Nama domain bucket OSS mendukung HTTPS secara default. Untuk mengaktifkan HTTPS pada nama domain kustom, konfigurasikan Sertifikat SSL guna mengenkripsi data selama transmisi dan memenuhi persyaratan kepatuhan.
Cara kerja
HTTPS menggunakan TLS/SSL untuk mengenkripsi data secara end-to-end dan memverifikasi identitas server melalui rantai sertifikat. Untuk mengaktifkan HTTPS, konfigurasikan Sertifikat SSL yang valid untuk nama domain yang benar.
Konfigurasi sertifikat bergantung pada jenis nama domain:
-
Nama domain bucket
Misalnya,
example.oss-cn-hangzhou.aliyuncs.com. Alibaba Cloud mengelola Sertifikat SSL untuk nama domain ini. Domain tersebut mendukung HTTPS secara native — gunakan langsung awalanhttps://. -
Nama domain kustom
Untuk nama domain kustom, lokasi konfigurasi sertifikat bergantung pada apakah akselerasi CDN diaktifkan:
-
CDN tidak diaktifkan: Lalu lintas mengakses OSS secara langsung. Anda harus mengonfigurasi hosting sertifikat untuk nama domain kustom yang dipetakan di Konsol OSS. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS.
-
CDN diaktifkan: Lalu lintas melewati titik keberadaan (POPs) CDN sebelum diteruskan ke OSS. Anda harus mengonfigurasi Sertifikat HTTPS untuk nama domain akselerasi CDN di Konsol CDN. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN.
-
Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS
Aktifkan HTTPS untuk nama domain kustom yang dipetakan ke bucket dengan melakukan hosting Sertifikat SSL di OSS.
Sebelum memulai, pastikan Anda telah memetakan nama domain kustom ke bucket OSS. Anda juga harus memiliki Sertifikat SSL yang valid dan sesuai dengan nama domain di SSL Certificates Service. Anda dapat memperoleh sertifikat dengan membeli sertifikat baru, mengajukan sertifikat gratis, atau mengunggah sertifikat pihak ketiga.
Langkah 1: Konfigurasi hosting sertifikat
Lakukan hosting Sertifikat SSL di OSS untuk mengaktifkan akses terenkripsi HTTPS pada nama domain kustom.
-
Buka halaman Buckets. Klik bucket target. Di panel navigasi kiri, klik .
-
Pada kolom Actions untuk nama domain kustom target, klik Certificate Hosting. Pilih sertifikat dari daftar drop-down Certificate Name. Jika Anda tidak dapat memilih sertifikat yang diinginkan, buka halaman SSL Certificate Management dan pastikan sertifikat tersebut memenuhi kondisi berikut:
-
Sertifikat telah diterbitkan dan masih berlaku.
-
Sertifikat berlaku untuk nama domain yang sedang Anda konfigurasi.
-
-
Klik Upload Certificate untuk menyelesaikan konfigurasi hosting sertifikat.

Langkah 2: Verifikasi akses HTTPS
Setelah hosting sertifikat berlaku, verifikasi pengaturan dengan mengakses resource di browser.
-
Buka halaman Buckets dan klik nama bucket target.
-
Pada kolom Actions file objek yang ingin diakses, klik View Details.
-
Atur Domain Name ke Custom Domain Name. Dari daftar drop-down, pilih nama domain kustom yang telah dipetakan. Lalu, klik Copy Object URL.
-
Akses URL tersebut di browser untuk memverifikasi akses terenkripsi HTTPS. Bilah alamat browser harus menampilkan ikon gembok, yang menunjukkan bahwa koneksi telah dienkripsi.

Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN
Aktifkan HTTPS untuk nama domain kustom dengan akselerasi CDN dengan mengonfigurasi Sertifikat SSL di Konsol CDN.
Sebelum memulai, pastikan Anda telah mengonfigurasi akselerasi CDN untuk bucket OSS dan menggunakan nama domain akselerasi sebagai titik akhir. Anda juga harus memiliki Sertifikat SSL yang valid dan sesuai dengan nama domain di SSL Certificates Service. Anda dapat memperoleh sertifikat dengan membeli sertifikat baru atau mengajukan sertifikat gratis. Anda juga dapat mengunggah sertifikat pihak ketiga atau langsung memasukkan konten sertifikat pihak ketiga dan kunci privat pada langkah-langkah berikut.
Langkah 1: Konfigurasi Sertifikat HTTPS CDN
Konfigurasikan Sertifikat SSL untuk nama domain akselerasi di Konsol CDN guna mengaktifkan percepatan aman HTTPS.
-
Buka Konsol CDN. Klik nama domain akselerasi target. Klik HTTPS. Di samping HTTPS Certificate, klik Modify.
-
Pilih HTTPS Secure Acceleration. Baca pengingat penagihan lalu klik OK.
-
Berdasarkan daftar drop-down Certificate Source, pilih Sertifikat SSL atau masukkan informasi sertifikat pihak ketiga.
-
SSL Certificates Service: Dari daftar drop-down Certificate Name, pilih sertifikat. Jika Anda tidak dapat memilih sertifikat target, buka halaman SSL Certificate Management dan pastikan sertifikat tersebut memenuhi kondisi berikut:
-
Sertifikat telah diterbitkan dan masih dalam periode validitas.
-
Sertifikat berlaku untuk nama domain yang sedang Anda konfigurasi.
-
-
Custom Certificate (Certificate + Private Key): Masukkan Certificate Name, Certificate (Public Key), dan Private Key.
-
-
Klik OK untuk menyelesaikan konfigurasi Sertifikat HTTPS.

Langkah 2: Verifikasi akses HTTPS CDN
Konfigurasi HTTPS membutuhkan waktu sekitar satu menit untuk diterapkan. Verifikasi dengan mengakses resource OSS melalui HTTPS (misalnya, https://example.com/dest.jpg, di mana example.com adalah nama domain akselerasi Anda). Ikon gembok di bilah alamat browser menegaskan transmisi terenkripsi.

Terapkan di lingkungan produksi
Optimalkan konfigurasi HTTPS Anda untuk keamanan, keandalan, dan kinerja di lingkungan produksi.
Praktik terbaik
-
Paksa akses HTTPS: Konfigurasi kebijakan kontrol akses
Terapkan HTTPS untuk semua klien guna mencegah penyadapan data dan memenuhi persyaratan kepatuhan.
-
Untuk nama domain kustom, tolak semua permintaan HTTP dengan mengonfigurasi bucket policy.
-
Untuk nama domain akselerasi CDN, konfigurasi pengalihan paksa atau aktifkan HTTP Strict Transport Security (HSTS) untuk memaksa klien menggunakan HTTPS, sehingga meningkatkan tingkat keamanan secara keseluruhan.
-
-
Perpanjangan otomatis: Kelola siklus hidup sertifikat
Sertifikat SSL memiliki periode validitas tetap — sertifikat yang kedaluwarsa menyebabkan gangguan layanan. Pantau masa kedaluwarsa dan perbarui setidaknya 30 hari sebelumnya. Untuk sertifikat Alibaba Cloud, aktifkan hosting sertifikat untuk mengotomatiskan perpanjangan. Untuk sertifikat pihak ketiga, tetapkan proses pembaruan rutin.
-
Optimasi kinerja: Aktifkan HTTP/2 dan kompresi
HTTP/2 menyediakan multiplexing, kompresi header, dan server push, yang meningkatkan kecepatan pemuatan halaman dibandingkan HTTP/1.1. Aktifkan protokol HTTP/2 dan kompresi Gzip dalam konfigurasi CDN Anda untuk mengurangi bandwidth dan meningkatkan kinerja.
Mitigasi risiko
-
Skema darurat kegagalan sertifikat: Siapkan mekanisme sertifikat cadangan
Siapkan Sertifikat SSL cadangan dari CA berbeda untuk sistem kritis. Jika sertifikat utama gagal, beralihlah ke cadangan untuk meminimalkan downtime.
-
Kebijakan downgrade akses: Kembali ke HTTP dalam keadaan darurat
Pertahankan rencana darurat untuk sementara kembali ke HTTP jika terjadi masalah sertifikat serius. Dokumentasikan prosedurnya, tingkatkan pemantauan, dan kembalikan HTTPS sesegera mungkin.
Peningkatan sertifikat root OSS
Sertifikat root menjadi dasar rantai kepercayaan SSL/TLS. Browser dan sistem operasi memelihara penyimpanan sertifikat root bawaan dan hanya memercayai sertifikat server yang ditandatangani oleh CA root yang diakui.
Latar belakang
Pada awal 2023, Mozilla menerapkan kebijakan untuk tidak memercayai sertifikat root yang berusia lebih dari 15 tahun untuk autentikasi server. Berdasarkan kebijakan ini, GlobalSign Root R1 menjadi tidak valid pada 15 April 2025. Lihat kebijakan siklus hidup CA root Mozilla dan pemberitahuan peningkatan sertifikat root GlobalSign.
Strategi respons OSS
Alibaba Cloud OSS menerapkan strategi berikut untuk transisi yang lancar.
-
Rencana pembaruan sertifikat
Mulai 1 Juli 2024, sertifikat baru yang diterbitkan oleh OSS menggunakan GlobalSign Root R3 untuk memastikan kompatibilitas dengan standar keamanan terbaru dan mencegah gangguan akses akibat perubahan kebijakan kepercayaan sertifikat root.
-
Solusi kompatibilitas sertifikat silang
Sertifikat OSS yang ada menggunakan sertifikat silang untuk migrasi dari GlobalSign Root R1 ke R3. Sertifikat silang berbasis R1 berakhir pada 28 Januari 2028. Karena permohonan sertifikat harus diajukan 13 bulan sebelum kedaluwarsa, selesaikan semua persiapan pembaruan sertifikat root sebelum 28 Desember 2026.
-
Rencana dan rekomendasi masa depan
GlobalSign Root R3 akan berhenti dipercaya oleh Mozilla pada 15 April 2027 dan berakhir pada 18 Maret 2029. Pastikan daftar sertifikat root Anda mencakup GlobalSign R1, R3, R6, dan R46 untuk mengakomodasi rotasi di masa depan.
Yang perlu Anda lakukan
Untuk sebagian besar pengguna, tidak diperlukan tindakan apa pun. Sistem operasi modern (Windows 7+, macOS 10.12.1+, distribusi Linux utama dalam 5 tahun terakhir) dan browser (Chrome, Firefox, Safari) secara otomatis memperbarui penyimpanan sertifikat root.
Ikuti langkah-langkah berikut hanya jika Anda mengalami error sertifikat saat mengakses OSS melalui HTTPS pada sistem operasi lawas, perangkat embedded, atau klien kustom usang.
Langkah 1: Periksa keberadaan sertifikat root 'GlobalSign Root CA - R3'
Windows
-
Tekan Win+R, masukkan
certmgr.msc, lalu tekan Enter untuk membuka Certificate Manager. -
Di panel navigasi kiri, perluas .
-
Di daftar kanan, temukan sertifikat dengan Issued To bernilai GlobalSign dan Friendly Name bernilai GlobalSign Root CA - R3.
Linux
Menggunakan Ubuntu sebagai contoh, buka terminal dan jalankan perintah berikut untuk memeriksa keberadaan sertifikat terkait GlobalSign di direktori sertifikat sistem.
ls /etc/ssl/certs/ | grep GlobalSign
macOS
-
Buka Finder, cari Keychain Access, lalu klik ganda untuk membuka.
-
Klik System Roots. Masukkan GlobalSign di kotak pencarian pojok kanan atas. Klik ganda sertifikat untuk melihat detailnya.
Langkah 2: Instal sertifikat root yang hilang
Jika sertifikat root tidak ditemukan, instal menggunakan metode sesuai sistem operasi Anda:
Penagihan
Setelah Anda mengaktifkan HTTPS di CDN, Anda akan ditagih berdasarkan jumlah permintaan HTTPS statis. Untuk informasi selengkapnya, lihat Penagihan permintaan HTTPS untuk konten statis.
FAQ
Bagaimana cara memperbarui sertifikat yang diganti atau telah kedaluwarsa?
Prosedur pembaruan sama dengan konfigurasi awal. Pilih jalur pembaruan sesuai jenis nama domain Anda.
-
Nama domain kustom OSS: Buka halaman Buckets, lalu di bagian Certificate Hosting pada manajemen domain bucket target, pilih sertifikat baru.
-
Nama domain akselerasi CDN: Buka Konsol CDN. Di pengaturan HTTPS untuk nama domain akselerasi target, pilih atau unggah sertifikat baru.
Setelah saya mengonfigurasi Sertifikat SSL, mengapa browser saya masih menampilkan pesan 'tidak aman' atau 'error sertifikat'?
Jika peringatan keamanan tetap muncul setelah konfigurasi, lakukan troubleshooting sebagai berikut:
-
Periksa lokasi konfigurasi: Jika akselerasi CDN diaktifkan, konfigurasikan HTTPS di Konsol CDN — pengaturan hosting sertifikat OSS tidak berlaku untuk domain akselerasi CDN.
-
Bersihkan cache browser: Browser mungkin menyimpan status sertifikat lama dalam cache. Bersihkan cache lalu coba lagi.
-
Tunggu hingga konfigurasi berlaku: Konfigurasi sertifikat mungkin membutuhkan beberapa menit untuk diterapkan.
-
Periksa integritas rantai sertifikat: Sertifikat dari CA perantara berisi beberapa sertifikat. Gabungkan sertifikat server dengan sertifikat perantara untuk membentuk rantai lengkap sebelum mengunggah.
Bagaimana menangani exception sertifikat saat mengakses OSS melalui HTTPS?
Selesaikan berdasarkan jenis exception:
-
Sertifikat belum dikonfigurasi: Browser menampilkan "Your connection is not private," dengan pesan error:
NET::ERR_SSL_PROTOCOL_ERROR. Error ini mungkin menunjukkan bahwa sertifikat tidak tersedia atau dikonfigurasi di lokasi yang salah (misalnya, menggunakan hosting sertifikat di OSS saat akselerasi CDN diaktifkan). Konfigurasi ulang HTTPS menggunakan metode yang benar. -
Sertifikat kedaluwarsa: Browser menampilkan "Your connection is not private," dengan pesan error:
NET::ERR_CERT_DATE_INVALID. Sertifikat yang terikat pada domain telah kedaluwarsa. Lihat tanggal kedaluwarsa di browser. Beli atau ajukan sertifikat baru, lalu perbarui mengikuti prosedur konfigurasi. -
Ketidaksesuaian sertifikat: Browser menampilkan "Your connection is not private," dengan pesan error:
NET::ERR_CERT_COMMON_NAME_INVALID. Domain dalam URL akses tidak termasuk dalam domain sertifikat. Misalnya, domain akses adalahcdn.example.com, tetapi sertifikat terikat padaoss.example.com. Konfigurasikan sertifikat yang benar untuk domain akses.
Mengapa saya tidak dapat menemukan sertifikat target saya di daftar drop-down saat memilih sertifikat?
Sertifikat mungkin tidak muncul di daftar drop-down karena alasan berikut:
-
Ketidaksesuaian sertifikat dan nama domain: Sistem hanya menampilkan sertifikat yang sesuai dengan domain yang sedang Anda konfigurasi. Misalnya, saat mengonfigurasi sertifikat untuk
oss.example.com, Anda tidak dapat memilih sertifikat yang diterbitkan untukcdn.example.com. -
Sertifikat tidak berada di bawah akun saat ini: Pastikan sertifikat berada di bawah Akun Alibaba Cloud saat ini. Jika tidak, Anda perlu mengunggah sertifikat di halaman SSL Certificate Management.
-
Ketidaksesuaian level sertifikat wildcard: Sertifikat wildcard hanya mendukung subdomain pada level yang sama. Misalnya,
*.example.comdapat sesuai denganwww.example.comdanoss.example.com, tetapi tidak dengancdn.oss.example.com.
Saat saya mengonfigurasi Sertifikat HTTPS di CDN, muncul pesan bahwa format sertifikat salah. Bagaimana cara mengonversi formatnya?
Konfigurasi HTTPS CDN hanya mendukung sertifikat dalam format PEM. CA berbeda memiliki persyaratan berbeda untuk mengunggah konten sertifikat. Jika sertifikat tidak dalam format PEM, lihat Format sertifikat. Ikuti petunjuk dalam dokumen tersebut untuk mengonversi format sebelum mengunggah.
Bagaimana cara memperbarui sertifikat menggunakan command line atau API?
-
Nama domain akselerasi CDN: Gunakan Alibaba Cloud CLI untuk mengatur sertifikat domain CDN. Lihat Contoh integrasi Cloud Assistant CLI dan API SetDomainServerCertificate.
-
Nama domain kustom OSS: Gunakan ossutil untuk mengikat sertifikat ke nama domain kustom. Lihat perintah put-cname. Memperbarui sertifikat tidak memengaruhi rekaman CNAME yang ada atau pengikatannya ke bucket. Anda tidak perlu membuat ulang rekaman CNAME atau bucket.
Bagaimana cara menonaktifkan akses HTTPS?
-
Nama domain kustom
Hapus sertifikat untuk menonaktifkan HTTPS:
-
Buka halaman Buckets. Klik bucket target. Di panel navigasi kiri, klik .
-
Klik ikon hapus di samping Certificate Details untuk domain target, lalu klik OK.

-
-
Nama domain akselerasi CDN
Nonaktifkan HTTPS di Konsol CDN:
PentingUntuk menghindari gangguan akses, pertama-tama kembalikan tipe Pengalihan URL ke pengaturan default dan nonaktifkan fitur HSTS sebelum menonaktifkan HTTPS.
-
Buka Konsol CDN, klik nama domain akselerasi target, klik HTTPS, lalu klik Modify di samping HTTPS Certificate.
-
Nonaktifkan HTTPS Secure Acceleration seperti pada gambar berikut, lalu klik OK.

-
Bagaimana cara mengatasi kegagalan unggah melalui nama domain kustom di Konsol OSS?
Saat Anda mengunggah objek di Konsol OSS, panel unggah menyediakan dua opsi Domain Name: nama domain bucket dan nama domain kustom. Nama domain bucket dipilih secara default. Pilihan ini hanya menentukan titik akhir yang digunakan untuk unggah. Objek yang dihasilkan di bucket identik dalam kedua kasus.
-
Nama domain bucket: Alibaba Cloud mengelola Sertifikat SSL untuk nama domain ini. Domain tersebut mendukung HTTPS secara native, dan unggah berhasil tanpa konfigurasi tambahan. Untuk informasi selengkapnya, lihat Cara kerja.
-
Nama domain kustom: Saat Anda beralih ke nama domain kustom, konsol menampilkan peringatan yang meminta Anda mengonfirmasi bahwa rekaman CNAME dan sertifikat nama domain kustom yang dipetakan telah dikonfigurasi dengan benar. Jika tidak, akses mungkin gagal. Peringatan ini menunjukkan akar penyebab kegagalan unggah: nama domain kustom memerlukan konfigurasi dari pihak Anda.
Jika unggah melalui nama domain kustom gagal, lakukan troubleshooting sebagai berikut:
-
Pastikan nama domain kustom dipetakan ke bucket saat ini dan rekaman CNAME-nya mengarah ke titik akhir bucket. Untuk informasi selengkapnya, lihat Akses OSS melalui nama domain kustom.
-
Pastikan Sertifikat SSL yang valid dan sesuai dengan nama domain kustom telah dikonfigurasi.
Jika akselerasi CDN tidak diaktifkan, konfigurasikan hosting sertifikat di Konsol OSS: Buka halaman Buckets dan klik bucket target. Di panel navigasi kiri, klik Bucket Settings > Domain Names. Lalu, klik Certificate Hosting di kolom Actions nama domain kustom target dan pilih sertifikat dari daftar drop-down Certificate Name.
Jika akselerasi CDN diaktifkan, konfigurasikan sertifikat di Konsol CDN. Hosting sertifikat di OSS tidak berlaku untuk domain akselerasi CDN. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS dan Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN.
-
Jika error terkait sertifikat tetap muncul, lihat entri exception sertifikat di bagian FAQ ini.
-
Untuk segera memulihkan unggah, alihkan kembali panel unggah ke nama domain bucket default. Objek yang diunggah identik terlepas dari nama domain yang digunakan.




