All Products
Search
Document Center

CDN:Konfigurasi sertifikat HTTPS

Last Updated:Jun 25, 2026

Konfigurasikan sertifikat HTTPS untuk nama domain yang dipercepat guna mengenkripsi koneksi antara klien dan node CDN. Hal ini mencegah penyadapan dan perubahan data di jaringan publik serta meningkatkan keamanan bisnis Anda. Sertifikat yang dibeli dari Alibaba Cloud Certificate Management Service dapat diterapkan ke platform CDN secara batch. Untuk informasi selengkapnya, lihat Terapkan sertifikat HTTPS secara batch.

Pertimbangan

Sebelum memulai, tinjau batasan dan persyaratan berikut untuk memastikan penerapan yang berhasil:

Prosedur

  1. Masuk ke Konsol CDN.

  2. Di panel navigasi kiri, klik Domain Names.

  3. Pada halaman Domain Names, temukan nama domain target dan klik Manage di kolom Actions.

  4. Di panel navigasi domain, klik HTTPS.

  5. Di bagian HTTPS Certificate, klik Modify.

  6. Pada halaman Modify HTTPS Settings, aktifkan sakelar HTTPS Secure Acceleration, lalu konfigurasikan parameter sertifikat. Di jendela pop-up, aktifkan sakelar HTTPS Secure Acceleration (Mengaktifkan fitur ini dikenai biaya berdasarkan jumlah permintaan HTTPS).

    • Jika Anda memiliki sertifikat dari Certificate Management Service, pilih SSL Certificates Service dan pilih sertifikat Anda dari daftar drop-down Certificate Name.

      Catatan

      Jika Anda tidak dapat menemukan sertifikat Anda, pastikan nama domain yang terikat pada sertifikat identik dengan nama domain yang dipercepat.

    • Jika Anda menggunakan sertifikat dari penyedia pihak ketiga, pilih Custom Certificate (Certificate+Private Key). Anda kemudian harus menentukan Certificate Name dan menempelkan konten Certificate (Public Key) dan Private Key. Sertifikat disimpan ke Alibaba Cloud Certificate Management Service dan dapat dilihat di halaman My Certificates.

      Fitur Custom Upload memiliki persyaratan format ketat untuk Certificate (Public Key) dan Private Key. Jika Anda mengalami kesalahan konfigurasi atau tidak memahami contoh konfigurasi, Anda dapat merujuk ke Unggah sertifikat kustom untuk memproses Certificate (Public Key) dan Private Key, lalu mengunggahnya.

      Parameter

      Deskripsi

      Certificate Name

      Masukkan nama untuk sertifikat yang akan diunggah.

      Nama hanya boleh berisi huruf, titik (.), angka, garis bawah (_), dan tanda hubung (-). Nama harus unik.

      Certificate (Public Key)

      Masukkan konten file sertifikat dalam format PEM.

      Private Key

      Masukkan konten kunci privat dalam format PEM. Untuk alasan keamanan, kunci privat tidak dapat dilihat atau diekspor dari konsol setelah diunggah. Simpan salinan kunci privat Anda dengan aman.

  7. Klik OK.

Verifikasi konfigurasi HTTPS

  • Verifikasi browser: Akses https://your-accelerated-domain-name di browser. Ikon gembok di bilah alamat dengan detail sertifikat yang valid menunjukkan bahwa konfigurasi berhasil.

  • Verifikasi command-line: Jalankan curl -I https://your-accelerated-domain-name. Kode status 200 mengonfirmasi bahwa layanan HTTPS aktif.

Konfigurasi HTTPS dan port back-to-origin

Konfigurasi sertifikat HTTPS untuk nama domain yang dipercepat CDN memengaruhi protokol yang dapat digunakan klien, yang pada gilirannya memengaruhi protokol dan port back-to-origin.

  • Jika tidak ada sertifikat HTTPS yang dikonfigurasi, CDN hanya mendukung permintaan HTTP, dan port back-to-origin adalah 80.

  • Setelah Anda mengonfigurasi sertifikat HTTPS dan mengaktifkan HTTPS Secure Acceleration, CDN mendukung permintaan HTTP dan HTTPS.

  • Jika protokol back-to-origin diatur ke Follow Client, CDN secara otomatis memilih port back-to-origin berdasarkan protokol klien: port 80 untuk HTTP dan port 443 untuk HTTPS.

Untuk informasi lebih lanjut tentang cara mengonfigurasi protokol back-to-origin, lihat Konfigurasi protokol back-to-origin.

Nonaktifkan HTTPS Secure Acceleration

Jika Anda tidak lagi memerlukan HTTPS Secure Acceleration, Anda dapat menonaktifkannya kapan saja di konsol CDN. Perubahan berlaku segera. Setelah fitur dinonaktifkan, klien tidak dapat lagi mengakses resource melalui HTTPS, dan informasi sertifikat serta kunci privat dihapus.

Untuk mengaktifkan kembali HTTPS Secure Acceleration, Anda harus memilih dan mengonfigurasi sertifikat lagi.

Unggah sertifikat kustom

Jika Anda memiliki sertifikat yang dikeluarkan oleh penyedia pihak ketiga atau sertifikat tanda tangan sendiri, Anda harus menyiapkan sertifikat dan kunci privat dalam format yang didukung sebelum mengunggahnya.

  • Sertifikat (kunci publik)

    CDN hanya mendukung sertifikat format PEM. Untuk mengonversi format lain, lihat Mengonversi format sertifikat. Persyaratan unggah bervariasi tergantung otoritas sertifikat (CA):

    • Sertifikat yang dikeluarkan oleh CA root (satu file sertifikat)

      Buka file sertifikat PEM di editor teks. Unggah seluruh konten, termasuk baris yang dimulai dengan -----BEGIN CERTIFICATE----- dan diakhiri dengan -----END CERTIFICATE-----.

      -----BEGIN CERTIFICATE-----
      [Certificate content]
      -----END CERTIFICATE-----
    • Sertifikat yang dikeluarkan oleh CA perantara (beberapa file sertifikat)
      Gabungkan sertifikat server dan semua sertifikat CA perantara secara berurutan menjadi satu file rantai sertifikat. Konten file harus mengikuti format berikut:

      -----BEGIN CERTIFICATE-----
      [Server certificate content]
      -----END CERTIFICATE-----
      -----BEGIN CERTIFICATE-----
      [Intermediate CA certificate content]
      -----END CERTIFICATE-----
  • Kunci privat
    Ekstensi file untuk kunci privat biasanya .key atau .pem. Buka file kunci privat di editor teks. Persyaratan unggah berbeda untuk berbagai format kunci privat:

    • Unggah kunci privat RSA secara langsung

      Jika kunci privat dimulai dengan -----BEGIN RSA PRIVATE KEY----- dan diakhiri dengan -----END RSA PRIVATE KEY-----, unggah konten kunci privat secara langsung.

      -----BEGIN RSA PRIVATE KEY-----
      [Private key content]
      -----END RSA PRIVATE KEY-----
    • Konversi format kunci privat lain sebelum mengunggah

      Jika kunci privat Anda dimulai dengan -----BEGIN PRIVATE KEY----- dan diakhiri dengan -----END PRIVATE KEY-----, pertama-tama konversi kunci tersebut menggunakan perintah OpenSSL. Kemudian, unggah konten kunci privat yang telah dikonversi seperti dijelaskan pada bagian Unggah kunci privat RSA secara langsung. Dalam perintah tersebut, old_server_key.pem adalah kunci privat asli dan new_server_key.pem adalah kunci privat yang telah dikonversi.

      # Private key to be converted
      -----BEGIN PRIVATE KEY-----
      [Private key content]
      -----END PRIVATE KEY-----
      # Conversion command
      openssl rsa -in old_server_key.pem -out new_server_key.pem
    • Saat Anda mengunduh atau mengajukan sertifikat dari penyedia pihak ketiga, perhatikan perbedaan file berikut:

      • Umumnya, file .pem atau .crt berisi kunci publik (konten sertifikat), dan file .key atau .private berisi kunci privat.

      • Saat mengunggah, tempelkan konten file kunci publik (.pem atau .crt) ke bidang "certificate (public key)", dan konten file kunci privat (.key atau .private) ke bidang "private key".

      • Jangan mengunggah file CSR. Certificate Signing Request (CSR) hanya digunakan untuk mengajukan sertifikat dari otoritas sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.

      • Jika Anda menggunakan sertifikat dalam format Nginx, pastikan hal berikut:

        1. Konten file sertifikat dalam format PEM dan dimulai dengan -----BEGIN CERTIFICATE-----.

        2. Konten file kunci privat dalam format PEM dan dimulai dengan -----BEGIN RSA PRIVATE KEY----- atau -----BEGIN PRIVATE KEY-----.

        3. Sertifikat dan kunci privat cocok.

        4. Hapus spasi tambahan, jeda baris, atau karakter non-standar dari file.

      • Jika rantai sertifikat tidak lengkap, Anda harus menggabungkan sertifikat perantara dengan sertifikat utama dalam satu file sebelum mengunggah. Untuk informasi selengkapnya, lihat Format sertifikat.

Penagihan

Mengaktifkan HTTPS Secure Acceleration dikenai biaya tambahan.

  • Item yang ditagih: Permintaan HTTPS statis. Biaya ini terpisah dari biaya transfer data CDN dan didasarkan pada jumlah total permintaan HTTPS statis di semua nama domain yang dipercepat dalam akun Anda.

  • Metode penagihan: Baik pay-as-you-go

  • Pemberitahuan biaya: Paket transfer data CDN tidak dapat digunakan untuk mengimbangi biaya permintaan HTTPS.

Referensi

Dokumen

Deskripsi

Konfigurasi pengalihan paksa

Anda dapat mengonfigurasi fitur force redirect ke HTTPS untuk mengalihkan permintaan dari client ke node CDN menjadi permintaan HTTPS yang lebih aman.

Konfigurasi HSTS

Aktifkan HTTP Strict Transport Security (HSTS) untuk memaksa client, seperti browser, menggunakan HTTPS saat terhubung ke node CDN, yang meningkatkan keamanan.

Konfigurasi OCSP Stapling

Node CDN melakukan pre-cache hasil validasi sertifikat online dan mengirimkannya ke client. Hal ini menghilangkan kebutuhan browser untuk langsung menanyakan status sertifikat ke situs CA dan mengurangi waktu validasi pengguna.

FAQ

  • Bagaimana cara menghapus perlindungan kata sandi dari file kunci privat?

  • Server origin saya dikonfigurasi dengan HTTPS. Apakah saya masih perlu mengonfigurasi HTTPS untuk CDN?

  • Jika sertifikat HTTPS di server origin saya diperbarui, apakah saya perlu memperbaruinya di CDN juga?

  • Mengapa sebagian besar perangkat dapat mengakses nama domain yang dipercepat menggunakan protokol HTTPS, tetapi beberapa perangkat tidak dapat?

  • T: Setelah saya memperbarui atau mengganti sertifikat SSL untuk nama domain CDN, akses HTTPS masih gagal atau menampilkan sertifikat lama. Apa yang harus saya lakukan?

    1. Pastikan sertifikat diterapkan dengan benar: Masuk ke konsol CDN dan konfirmasi bahwa sertifikat baru telah dipilih atau diunggah dalam konfigurasi HTTPS.

    2. Periksa ketidaksesuaian nama domain: Pastikan nama domain yang terikat pada sertifikat persis sama dengan nama domain yang dipercepat CDN, termasuk awalan seperti www.

    3. Bersihkan cache: Setelah konfigurasi berlaku (biasanya 1 hingga 10 menit), bersihkan cache node CDN dan cache browser lokal Anda sebelum menguji kembali. Gunakan jendela browser penyamaran untuk verifikasi.

    4. Jika sertifikat server origin diperbarui, CDN tidak secara otomatis menyinkronkannya. Anda harus memperbarui sertifikat secara manual di konsol CDN.

  • T: Setelah saya mengonfigurasi sertifikat HTTPS untuk CDN, browser saya masih menampilkan peringatan "tidak aman" atau peringatan konten campuran. Bagaimana cara memecahkan masalah ini?

    1. Periksa kode sumber halaman web untuk resource apa pun (gambar, JS, CSS) yang dimuat melalui HTTP. Ganti URL-nya dengan HTTPS untuk menyelesaikan masalah konten campuran.

    2. Bersihkan cache browser lokal Anda atau gunakan jendela penyamaran untuk mengesampingkan sertifikat cache lama.

    3. Konfirmasi bahwa waktu sistem klien Anda benar. Waktu sistem yang salah dapat menyebabkan validasi sertifikat gagal.

    4. Jika Anda melihat error saat mengakses dari perangkat iOS, rantai sertifikat mungkin tidak lengkap. Gunakan tool online, seperti myssl.com, untuk memeriksa rantai dan unggah rantai lengkap jika diperlukan.

  • T: Di konsol CDN, mengapa saya tidak dapat menemukan sertifikat yang telah saya beli di bawah "SSL Certificates Service", atau mengapa saya mendapatkan error ketidaksesuaian domain?

    1. Periksa bahwa nama domain yang terikat pada sertifikat persis sama dengan nama domain yang dipercepat CDN saat ini. Misalnya, sertifikat untuk domain root example.com tidak dapat digunakan untuk subdomain image.example.com. Anda harus mengajukan sertifikat terpisah untuk subdomain tersebut.

    2. Pastikan sertifikat dan nama domain CDN berada dalam Akun Alibaba Cloud yang sama.

    3. Saat Anda mengajukan sertifikat SSL gratis, awalan www tidak secara otomatis disertakan. Anda harus memasukkan nama domain lengkap selama pengajuan.

    4. Jika sertifikat tidak dapat dicocokkan secara otomatis karena perbedaan format domain (seperti domain root vs. subdomain), terapkan sertifikat ke CDN dengan membuat tugas penerapan di konsol Certificate Management Service, atau unduh file sertifikat dan konfigurasikan sertifikat menggunakan metode Custom Upload.

  • T: Setelah mengonfigurasi HTTPS di CDN, mengapa saya menerima error ERR_SSL_PROTOCOL_ERROR atau SSL_ERROR_NO_CIPHER_OVERLAP?

    Error ini biasanya menunjukkan bahwa node CDN tidak memiliki sertifikat SSL yang valid dikonfigurasi. Ikuti langkah-langkah berikut untuk memecahkan masalah:

    1. Periksa konfigurasi HTTPS di konsol CDN. Pastikan sertifikat diunggah, diaktifkan, dan belum kedaluwarsa.

    2. Jika Anda menggunakan sertifikat kustom, pastikan dalam format PEM yang benar dan kunci privatnya tidak dilindungi kata sandi.

    3. Pastikan sertifikat dan kunci privat cocok, serta nama domain yang terikat pada sertifikat sesuai dengan nama domain yang dipercepat.

    4. Jika Anda belum pernah mengonfigurasi sertifikat HTTPS sebelumnya, lengkapi konfigurasi di konsol CDN. Sebelum konfigurasi selesai, Anda dapat sementara mengakses konten melalui HTTP dengan menghapus "s" dari URL.

  • T: Bagaimana cara mengonfigurasi sertifikat SSL untuk nama domain CDN menggunakan API atau CLI?

    Anda dapat memanggil operasi SetCdnDomainSSLCertificate.

    Berikut adalah contoh perintah jika Anda menggunakan Alibaba Cloud CLI:

    aliyun cdn set-cdn-domain-ssl-certificate \
      --domain-name <your_accelerated_domain_name> \
      --cert-name <certificate_name> \
      --cert-id <certificate_ID> \
      --cert-type cas \
      --ssl-protocol on \
      --region cn-hangzhou

    Untuk mengunggah sertifikat kustom, Anda harus menentukan parameter ssl-pub (kunci publik) dan ssl-pri (kunci privat), serta mengatur parameter cert-type ke upload. Berikut adalah contoh perintahnya:

    aliyun cdn set-cdn-domain-ssl-certificate \
      --domain-name example.com \
      --cert-name yourCertName \
      --cert-type upload \
      --ssl-protocol on \
      --ssl-pub "<PEM-encoded_public_key_content>" \
      --ssl-pri "<PEM-encoded_private_key_content>" \
      --region cn-hangzhou
    Penting

    Jangan meneruskan konten file CSR ke operasi API. File CSR hanya digunakan untuk mengajukan sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.

API Terkait

API

Deskripsi

SetCdnDomainCSRCertificate

Mengonfigurasi sertifikat untuk domain menggunakan CSR.

DescribeDomainCertificateInfo

Menanyakan informasi sertifikat untuk nama domain yang dipercepat tertentu.

SetCdnDomainSSLCertificate

Mengaktifkan atau menonaktifkan fitur sertifikat untuk nama domain dan memperbarui informasi sertifikat.

SetCdnDomainCSRCertificate

Mengonfigurasi sertifikat HTTPS untuk nama domain tertentu.

DescribeCdnDomainByCertificate

Menanyakan nama domain yang dipercepat berdasarkan informasi sertifikat.

DescribeCdnCertificateDetail

Menanyakan detail sertifikat CDN.

DescribeCdnCertificateList

Menanyakan daftar sertifikat.

DescribeCertificateInfoByID

Menanyakan informasi tentang sertifikat tertentu.

DescribeCdnHttpsDomainList

Menanyakan semua informasi sertifikat untuk akun pengguna.

DescribeUserCertificateExpireCount

Menanyakan jumlah nama domain yang sertifikatnya telah kedaluwarsa.

SetCdnDomainSMCertificate

Mengonfigurasi sertifikat SM.

DescribeCdnSMCertificateList

Menanyakan daftar sertifikat SM.

DescribeCdnSMCertificateDetail

Menanyakan detail sertifikat SM.