Konfigurasikan sertifikat HTTPS untuk nama domain yang dipercepat guna mengenkripsi koneksi antara klien dan node CDN. Hal ini mencegah penyadapan dan perubahan data melalui jaringan publik serta meningkatkan keamanan bisnis Anda.
Lingkup
Sebelum mengonfigurasi sertifikat, tinjau batasan dan kendala fitur berikut untuk memastikan penerapan yang berhasil:
-
Membeli sertifikat: Jika Anda tidak memiliki sertifikat, Anda dapat membeli sertifikat resmi di Konsol Certificate Management Service.
-
Persyaratan kunci privat: Jika Anda memilih untuk mengunggah sertifikat kustom, kunci privat dari sertifikat yang diunggah tidak boleh dilindungi kata sandi. Pertama-tama verifikasi bahwa perlindungan kata sandi telah dihapus dari file kunci privat.
-
Sertifikat SM (SM2): Konsol CDN tidak mendukung konfigurasi langsung pengaturan sertifikat ganda SM2. Untuk menggunakan sertifikat SM, Anda harus mengonfigurasinya menggunakan operasi API SetCdnDomainSMCertificate.
Konfigurasi melalui konsol
-
Login ke Konsol CDN.
-
Di panel navigasi kiri, klik Domain Names.
-
Pada halaman Domain Names, temukan nama domain target lalu klik Manage di kolom Actions.
-
Di panel navigasi domain, klik HTTPS.
-
Di bagian HTTPS Certificate, klik Modify.
-
Pada halaman Modify HTTPS Settings, aktifkan sakelar HTTPS Secure Acceleration, lalu konfigurasikan parameter sertifikat. Mengaktifkan HTTPS Secure Acceleration akan dikenai biaya berdasarkan jumlah permintaan HTTPS.
-
Jika Anda telah membeli sertifikat di Certificate Management Service, pilih Certificate Management Service lalu pilih sertifikat yang telah dibeli dari daftar drop-down Certificate Name. Sertifikat yang dibeli di Certificate Management Service dapat diterapkan ke platform CDN secara batch. Untuk informasi selengkapnya, lihat Konfigurasi sertifikat HTTPS secara batch.
CatatanJika Anda tidak menemukan sertifikat Anda, pastikan nama domain yang terikat pada sertifikat identik dengan nama domain yang dipercepat.
-
Jika Anda menggunakan sertifikat dari penyedia pihak ketiga, pilih Custom Certificate (Certificate+Private Key). Anda kemudian harus menentukan Certificate Name dan tempel konten Certificate (Public Key) dan Private Key Anda. Sertifikat tersebut akan disimpan di Alibaba Cloud Certificate Management Service dan dapat dilihat di halaman My Certificates.
Fitur Unggah Kustom memiliki persyaratan format ketat untuk Certificate (Public Key) dan Private Key. Jika Anda mengalami kesalahan konfigurasi atau tidak memahami contoh konfigurasi, Anda dapat merujuk ke Unggah sertifikat kustom untuk memproses Certificate (Public Key) dan Private Key, lalu mengunggahnya.
Parameter
Deskripsi
Certificate Name
Masukkan nama untuk sertifikat yang akan diunggah.
Nama hanya boleh terdiri dari huruf, titik (.), angka, garis bawah (
_), dan tanda hubung (-). Nama harus unik.Certificate (Public Key)
Masukkan konten file sertifikat dalam format PEM pada Langkah 1.
Private Key
Masukkan konten kunci privat dalam format PEM pada Langkah 1. Karena informasi kunci privat bersifat sensitif, konten tersebut tidak dapat dilihat atau diekspor dari konsol setelah diunggah. Simpan kunci privat dengan aman di lokal Anda.
-
-
Klik OK.
Konfigurasi melalui API atau CLI
Anda dapat memanggil operasi API SetCdnDomainSSLCertificate.
Berikut adalah contoh perintah jika Anda menggunakan Alibaba Cloud CLI:
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name <your_accelerated_domain_name> \
--cert-name <certificate_name> \
--cert-id <certificate_ID> \
--cert-type cas \
--ssl-protocol on \
--region cn-hangzhou
Untuk mengunggah sertifikat kustom, Anda harus menentukan parameter ssl-pub (kunci publik) dan ssl-pri (kunci privat), serta mengatur parameter cert-type menjadi upload. Berikut adalah contoh perintahnya:
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name example.com \
--cert-name yourCertName \
--cert-type upload \
--ssl-protocol on \
--ssl-pub "<PEM-encoded_public_key_content>" \
--ssl-pri "<PEM-encoded_private_key_content>" \
--region cn-hangzhou
Jangan meneruskan konten file CSR ke operasi API. File CSR hanya digunakan untuk mengajukan sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.
Unggah sertifikat kustom
Jika Anda memiliki sertifikat yang dikeluarkan oleh penyedia pihak ketiga atau sertifikat tanda tangan sendiri, Anda harus menyiapkan sertifikat dan kunci privat dalam format yang didukung sebelum mengunggahnya.
-
Certificate (public key)
CDN hanya mendukung sertifikat dalam format PEM. Untuk mengonversi format lainnya, lihat Mengonversi format sertifikat. Persyaratan unggah bervariasi tergantung otoritas sertifikat (CA):
-
Sertifikat yang dikeluarkan oleh CA root (satu file sertifikat)
Buka file sertifikat PEM di editor teks. Unggah seluruh kontennya, termasuk baris yang dimulai dengan
-----BEGIN CERTIFICATE-----dan diakhiri dengan-----END CERTIFICATE-----.-----BEGIN CERTIFICATE----- [Certificate content] -----END CERTIFICATE----- -
Sertifikat yang dikeluarkan oleh CA perantara (beberapa file sertifikat)
Gabungkan sertifikat server dan semua sertifikat CA perantara secara berurutan menjadi satu file rantai sertifikat. Konten file harus mengikuti format berikut:-----BEGIN CERTIFICATE----- [Server certificate content] -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- [Intermediate CA certificate content] -----END CERTIFICATE-----
-
-
Private key
Ekstensi file untuk kunci privat biasanya.keyatau.pem. Buka file kunci privat di editor teks. Persyaratan unggah berbeda-beda tergantung format kunci privat:-
Unggah langsung kunci privat RSA
Jika kunci privat dimulai dengan
-----BEGIN RSA PRIVATE KEY-----dan diakhiri dengan-----END RSA PRIVATE KEY-----, unggah langsung konten kunci privat tersebut.-----BEGIN RSA PRIVATE KEY----- [Private key content] -----END RSA PRIVATE KEY----- -
Konversi format kunci privat lain sebelum diunggah
Jika kunci privat Anda dimulai dengan
-----BEGIN PRIVATE KEY-----dan diakhiri dengan-----END PRIVATE KEY-----, pertama-tama konversi kunci tersebut menggunakan perintah OpenSSL. Kemudian, unggah konten kunci privat yang telah dikonversi seperti dijelaskan pada bagian Unggah langsung kunci privat RSA. Dalam perintah tersebut,old_server_key.pemadalah kunci privat asli dannew_server_key.pemadalah kunci privat yang telah dikonversi.# Private key to be converted -----BEGIN PRIVATE KEY----- [Private key content] -----END PRIVATE KEY-----# Conversion command openssl rsa -in old_server_key.pem -out new_server_key.pem -
Saat Anda mengunduh atau mengajukan sertifikat dari penyedia pihak ketiga, perhatikan perbedaan file berikut:
-
Umumnya, file
.pematau.crtberisi kunci publik (konten sertifikat), sedangkan file.keyatau.privateberisi kunci privat. -
Saat mengunggah, tempel konten file kunci publik (
.pematau.crt) ke bidang "certificate (public key)", dan konten file kunci privat (.keyatau.private) ke bidang "private key". -
Jangan mengunggah file CSR. Permintaan Penandatanganan Sertifikat (CSR) hanya digunakan untuk mengajukan sertifikat dari otoritas sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.
-
Jika Anda menggunakan sertifikat dalam format Nginx, pastikan hal-hal berikut:
-
Konten file sertifikat dalam format PEM dan dimulai dengan
-----BEGIN CERTIFICATE-----. -
Konten file kunci privat dalam format PEM dan dimulai dengan
-----BEGIN RSA PRIVATE KEY-----atau-----BEGIN PRIVATE KEY-----. -
Sertifikat dan kunci privat cocok.
-
Hapus spasi tambahan, jeda baris, atau karakter non-standar dari file-file tersebut.
-
-
Jika rantai sertifikat tidak lengkap, Anda harus menggabungkan sertifikat perantara dengan sertifikat utama dalam satu file sebelum diunggah. Untuk informasi selengkapnya, lihat Format sertifikat.
-
-
Verifikasi konfigurasi HTTPS
-
Verifikasi melalui browser: Akses
https://your-accelerated-domain-namedi browser. Ikon gembok di bilah alamat dengan detail sertifikat yang valid menunjukkan bahwa konfigurasi berhasil. -
Verifikasi melalui command line: Jalankan
curl -I https://your-accelerated-domain-name. Kode status200menegaskan bahwa layanan HTTPS aktif.
Nonaktifkan percepatan HTTPS
Anda dapat menonaktifkannya kapan saja di Konsol CDN. Perubahan berlaku segera. Setelah fitur dinonaktifkan, klien tidak dapat lagi mengakses resource melalui HTTPS, dan informasi sertifikat serta kunci privat akan dihapus.
Untuk mengaktifkan kembali percepatan aman HTTPS, pilih dan konfigurasikan ulang sertifikat.
Penagihan
Mengaktifkan HTTPS Secure Acceleration akan dikenai biaya tambahan.
-
Item yang ditagih: Permintaan HTTPS statis. Biaya ini terpisah dari biaya transfer data CDN dan didasarkan pada total jumlah permintaan HTTPS statis di semua nama domain yang dipercepat dalam akun Anda.
-
Metode penagihan: Keduanya pay-as-you-go
-
Pemberitahuan biaya: Paket transfer data CDN tidak dapat digunakan untuk mengimbangi biaya permintaan HTTPS.
Referensi
|
Dokumen |
Deskripsi |
|
Anda dapat mengonfigurasi fitur pengalihan paksa ke HTTPS untuk mengarahkan permintaan dari klien ke node CDN menjadi permintaan HTTPS yang lebih aman. |
|
|
Aktifkan HTTP Strict Transport Security (HSTS) untuk memaksa klien, seperti browser, menggunakan HTTPS saat terhubung ke node CDN, sehingga meningkatkan keamanan. |
|
|
Node CDN melakukan pre-cache hasil validasi sertifikat online dan mengirimkannya ke klien. Hal ini menghilangkan kebutuhan browser untuk langsung mengkueri situs CA guna memeriksa status sertifikat dan mengurangi waktu validasi pengguna. |
API Terkait
|
API |
Deskripsi |
|
Mengonfigurasi sertifikat untuk domain menggunakan CSR. |
|
|
Menanyakan informasi sertifikat untuk nama domain yang dipercepat tertentu. |
|
|
Mengaktifkan atau menonaktifkan fitur sertifikat untuk nama domain dan memperbarui informasi sertifikat. |
|
|
Mengonfigurasi sertifikat HTTPS untuk nama domain tertentu. |
|
|
Menanyakan nama domain yang dipercepat berdasarkan informasi sertifikat. |
|
|
Menanyakan detail sertifikat CDN. |
|
|
Menanyakan daftar sertifikat. |
|
|
Menanyakan informasi sertifikat tertentu. |
|
|
Menanyakan semua informasi sertifikat untuk akun pengguna. |
|
|
Menanyakan jumlah nama domain yang sertifikatnya telah kedaluwarsa. |
|
|
Mengonfigurasi sertifikat SM. |
|
|
Menanyakan daftar sertifikat SM. |
|
|
Menanyakan detail sertifikat SM. |