Membuat dan Mengelola Rantai Sertifikat
Buat CA akar, CA perantara, dan sertifikat entitas akhir dengan validasi rantai yang tepat.
Membuat dan Mengelola Rantai Sertifikat adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Pembuatan CA Akar
CA akar adalah sertifikat yang ditandatangani sendiri dan berfungsi sebagai jangkar kepercayaan tertinggi. Kunci privat CA akar harus disimpan secara luring, misalnya pada sistem yang terisolasi dari jaringan atau HSM, karena jika kunci tersebut disusupi, seluruh PKI akan terdampak. "openssl req -x509 -new -nodes -key root_key.pem -sha256 -days 3650 -out root_cert.pem" membuat sertifikat akar yang ditandatangani sendiri dan berlaku selama 10 tahun.
Pembuatan CA Perantara
CA perantara ditandatangani oleh CA akar dan digunakan untuk penerbitan sertifikat sehari-hari. Pertama, buat kunci perantara dan CSR: "openssl req -new -key intermediate_key.pem -out intermediate.csr". Kemudian, CA akar menandatanganinya: "openssl x509 -req -in intermediate.csr -CA root_cert.pem -CAkey root_key.pem -CAcreateserial -days 1825 -out intermediate_cert.pem".
Pembuatan Sertifikat Entitas Akhir
Sertifikat entitas akhir (sertifikat daun) ditandatangani oleh CA perantara untuk peladen atau klien tertentu. Buat kunci peladen dan CSR dengan Nama Alternatif Subjek (SAN), lalu tandatangani dengan CA perantara: "openssl x509 -req -in server.csr -CA intermediate_cert.pem -CAkey intermediate_key.pem -CAcreateserial -extensions v3_req -days 365 -out server_cert.pem".
Mengapa CA Perantara Melindungi CA Akar
Kunci privat CA akar disimpan secara luring dan hanya digunakan untuk menandatangani sejumlah kecil sertifikat CA perantara. Penerbitan sertifikat sehari-hari dilakukan oleh CA perantara yang tersedia secara daring. Jika CA perantara disusupi, CA tersebut dapat dicabut dan diganti tanpa membahayakan CA akar. Kunci akar tetap aman karena tidak pernah terekspos secara daring.
Perintah openssl ca
Perintah "openssl ca" menyediakan alur kerja CA yang lebih lengkap daripada "openssl x509 -req". Perintah ini memelihara basis data sertifikat (index.txt), menetapkan nomor seri dari berkas seri, dan menangani pembuatan CRL. Perintah ini memerlukan berkas konfigurasi openssl.cnf yang benar, dengan bagian khusus CA yang menentukan kebijakan sertifikat dan batas panjang jalur.
Menyusun Berkas Rantai Sertifikat
Berkas rantai sertifikat lengkap untuk peladen web berisi sertifikat entitas akhir, diikuti sertifikat CA perantara secara berurutan, dan berakhir tepat sebelum sertifikat akar. Sertifikat akar tidak disertakan karena peramban sudah memiliki penyimpanan akar yang telah terpasang. Urutan penggabungan: "cat server_cert.pem intermediate_cert.pem > chain.pem". Urutan yang salah menyebabkan kegagalan jabat tangan TLS.
Memverifikasi Rantai Sertifikat
"openssl verify -CAfile root_cert.pem -untrusted intermediate_cert.pem server_cert.pem" memverifikasi seluruh rantai. Bendera "-untrusted" menyediakan sertifikat perantara yang merupakan bagian dari rantai, tetapi belum dipercaya. Jika verifikasi berhasil, keluarannya adalah "server_cert.pem: OK". Kesalahan umum menunjukkan adanya sertifikat perantara yang hilang atau sertifikat yang sudah kedaluwarsa.
Masalah Rantai yang Umum
Masalah rantai sertifikat yang sering terjadi meliputi: sertifikat perantara hilang (peladen hanya mengirim sertifikat daun), urutan penggabungan salah (sertifikat daun harus berada di awal), sertifikat perantara kedaluwarsa (mudah terlewat karena kedaluwarsa sertifikat daun yang dipantau), sertifikat yang ditandatangani sendiri tidak ada di penyimpanan kepercayaan, serta ketidakcocokan nama (SAN sertifikat tidak cocok dengan nama host). Semua masalah ini dapat didiagnosis dengan "openssl s_client -showcerts".
Format Bundel PKCS#12
PKCS#12 (.pfx atau .p12) adalah format wadah yang menggabungkan kunci privat, sertifikat entitas akhir, dan sertifikat perantara dalam satu berkas terenkripsi. Buat dengan: "openssl pkcs12 -export -out bundle.pfx -inkey server_key.pem -in server_cert.pem -certfile intermediate_cert.pem". Format ini diperlukan oleh IIS, .NET, penyimpanan kunci Java, dan banyak aplikasi perusahaan.
Perbedaan PEM, DER, dan PFX
PEM adalah ASCII yang dikodekan dengan base64, dapat dibaca manusia, mendukung banyak objek dalam satu berkas, dan digunakan oleh Apache, nginx, serta alat OpenSSL. DER adalah format biner dengan satu objek per berkas, yang digunakan oleh Java (untuk impor JKS), Android, dan beberapa alat perusahaan. PKCS#12/PFX adalah wadah biner terenkripsi untuk banyak objek, yang digunakan oleh Windows dan IIS. Pastikan Anda mengetahui format yang diharapkan sistem tujuan sebelum menerapkannya.
Transparansi Sertifikat dan Penerbitan
CA modern diwajibkan mencatat semua sertifikat yang diterbitkan ke dalam catatan Transparansi Sertifikat (CT) sebelum sertifikat tersebut diserahkan. Saat membuat CA privat untuk penggunaan internal, pencatatan CT tidak diperlukan. Namun, sertifikat yang menghadap publik harus memiliki SCT yang disematkan agar dipercaya oleh Chrome. CA privat dapat menggunakan kebijakannya sendiri tanpa persyaratan CT.
Pemeriksaan Urutan Rantai Sertifikat
Saat menyusun berkas rantai sertifikat TLS untuk peladen nginx, bagaimana urutan penggabungan yang benar?
Ringkasan Pelajaran: Pengelolaan Rantai Sertifikat
CA akar ditandatangani sendiri, disimpan secara luring, dan hanya menandatangani CA perantara. CA perantara menangani penerbitan sehari-hari. Berkas rantai berisi sertifikat daun lalu sertifikat perantara, sedangkan sertifikat akar tidak disertakan. Lakukan verifikasi dengan "openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem". Bundel PKCS#12 berisi kunci dan sertifikat untuk Windows/Java. Urutan rantai yang salah adalah penyebab umum kegagalan penerapan dan dapat didiagnosis dengan s_client -showcerts.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Membuat dan Mengelola Rantai Sertifikat” gratis?
Ya — teks lengkap “Membuat dan Mengelola Rantai Sertifikat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Membuat dan Mengelola Rantai Sertifikat”?
Buat CA akar, CA perantara, dan sertifikat entitas akhir dengan validasi rantai yang tepat. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Membuat dan Mengelola Rantai Sertifikat” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Dasar-Dasar Baris Perintah OpenSSL
- Membuat dan Mengelola Rantai Sertifikat
- OCSP Stapling dan Transparansi Sertifikat
- Otomatisasi Let's Encrypt dan Protokol ACME