Cara Situs Web Mendapatkan Sertifikat SSL
Ikuti proses penerbitan sertifikat—mulai dari CSR, validasi, hingga penerapan.
Cara Situs Web Mendapatkan Sertifikat SSL adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Hierarki Otoritas Sertifikat
Sistem kepercayaan sertifikat bersifat hierarkis. CA akar ditandatangani sendiri dan tertanam dalam sistem operasi serta peramban. CA perantara ditandatangani oleh CA akar dan melakukan penerbitan sertifikat yang sebenarnya.
Struktur dua tingkat ini menjaga kunci privat CA akar tetap luring dan terputus dari jaringan. Jika CA perantara disusupi, sertifikatnya dapat dicabut tanpa perlu mengubah jangkar kepercayaan CA akar.
Proses Validasi Domain
Untuk memperoleh sertifikat DV, pemohon harus membuktikan kendali atas domain tersebut. Ada tiga tantangan ACME standar: tantangan DNS (menambahkan catatan TXT ke DNS domain), tantangan HTTP (menempatkan berkas tertentu di URL tertentu), dan tantangan TLS-ALPN (menyajikan sertifikat tertentu selama negosiasi TLS).
Ketiga metode tersebut mengonfirmasi bahwa pemohon mengendalikan DNS domain atau server web di domain tersebut. Hal ini mencegah seseorang memperoleh sertifikat untuk domain yang tidak mereka kendalikan.
Protokol ACME
ACME (Lingkungan Pengelolaan Sertifikat Otomatis, RFC 8555) adalah protokol yang digunakan oleh Let's Encrypt dan didukung oleh sebagian besar CA modern. Protokol ini mengotomatiskan seluruh siklus hidup sertifikat: tantangan, validasi, penerbitan, dan pembaruan.
ACME memungkinkan server web memperoleh dan memperbarui sertifikat secara otomatis tanpa campur tangan manusia. Certbot, acme.sh, dan sebagian besar server web memiliki klien ACME bawaan, sehingga pengelolaan sertifikat hampir tidak memerlukan pemeliharaan.
Membuat CSR
Permintaan Penandatanganan Sertifikat (CSR) adalah blok data yang berisi kunci publik pemohon dan informasi tentang entitas tersebut (nama domain, organisasi, negara). CSR ditandatangani dengan kunci privat yang sesuai untuk membuktikan kepemilikan kunci.
CA memvalidasi CSR, memverifikasi bukti kendali domain, lalu menerbitkan sertifikat yang mengikat kunci publik dalam CSR dengan nama domain yang telah divalidasi. Kunci privat tidak pernah meninggalkan server.
Bidang Sertifikat
Sertifikat X.509 berisi: Subjek (identitas yang disertifikasi), Nama Alternatif Subjek (SAN, nama domain tambahan), Penerbit (CA yang menandatanganinya), Periode Berlaku (Berlaku Mulai dan Berlaku Hingga), Kunci Publik dan algoritmanya, serta tanda tangan digital CA.
Sertifikat modern menggunakan SAN, bukan bidang Nama Umum yang lebih lama, untuk nama domain. Sertifikat dapat mencantumkan beberapa domain dalam bidang SAN-nya, sehingga satu sertifikat dapat mencakup beberapa domain terkait.
Sertifikat Gratis dari Let's Encrypt
Let's Encrypt, yang diluncurkan pada 2016 oleh Internet Security Research Group, menerbitkan sertifikat DV gratis menggunakan tantangan ACME yang sepenuhnya otomatis. Layanan ini telah menerbitkan lebih dari tiga miliar sertifikat, sehingga mempercepat penerapan HTTPS secara drastis.
Sertifikat Let's Encrypt berlaku selama 90 hari, lebih singkat daripada sertifikat CA komersial, dan harus diperbarui secara berkala. Masa berlaku yang singkat ini memang disengaja: masa tersebut membatasi risiko jika sertifikat disusupi dan mendorong otomatisasi.
CA Komersial dan Nilainya
CA komersial seperti DigiCert, Sectigo, dan GlobalSign mengenakan biaya untuk sertifikat, tetapi menawarkan layanan tambahan: validasi OV dan EV (dengan verifikasi identitas organisasi), sertifikat yang berlaku beberapa tahun, perlindungan garansi jika terjadi penerbitan keliru, dan dukungan pelanggan.
Bagi organisasi yang memerlukan sertifikat OV atau EV, masa berlaku yang lebih panjang, atau jaminan komersial dan perjanjian tingkat layanan, CA komersial memberikan manfaat yang tidak ditawarkan penyedia sertifikat DV gratis.
Sertifikat dengan Karakter Pengganti
Sertifikat dengan karakter pengganti mencakup sebuah domain dan semua subdomain langsungnya. Sertifikat untuk *.example.com mencakup mail.example.com, www.example.com, dan api.example.com, tetapi tidak mencakup sub.mail.example.com.
Sertifikat dengan karakter pengganti praktis bagi organisasi yang memiliki banyak subdomain. Namun, kunci privat yang sama melindungi semua subdomain, sehingga penyusupan ke satu server membahayakan sertifikat untuk semua subdomain yang tercakup.
Sertifikat SAN untuk Banyak Domain
Sertifikat Nama Alternatif Subjek (SAN), yang juga disebut sertifikat untuk banyak domain atau sertifikat UCC, mencantumkan beberapa nama domain secara eksplisit. Berbeda dari sertifikat dengan karakter pengganti, sertifikat ini mencakup domain tertentu yang disebutkan, bukan suatu pola.
Sertifikat SAN umum digunakan untuk properti yang saling terkait: sebuah sertifikat dapat mencakup example.com, www.example.com, app.example.com, dan example.io. Setiap domain memerlukan validasi terpisah, tetapi satu sertifikat mencakup semuanya.
Penyematan Sertifikat dan HPKP
Penyematan sertifikat menginstruksikan klien untuk hanya menerima sertifikat atau kunci publik tertentu untuk domain tertentu, serta mengabaikan sertifikat yang ditandatangani oleh CA yang tidak dikenalnya. Hal ini mencegah serangan menggunakan sertifikat yang diterbitkan oleh CA yang tidak sah.
Penyematan Kunci Publik HTTP (HPKP) adalah mekanisme peramban untuk penyematan sertifikat. Mekanisme ini tidak digunakan lagi dan dihapus dari peramban pada 2019 karena kesalahan konfigurasi dapat mengunci pengguna dari sebuah situs secara permanen. Transparansi Sertifikat kini menjadi mekanisme yang disarankan untuk mendeteksi penyalahgunaan sertifikat.
Pencabutan Sertifikat: OCSP dan CRL
Ketika sertifikat disusupi, CA dapat mencabutnya sebelum masa berlakunya berakhir. Daftar Pencabutan Sertifikat (CRL) adalah daftar nomor seri sertifikat yang dicabut, yang dapat diunduh dan diperiksa oleh klien.
OCSP (Protokol Status Sertifikat Online) memungkinkan pemeriksaan pencabutan setiap sertifikat secara waktu nyata. Penyematan OCSP meningkatkan privasi dan kinerja: server mengambil terlebih dahulu respons OCSP yang ditandatangani dan menyertakannya dalam negosiasi TLS, sehingga peramban tidak perlu menghubungi CA.
Kuis Validasi Sertifikat
Uji pengetahuan Anda tentang jenis-jenis validasi sertifikat.
Poin Penting: Mendapatkan Sertifikat SSL
Sertifikat diterbitkan melalui hierarki CA, di mana CA akar menandatangani CA perantara yang menerbitkan sertifikat untuk entitas akhir. Sertifikat DV hanya memverifikasi kendali domain; OV dan EV memverifikasi identitas organisasi.
ACME mengotomatiskan penerbitan dan pembaruan sertifikat. Let's Encrypt menerbitkan sertifikat DV gratis yang berlaku selama 90 hari. Sertifikat dengan karakter pengganti mencakup semua subdomain langsung. Catatan Transparansi Sertifikat menyediakan rekaman yang dapat diaudit untuk semua sertifikat yang diterbitkan.
Belajar Cryptology Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 67
- Pelajaran
- 261
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Cara Situs Web Mendapatkan Sertifikat SSL” gratis?
Ya — teks lengkap “Cara Situs Web Mendapatkan Sertifikat SSL” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Cara Situs Web Mendapatkan Sertifikat SSL”?
Ikuti proses penerbitan sertifikat—mulai dari CSR, validasi, hingga penerapan. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Cara Situs Web Mendapatkan Sertifikat SSL” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Ikon Gembok: Makna Sebenarnya
- Cara Situs Web Mendapatkan Sertifikat SSL
- Peringatan Sertifikat TLS dan Tindakan yang Tepat
- Penurunan Versi HTTP dan Risiko Konten Campuran