Konfigurasikan sertifikat HTTPS untuk nama domain yang dipercepat guna mengenkripsi koneksi antara klien dan node CDN. Hal ini mencegah penyadapan dan perubahan data di jaringan publik serta meningkatkan keamanan bisnis Anda. Sertifikat yang dibeli dari Alibaba Cloud Certificate Management Service dapat diterapkan ke platform CDN secara batch. Untuk informasi selengkapnya, lihat Terapkan sertifikat HTTPS secara batch.
Pertimbangan
Sebelum memulai, tinjau batasan dan persyaratan berikut untuk memastikan penerapan yang berhasil:
Beli sertifikat: Jika Anda belum memiliki sertifikat, Anda dapat membeli sertifikat komersial dari Konsol Certificate Management Service.
Persyaratan kunci privat: Jika Anda memilih untuk mengunggah sertifikat kustom, kunci privat tidak boleh dilindungi kata sandi. Untuk informasi selengkapnya, lihat Verifikasi bahwa perlindungan kata sandi telah dihapus dari file kunci privat.
Sertifikat SM (SM2): Konsol CDN tidak mendukung konfigurasi langsung pengaturan sertifikat ganda SM2. Untuk menggunakan sertifikat SM, Anda harus mengonfigurasinya menggunakan operasi API SetCdnDomainSMCertificate.
Prosedur
-
Masuk ke Konsol CDN.
-
Di panel navigasi kiri, klik Domain Names.
-
Pada halaman Domain Names, temukan nama domain target dan klik Manage di kolom Actions.
-
Di panel navigasi domain, klik HTTPS.
Di bagian HTTPS Certificate, klik Modify.
Pada halaman Modify HTTPS Settings, aktifkan sakelar HTTPS Secure Acceleration, lalu konfigurasikan parameter sertifikat. Di jendela pop-up, aktifkan sakelar HTTPS Secure Acceleration (Mengaktifkan fitur ini dikenai biaya berdasarkan jumlah permintaan HTTPS).
Jika Anda memiliki sertifikat dari Certificate Management Service, pilih SSL Certificates Service dan pilih sertifikat Anda dari daftar drop-down Certificate Name.
CatatanJika Anda tidak dapat menemukan sertifikat Anda, pastikan nama domain yang terikat pada sertifikat identik dengan nama domain yang dipercepat.
Jika Anda menggunakan sertifikat dari penyedia pihak ketiga, pilih Custom Certificate (Certificate+Private Key). Anda kemudian harus menentukan Certificate Name dan menempelkan konten Certificate (Public Key) dan Private Key. Sertifikat disimpan ke Alibaba Cloud Certificate Management Service dan dapat dilihat di halaman My Certificates.
Fitur Custom Upload memiliki persyaratan format ketat untuk Certificate (Public Key) dan Private Key. Jika Anda mengalami kesalahan konfigurasi atau tidak memahami contoh konfigurasi, Anda dapat merujuk ke Unggah sertifikat kustom untuk memproses Certificate (Public Key) dan Private Key, lalu mengunggahnya.
Parameter
Deskripsi
Certificate Name
Masukkan nama untuk sertifikat yang akan diunggah.
Nama hanya boleh berisi huruf, titik (.), angka, garis bawah (
_), dan tanda hubung (-). Nama harus unik.Certificate (Public Key)
Masukkan konten file sertifikat dalam format PEM.
Private Key
Masukkan konten kunci privat dalam format PEM. Untuk alasan keamanan, kunci privat tidak dapat dilihat atau diekspor dari konsol setelah diunggah. Simpan salinan kunci privat Anda dengan aman.
Klik OK.
Verifikasi konfigurasi HTTPS
Verifikasi browser: Akses
https://your-accelerated-domain-namedi browser. Ikon gembok di bilah alamat dengan detail sertifikat yang valid menunjukkan bahwa konfigurasi berhasil.Verifikasi command-line: Jalankan
curl -I https://your-accelerated-domain-name. Kode status200mengonfirmasi bahwa layanan HTTPS aktif.
Konfigurasi HTTPS dan port back-to-origin
Konfigurasi sertifikat HTTPS untuk nama domain yang dipercepat CDN memengaruhi protokol yang dapat digunakan klien, yang pada gilirannya memengaruhi protokol dan port back-to-origin.
Jika tidak ada sertifikat HTTPS yang dikonfigurasi, CDN hanya mendukung permintaan HTTP, dan port back-to-origin adalah 80.
Setelah Anda mengonfigurasi sertifikat HTTPS dan mengaktifkan HTTPS Secure Acceleration, CDN mendukung permintaan HTTP dan HTTPS.
Jika protokol back-to-origin diatur ke Follow Client, CDN secara otomatis memilih port back-to-origin berdasarkan protokol klien: port 80 untuk HTTP dan port 443 untuk HTTPS.
Untuk informasi lebih lanjut tentang cara mengonfigurasi protokol back-to-origin, lihat Konfigurasi protokol back-to-origin.
Nonaktifkan HTTPS Secure Acceleration
Jika Anda tidak lagi memerlukan HTTPS Secure Acceleration, Anda dapat menonaktifkannya kapan saja di konsol CDN. Perubahan berlaku segera. Setelah fitur dinonaktifkan, klien tidak dapat lagi mengakses resource melalui HTTPS, dan informasi sertifikat serta kunci privat dihapus.
Untuk mengaktifkan kembali HTTPS Secure Acceleration, Anda harus memilih dan mengonfigurasi sertifikat lagi.
Unggah sertifikat kustom
Jika Anda memiliki sertifikat yang dikeluarkan oleh penyedia pihak ketiga atau sertifikat tanda tangan sendiri, Anda harus menyiapkan sertifikat dan kunci privat dalam format yang didukung sebelum mengunggahnya.
Sertifikat (kunci publik)
CDN hanya mendukung sertifikat format PEM. Untuk mengonversi format lain, lihat Mengonversi format sertifikat. Persyaratan unggah bervariasi tergantung otoritas sertifikat (CA):
Sertifikat yang dikeluarkan oleh CA root (satu file sertifikat)
Buka file sertifikat PEM di editor teks. Unggah seluruh konten, termasuk baris yang dimulai dengan
-----BEGIN CERTIFICATE-----dan diakhiri dengan-----END CERTIFICATE-----.-----BEGIN CERTIFICATE----- [Certificate content] -----END CERTIFICATE-----Sertifikat yang dikeluarkan oleh CA perantara (beberapa file sertifikat)
Gabungkan sertifikat server dan semua sertifikat CA perantara secara berurutan menjadi satu file rantai sertifikat. Konten file harus mengikuti format berikut:-----BEGIN CERTIFICATE----- [Server certificate content] -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- [Intermediate CA certificate content] -----END CERTIFICATE-----
Kunci privat
Ekstensi file untuk kunci privat biasanya.keyatau.pem. Buka file kunci privat di editor teks. Persyaratan unggah berbeda untuk berbagai format kunci privat:Unggah kunci privat RSA secara langsung
Jika kunci privat dimulai dengan
-----BEGIN RSA PRIVATE KEY-----dan diakhiri dengan-----END RSA PRIVATE KEY-----, unggah konten kunci privat secara langsung.-----BEGIN RSA PRIVATE KEY----- [Private key content] -----END RSA PRIVATE KEY-----Konversi format kunci privat lain sebelum mengunggah
Jika kunci privat Anda dimulai dengan
-----BEGIN PRIVATE KEY-----dan diakhiri dengan-----END PRIVATE KEY-----, pertama-tama konversi kunci tersebut menggunakan perintah OpenSSL. Kemudian, unggah konten kunci privat yang telah dikonversi seperti dijelaskan pada bagian Unggah kunci privat RSA secara langsung. Dalam perintah tersebut,old_server_key.pemadalah kunci privat asli dannew_server_key.pemadalah kunci privat yang telah dikonversi.# Private key to be converted -----BEGIN PRIVATE KEY----- [Private key content] -----END PRIVATE KEY-----# Conversion command openssl rsa -in old_server_key.pem -out new_server_key.pemSaat Anda mengunduh atau mengajukan sertifikat dari penyedia pihak ketiga, perhatikan perbedaan file berikut:
Umumnya, file
.pematau.crtberisi kunci publik (konten sertifikat), dan file.keyatau.privateberisi kunci privat.Saat mengunggah, tempelkan konten file kunci publik (
.pematau.crt) ke bidang "certificate (public key)", dan konten file kunci privat (.keyatau.private) ke bidang "private key".Jangan mengunggah file CSR. Certificate Signing Request (CSR) hanya digunakan untuk mengajukan sertifikat dari otoritas sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.
Jika Anda menggunakan sertifikat dalam format Nginx, pastikan hal berikut:
Konten file sertifikat dalam format PEM dan dimulai dengan
-----BEGIN CERTIFICATE-----.Konten file kunci privat dalam format PEM dan dimulai dengan
-----BEGIN RSA PRIVATE KEY-----atau-----BEGIN PRIVATE KEY-----.Sertifikat dan kunci privat cocok.
Hapus spasi tambahan, jeda baris, atau karakter non-standar dari file.
Jika rantai sertifikat tidak lengkap, Anda harus menggabungkan sertifikat perantara dengan sertifikat utama dalam satu file sebelum mengunggah. Untuk informasi selengkapnya, lihat Format sertifikat.
Penagihan
Mengaktifkan HTTPS Secure Acceleration dikenai biaya tambahan.
Item yang ditagih: Permintaan HTTPS statis. Biaya ini terpisah dari biaya transfer data CDN dan didasarkan pada jumlah total permintaan HTTPS statis di semua nama domain yang dipercepat dalam akun Anda.
Metode penagihan: Baik pay-as-you-go
Pemberitahuan biaya: Paket transfer data CDN tidak dapat digunakan untuk mengimbangi biaya permintaan HTTPS.
Referensi
Dokumen | Deskripsi |
Anda dapat mengonfigurasi fitur force redirect ke HTTPS untuk mengalihkan permintaan dari client ke node CDN menjadi permintaan HTTPS yang lebih aman. | |
Aktifkan HTTP Strict Transport Security (HSTS) untuk memaksa client, seperti browser, menggunakan HTTPS saat terhubung ke node CDN, yang meningkatkan keamanan. | |
Node CDN melakukan pre-cache hasil validasi sertifikat online dan mengirimkannya ke client. Hal ini menghilangkan kebutuhan browser untuk langsung menanyakan status sertifikat ke situs CA dan mengurangi waktu validasi pengguna. |
FAQ
Bagaimana cara menghapus perlindungan kata sandi dari file kunci privat?
T: Setelah saya memperbarui atau mengganti sertifikat SSL untuk nama domain CDN, akses HTTPS masih gagal atau menampilkan sertifikat lama. Apa yang harus saya lakukan?
Pastikan sertifikat diterapkan dengan benar: Masuk ke konsol CDN dan konfirmasi bahwa sertifikat baru telah dipilih atau diunggah dalam konfigurasi HTTPS.
Periksa ketidaksesuaian nama domain: Pastikan nama domain yang terikat pada sertifikat persis sama dengan nama domain yang dipercepat CDN, termasuk awalan seperti www.
Bersihkan cache: Setelah konfigurasi berlaku (biasanya 1 hingga 10 menit), bersihkan cache node CDN dan cache browser lokal Anda sebelum menguji kembali. Gunakan jendela browser penyamaran untuk verifikasi.
Jika sertifikat server origin diperbarui, CDN tidak secara otomatis menyinkronkannya. Anda harus memperbarui sertifikat secara manual di konsol CDN.
T: Setelah saya mengonfigurasi sertifikat HTTPS untuk CDN, browser saya masih menampilkan peringatan "tidak aman" atau peringatan konten campuran. Bagaimana cara memecahkan masalah ini?
Periksa kode sumber halaman web untuk resource apa pun (gambar, JS, CSS) yang dimuat melalui HTTP. Ganti URL-nya dengan HTTPS untuk menyelesaikan masalah konten campuran.
Bersihkan cache browser lokal Anda atau gunakan jendela penyamaran untuk mengesampingkan sertifikat cache lama.
Konfirmasi bahwa waktu sistem klien Anda benar. Waktu sistem yang salah dapat menyebabkan validasi sertifikat gagal.
Jika Anda melihat error saat mengakses dari perangkat iOS, rantai sertifikat mungkin tidak lengkap. Gunakan tool online, seperti myssl.com, untuk memeriksa rantai dan unggah rantai lengkap jika diperlukan.
T: Di konsol CDN, mengapa saya tidak dapat menemukan sertifikat yang telah saya beli di bawah "SSL Certificates Service", atau mengapa saya mendapatkan error ketidaksesuaian domain?
Periksa bahwa nama domain yang terikat pada sertifikat persis sama dengan nama domain yang dipercepat CDN saat ini. Misalnya, sertifikat untuk domain root
example.comtidak dapat digunakan untuk subdomainimage.example.com. Anda harus mengajukan sertifikat terpisah untuk subdomain tersebut.Pastikan sertifikat dan nama domain CDN berada dalam Akun Alibaba Cloud yang sama.
Saat Anda mengajukan sertifikat SSL gratis, awalan www tidak secara otomatis disertakan. Anda harus memasukkan nama domain lengkap selama pengajuan.
Jika sertifikat tidak dapat dicocokkan secara otomatis karena perbedaan format domain (seperti domain root vs. subdomain), terapkan sertifikat ke CDN dengan membuat tugas penerapan di konsol Certificate Management Service, atau unduh file sertifikat dan konfigurasikan sertifikat menggunakan metode Custom Upload.
T: Setelah mengonfigurasi HTTPS di CDN, mengapa saya menerima error ERR_SSL_PROTOCOL_ERROR atau SSL_ERROR_NO_CIPHER_OVERLAP?
Error ini biasanya menunjukkan bahwa node CDN tidak memiliki sertifikat SSL yang valid dikonfigurasi. Ikuti langkah-langkah berikut untuk memecahkan masalah:
Periksa konfigurasi HTTPS di konsol CDN. Pastikan sertifikat diunggah, diaktifkan, dan belum kedaluwarsa.
Jika Anda menggunakan sertifikat kustom, pastikan dalam format PEM yang benar dan kunci privatnya tidak dilindungi kata sandi.
Pastikan sertifikat dan kunci privat cocok, serta nama domain yang terikat pada sertifikat sesuai dengan nama domain yang dipercepat.
Jika Anda belum pernah mengonfigurasi sertifikat HTTPS sebelumnya, lengkapi konfigurasi di konsol CDN. Sebelum konfigurasi selesai, Anda dapat sementara mengakses konten melalui HTTP dengan menghapus "s" dari URL.
T: Bagaimana cara mengonfigurasi sertifikat SSL untuk nama domain CDN menggunakan API atau CLI?
Anda dapat memanggil operasi SetCdnDomainSSLCertificate.
Berikut adalah contoh perintah jika Anda menggunakan Alibaba Cloud CLI:
aliyun cdn set-cdn-domain-ssl-certificate \ --domain-name <your_accelerated_domain_name> \ --cert-name <certificate_name> \ --cert-id <certificate_ID> \ --cert-type cas \ --ssl-protocol on \ --region cn-hangzhouUntuk mengunggah sertifikat kustom, Anda harus menentukan parameter
ssl-pub(kunci publik) danssl-pri(kunci privat), serta mengatur parametercert-typekeupload. Berikut adalah contoh perintahnya:aliyun cdn set-cdn-domain-ssl-certificate \ --domain-name example.com \ --cert-name yourCertName \ --cert-type upload \ --ssl-protocol on \ --ssl-pub "<PEM-encoded_public_key_content>" \ --ssl-pri "<PEM-encoded_private_key_content>" \ --region cn-hangzhouPentingJangan meneruskan konten file CSR ke operasi API. File CSR hanya digunakan untuk mengajukan sertifikat dan tidak dapat digunakan sebagai sertifikat atau kunci privat.
API Terkait
API | Deskripsi |
Mengonfigurasi sertifikat untuk domain menggunakan CSR. | |
Menanyakan informasi sertifikat untuk nama domain yang dipercepat tertentu. | |
Mengaktifkan atau menonaktifkan fitur sertifikat untuk nama domain dan memperbarui informasi sertifikat. | |
Mengonfigurasi sertifikat HTTPS untuk nama domain tertentu. | |
Menanyakan nama domain yang dipercepat berdasarkan informasi sertifikat. | |
Menanyakan detail sertifikat CDN. | |
Menanyakan daftar sertifikat. | |
Menanyakan informasi tentang sertifikat tertentu. | |
Menanyakan semua informasi sertifikat untuk akun pengguna. | |
Menanyakan jumlah nama domain yang sertifikatnya telah kedaluwarsa. | |
Mengonfigurasi sertifikat SM. | |
Menanyakan daftar sertifikat SM. | |
Menanyakan detail sertifikat SM. |