis (dapat diabaikan jika tidak dipahami). Ekstensi penting meliputi: Subject Alternative Name (SAN) — nama domain atau IP tambahan yang dicakup Certificate; Key Usage — membatasi operasi yang dapat dilakukan dengan kunci (signature digital, encipherment kunci); Extended Key Usage — lebih lanjut membatasi tujuan penggunaan (Authentication Server TLS, Authentication Client, penandatanganan kode); dan Basic Constraints — menunjukkan apakah Subject merupakan CA.

# View X.509 v3 extensions
openssl x509 -in cert.pem -noout -text | grep -A 20 'X509v3 extensions'
# X509v3 Key Usage: critical
#   Digital Signature, Key Encipherment
# X509v3 Extended Key Usage:
#   TLS Web Server Authentication, TLS Web Client Authentication
# X509v3 Subject Alternative Name:
#   DNS:example.com, DNS:www.example.com
# X509v3 Basic Constraints: critical
#   CA:FALSE

Subject Alternative Name (SAN) vs Common Name

Secara historis, bidang Common Name (CN) dalam bidang Subject yang membedakan digunakan untuk nama domain utama. Certificate modern menggunakan Subject Alternative Names (SANs), karena peramban tidak lagi menggunakan pencocokan berbasis CN (RFC 2818) dan memilih SAN. SAN memungkinkan satu Certificate mencakup beberapa domain (Certificate multi-SAN) atau semua subdomain dari suatu domain (Certificate wildcard: *.example.com). Wildcard SAN hanya mencakup satu tingkat — *.example.com mencakup www.example.com, tetapi tidak sub.www.example.com.

Titik Distribusi CRL dan Ekstensi OCSP

Dua ekstensi penting memberi tahu Client cara Check apakah Certificate telah dicabut sebelum tanggal kedaluwarsanya. CRL Distribution Points (CDP): berisi URL tempat Certificate Revocation List milik CA dapat diunduh. Authority Information Access (AIA): berisi URL responder OCSP (Online Certificate Status Protocol) milik CA untuk Check pencabutan secara waktu nyata. Client modern lebih memilih OCSP daripada Download CRL karena CRL dapat berupa file besar. Signature digital CA pada Response OCSP memastikan Client menerima informasi status pencabutan yang autentik.

# Check OCSP status of a certificate
openssl ocsp -issuer intermediate_ca.pem \
  -cert server_cert.pem \
  -url http://ocsp.digicert.com \
  -text
# Response shows: good, revoked, or unknown
# server_cert.pem: good
# This Update: Jun 21 00:00:00 2026 GMT

Format Certificate: PEM, DER, PFX

Certificate X.509 tersedia dalam beberapa format pengodean yang akan Anda temui dalam praktik. PEM (Privacy Enhanced Mail): DER yang dikodekan dalam base64 dan dibungkus dengan header -----BEGIN CERTIFICATE-----. Dapat dibaca manusia, digunakan di Linux/Apache/nginx. DER (Distinguished Encoding Rules): format biner. Digunakan pada aplikasi Java dan beberapa konteks Windows. PFX/PKCS#12: format wadah yang menggabungkan Certificate, rantainya, dan kunci Private dalam satu file yang dilindungi kata sandi. Digunakan di Windows IIS dan saat mengekspor Certificate beserta kunci Private-nya. P7B/PKCS#7: hanya rantai Certificate, tanpa kunci Private, digunakan di penyimpanan Certificate Windows.

# Convert between certificate formats
# PEM to DER
openssl x509 -in cert.pem -outform DER -out cert.der

# DER to PEM
openssl x509 -in cert.der -inform DER -outform PEM -out cert.pem

# Export certificate + private key to PFX (for Windows IIS)
openssl pkcs12 -export -in cert.pem -inkey private.key \
  -certfile chain.pem -out cert.pfx -passout pass:ExportPassword

Certificate Transparency (CT Logs)

Certificate Transparency (CT) adalah kerangka kerja yang mewajibkan CA mencatat semua Certificate yang diterbitkan ke dalam log yang dapat diaudit secara publik. Hal ini memungkinkan siapa pun memantau Certificate tidak sah yang diterbitkan untuk domain mereka. Chrome dan Safari mewajibkan penyertaan dalam log CT untuk Certificate TLS. SCT (Signed Certificate Timestamp) adalah bukti penyertaan dalam log, yang disematkan di dalam Certificate atau dikirim melalui ekstensi TLS. Log CT dengan cepat mengungkap penerbitan yang keliru — jika CA salah menerbitkan Certificate untuk domain Anda, Anda akan melihatnya di log seperti crt.sh sebelum penyerang dapat menyalahgunakannya.

# Search for all certificates issued for a domain using crt.sh
# This would be done via browser or API:
# https://crt.sh/?q=example.com

# Check CT log inclusion in a certificate
openssl x509 -in cert.pem -noout -text | grep -A 5 'CT Precertificate'
# X509v3 extension: CT Precertificate SCTs (critical)
#   Signed Certificate Timestamp:
#     Version: v1 (0x0)
#     Log ID: A4:B9...

Signature CA pada Certificate

Komponen terakhir Certificate X.509 adalah signature digital CA. CA melakukan hashing terhadap semua data Certificate (TBSCertificate), lalu menandatangani hash tersebut dengan kunci Private miliknya. Signature inilah yang membuat Certificate dapat dipercaya — siapa pun dapat memverifikasinya menggunakan kunci publik CA (yang terdapat dalam Certificate milik CA sendiri). Algorithm signature yang digunakan (tercantum dalam bidang signature) harus cocok dengan yang ditentukan sebelumnya dalam Certificate. Modifikasi apa pun terhadap Certificate setelah ditandatangani akan membatalkan signature tersebut, sehingga menjamin integritas Certificate.

# Verify that a certificate was signed by a specific CA
openssl verify -CAfile ca_chain.pem server_cert.pem
# server_cert.pem: OK

# If the signature is invalid or the chain is broken:
# server_cert.pem: C = US, O = Example, CN = www.example.com
# error 20 at 0 depth lookup: unable to get local issuer certificate

Pemeriksaan Quick

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda telah mempelajari: Certificate X.509 berisi Version, Serial Number, Issuer, Subject, masa berlaku, kunci publik, dan ekstensi v3; ekstensi SAN menentukan nama host yang dicakup Certificate; ekstensi CDP dan AIA menunjuk ke titik akhir pemeriksaan pencabutan; dan log CT menyediakan jejak audit publik penerbitan Certificate. Selanjutnya kita akan membahas Siklus Hidup dan Pencabutan Certificate.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Struktur Sertifikat X.509” gratis?

Ya — teks lengkap “Struktur Sertifikat X.509” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Struktur Sertifikat X.509”?

Periksa bidang-bidang dalam sertifikat digital — subjek, penerbit, masa berlaku, kunci publik, dan ekstensi — serta pahami arti masing-masing. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Struktur Sertifikat X.509” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Otoritas Sertifikat dan Rantai Kepercayaan
  2. Struktur Sertifikat X.509
  3. Siklus Hidup dan Pencabutan Sertifikat
  4. Kasus Penggunaan PKI: HTTPS, S/MIME, dan Penandatanganan Kode
← Kembali ke Cloud & IT Cert Prep