Tambahkan Rekaman CNAME ke DNS otoritatif situs Anda untuk mendelegasikan pemeriksaan DCV bagi pengajuan sertifikat gratis ke ESA. ESA secara otomatis menerbitkan dan memperpanjang sertifikat gratis.
Apa itu DCV
Domain Control Validation (DCV) adalah proses di mana otoritas sertifikasi (CA) memverifikasi bahwa pemohon mengontrol suatu domain sebelum menerbitkan sertifikat.
Kasus penggunaan
Untuk situs yang diakses melalui CNAME yang domain-nya tidak di-resolve ke ESA, Konsol ESA secara default menggunakan verifikasi HTTP untuk sertifikat Let's Encrypt. Jika Anda tidak dapat men-deploy file verifikasi HTTP, konfigurasikan delegated DCV untuk melewati verifikasi HTTP.
Sertifikat DigiCert hanya mendukung verifikasi DNS. Untuk situs yang diakses melalui CNAME, konfigurasikan delegated DCV agar penerbitan dan perpanjangan sertifikat berjalan dengan benar.
Mengonfigurasi DCV yang didelegasikan
Di Konsol ESA, pilih Websites. Pada kolom Website, klik situs target.
Di panel navigasi kiri, pilih .
Pada bagian Delegated DCV, salin informasi Rekaman CNAME.
CatatanPetunjuk untuk mengganti
hostname:Jika domain yang didelegasikan adalah domain wildcard, seperti
*.example.com,hostnameadalahexample.com.Jika domain yang didelegasikan bukan domain wildcard, seperti
esa.example.com,hostnameadalahesa.example.com.
Tambahkan Rekaman CNAME di penyedia DNS Anda. Contoh ini menggunakan Alibaba Cloud DNS. Masuk ke Konsol Alibaba Cloud DNS. Di panel navigasi kiri, klik Public Zone. Pada halaman Public Zone, temukan nama domain lalu klik Settings.

Pada halaman Settings, klik Add Record. Atur Record Type menjadi CNAME. Tempel nilai dari Langkah 3 ke bidang Hostname dan Record Value. Klik OK.

Jenis nama domain
Contoh nama domain
Rekaman host untuk penyedia DNS Anda
Nilai rekaman
Root domain
example.com_dnsauthexample.com.SiteID.dcv.aliyun-esa.comSubdomain
www.example.com_dnsauth.wwwwww.example.com.SiteID.dcv.aliyun-esa.comNama domain wildcard
*.example.com_dnsauthexample.com.SiteID.dcv.aliyun-esa.comSubdomain multi-level
api.test.example.com_dnsauth.api.testapi.test.example.com.SiteID.dcv.aliyun-esa.com
Untuk situs yang diakses melalui CNAME, jangan hapus rekaman delegated DCV setelah mengajukan sertifikat wildcard. Menghapus rekaman ini menyebabkan kegagalan perpanjangan sertifikat.
Setelah Anda menambahkan atau mengubah Rekaman CNAME delegated DCV di penyedia DNS Anda, buka Konsol ESA untuk mengajukan sertifikat gratis secara manual. Sistem tidak secara otomatis memicu verifikasi setelah perubahan DNS.
Perhatikan hal-hal berikut:
Setelah sertifikat berhasil diterbitkan, jangan hapus rekaman DCV dari penyedia DNS Anda. Menghapusnya menyebabkan kegagalan perpanjangan otomatis di masa depan.
Jika pengajuan sertifikat gagal atau terus mengalami timeout: verifikasi apakah propagasi DNS telah berlaku (biasanya hingga 10 menit); pastikan format rekaman host benar (
_acme-challengeuntuk Let's Encrypt,_dnsauthuntuk DigiCert); hapus semua rekaman validasi lama yang bertentangan dan coba lagi.
Subdomain multi-level: Saat mengajukan sertifikat untuk subdomain multi-level (seperti hw.drive.example.com), atur rekaman host hanya pada awalannya (misalnya, _dnsauth.hw.drive). Jangan sertakan nama domain lengkap dalam rekaman host—hal ini menyebabkan validasi gagal. Perhatikan bahwa sertifikat wildcard (seperti *.example.com) tidak mencakup subdomain tingkat ketiga atau lebih dalam. Ajukan sertifikat terpisah dan konfigurasikan rekaman DCV yang sesuai untuk setiap subdomain multi-level.
Verifikasi
Jika sertifikat Anda mencakup beberapa domain, konfigurasikan Rekaman CNAME untuk masing-masing domain. Jalankan perintah berikut untuk memverifikasi bahwa rekaman telah berlaku.
Jika pengajuan sertifikat gagal, status sertifikat tidak normal, atau sertifikat ditampilkan sebagai tidak tepercaya, gunakan perintah dig pada bagian ini untuk memverifikasi bahwa resolusi DNS dikonfigurasi dengan benar. Untuk sertifikat Let's Encrypt, beberapa skenario juga mungkin memerlukan verifikasi rekaman _acme-challenge. Propagasi DNS biasanya membutuhkan waktu beberapa menit hingga 10 menit. Jika verifikasi gagal, tunggu sebentar lalu coba lagi, atau periksa konfigurasi DNS Anda untuk mencari kesalahan.
Verifikasi sertifikat DigiCert
# [Sertifikat DigiCert]
dig _dnsauth.<hostname> CNAME # Ganti <hostname> dengan nama domain Anda, contoh: dig _dnsauth.example.com CNAMEOutput:
QUESTION SECTION (permintaan): _dnsauth.a.example.com.
ANSWER SECTION (respons): a.example.com.******728815680.dcv.aliyun-esa.com.
Jika respons pada ANSWER SECTION sesuai dengan nilai rekaman yang Anda konfigurasikan, delegasi berhasil.
Rekaman mungkin memerlukan beberapa menit untuk berlaku. Jika perintah gagal, coba lagi.

Verifikasi sertifikat Let's Encrypt
# [Sertifikat Let's Encrypt]
dig _acme-challenge.<hostname> CNAME # Ganti <hostname> dengan nama domain Anda, contoh: dig _acme-challenge.example.com CNAMEOutput:
QUESTION SECTION (permintaan): _acme-challenge.a.example.com.
ANSWER SECTION (respons): a.example.com.******728815680.dcv.aliyun-esa.com.
Jika respons pada ANSWER SECTION sesuai dengan nilai rekaman yang Anda konfigurasikan, delegasi berhasil.
Rekaman mungkin memerlukan beberapa menit untuk berlaku. Jika perintah gagal, coba lagi.

FAQ
Berapa lama masa berlaku sertifikat gratis ESA? Bagaimana cara kerja perpanjangan otomatis?
Sertifikat gratis ESA berlaku selama 3 bulan. Sistem secara otomatis mencoba memperpanjang 30 hari sebelum sertifikat kedaluwarsa.
Jika Anda menerima notifikasi kegagalan perpanjangan atau menemukan bahwa sertifikat Anda telah kedaluwarsa, Anda tidak perlu menghapus sertifikat aslinya. Buka Konsol ESA dan navigasi ke halaman Edge Certificates untuk mengajukan ulang. Sistem mendukung beberapa sertifikat yang berjalan bersamaan dan proses pembaruan tidak mengganggu layanan. Sertifikat baru biasanya berlaku dalam waktu 5–10 menit.
Konsol ESA menampilkan status sertifikat saya sebagai "Pending Configuration" meskipun saya telah mengunggah sertifikat. Apa yang harus saya lakukan?
Status ini biasanya berarti trafik domain tidak dialihkan melalui node ESA. Untuk mengatasinya:
Jeda Rekaman A untuk domain Anda di penyedia DNS Anda.
Pastikan hanya Rekaman CNAME yang mengarah ke ESA yang tersisa, dan atur routing line ke Default.
Setelah trafik mulai dialihkan melalui node ESA, status sertifikat akan kembali normal.
Dapatkah saya mengunduh sertifikat SSL gratis yang dikeluarkan oleh ESA untuk dideploy di server origin saya?
Tidak. Sertifikat DV gratis yang dikeluarkan melalui Konsol ESA hanya untuk digunakan pada node edge ESA dan tidak dapat diunduh. Untuk men-deploy sertifikat di server origin Anda, buka Konsol Layanan Manajemen Sertifikat Alibaba Cloud untuk mengajukan sertifikat gratis yang dapat diunduh atau sertifikat komersial.