All Products
Search
Document Center

Object Storage Service:Akses OSS melalui HTTPS

Last Updated:Sep 10, 2026

Nama domain bucket OSS mendukung HTTPS secara default. Untuk mengaktifkan HTTPS pada nama domain kustom, konfigurasikan Sertifikat SSL guna mengenkripsi data selama transmisi dan memenuhi persyaratan kepatuhan.

Cara kerja

HTTPS menggunakan TLS/SSL untuk mengenkripsi data secara end-to-end dan memverifikasi identitas server melalui rantai sertifikat. Untuk mengaktifkan HTTPS, konfigurasikan Sertifikat SSL yang valid untuk nama domain yang benar.

Konfigurasi sertifikat bergantung pada jenis nama domain:

  • Nama domain bucket

    Misalnya, example.oss-cn-hangzhou.aliyuncs.com. Alibaba Cloud mengelola Sertifikat SSL untuk nama domain ini. Domain tersebut mendukung HTTPS secara native — gunakan langsung awalan https://.

  • Nama domain kustom

    Untuk nama domain kustom, lokasi konfigurasi sertifikat bergantung pada apakah akselerasi CDN diaktifkan:

    • CDN tidak diaktifkan: Lalu lintas mengakses OSS secara langsung. Anda harus mengonfigurasi hosting sertifikat untuk nama domain kustom yang dipetakan di Konsol OSS. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS.

    • CDN diaktifkan: Lalu lintas melewati titik keberadaan (POPs) CDN sebelum diteruskan ke OSS. Anda harus mengonfigurasi Sertifikat HTTPS untuk nama domain akselerasi CDN di Konsol CDN. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN.

      Bagaimana cara menentukan apakah akselerasi CDN diaktifkan?

      Tentukan apakah akselerasi CDN diaktifkan untuk nama domain kustom Anda sebelum mengonfigurasi sertifikat. Gunakan salah satu metode berikut:

      • Metode 1: Gunakan Konsol OSS

        Buka halaman Buckets, klik bucket target, lalu di panel navigasi kiri, klik Bucket Settings > Domain Names. Daftar domain menampilkan semua nama domain akselerasi CDN yang telah dikonfigurasi untuk bucket tersebut. Sertifikat HTTPS untuk domain-domain ini harus dikelola di Konsol CDN Alibaba Cloud.

        image

      • Metode 2: Gunakan Konsol CDN

        Buka halaman CDN Domain Name List untuk melihat nama domain akselerasi CDN yang telah dikonfigurasi dan aktif beserta informasi bucket origin-nya. Metode ini memungkinkan Anda langsung memeriksa status akselerasi CDN dan detail konfigurasi origin untuk domain Anda.

        image

Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS

Aktifkan HTTPS untuk nama domain kustom yang dipetakan ke bucket dengan melakukan hosting Sertifikat SSL di OSS.

Sebelum memulai, pastikan Anda telah memetakan nama domain kustom ke bucket OSS. Anda juga harus memiliki Sertifikat SSL yang valid dan sesuai dengan nama domain di SSL Certificates Service. Anda dapat memperoleh sertifikat dengan membeli sertifikat baru, mengajukan sertifikat gratis, atau mengunggah sertifikat pihak ketiga.

Langkah 1: Konfigurasi hosting sertifikat

Lakukan hosting Sertifikat SSL di OSS untuk mengaktifkan akses terenkripsi HTTPS pada nama domain kustom.

  1. Buka halaman Buckets. Klik bucket target. Di panel navigasi kiri, klik Bucket Settings > Domain Names.

  2. Pada kolom Actions untuk nama domain kustom target, klik Certificate Hosting. Pilih sertifikat dari daftar drop-down Certificate Name. Jika Anda tidak dapat memilih sertifikat yang diinginkan, buka halaman SSL Certificate Management dan pastikan sertifikat tersebut memenuhi kondisi berikut:

    • Sertifikat telah diterbitkan dan masih berlaku.

    • Sertifikat berlaku untuk nama domain yang sedang Anda konfigurasi.

  3. Klik Upload Certificate untuk menyelesaikan konfigurasi hosting sertifikat.

    image

Langkah 2: Verifikasi akses HTTPS

Setelah hosting sertifikat berlaku, verifikasi pengaturan dengan mengakses resource di browser.

  1. Buka halaman Buckets dan klik nama bucket target.

  2. Pada kolom Actions file objek yang ingin diakses, klik View Details.

  3. Atur Domain Name ke Custom Domain Name. Dari daftar drop-down, pilih nama domain kustom yang telah dipetakan. Lalu, klik Copy Object URL.

  4. Akses URL tersebut di browser untuk memverifikasi akses terenkripsi HTTPS. Bilah alamat browser harus menampilkan ikon gembok, yang menunjukkan bahwa koneksi telah dienkripsi.

    image

Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN

Aktifkan HTTPS untuk nama domain kustom dengan akselerasi CDN dengan mengonfigurasi Sertifikat SSL di Konsol CDN.

Sebelum memulai, pastikan Anda telah mengonfigurasi akselerasi CDN untuk bucket OSS dan menggunakan nama domain akselerasi sebagai titik akhir. Anda juga harus memiliki Sertifikat SSL yang valid dan sesuai dengan nama domain di SSL Certificates Service. Anda dapat memperoleh sertifikat dengan membeli sertifikat baru atau mengajukan sertifikat gratis. Anda juga dapat mengunggah sertifikat pihak ketiga atau langsung memasukkan konten sertifikat pihak ketiga dan kunci privat pada langkah-langkah berikut.

Langkah 1: Konfigurasi Sertifikat HTTPS CDN

Konfigurasikan Sertifikat SSL untuk nama domain akselerasi di Konsol CDN guna mengaktifkan percepatan aman HTTPS.

  1. Buka Konsol CDN. Klik nama domain akselerasi target. Klik HTTPS. Di samping HTTPS Certificate, klik Modify.

  2. Pilih HTTPS Secure Acceleration. Baca pengingat penagihan lalu klik OK.

  3. Berdasarkan daftar drop-down Certificate Source, pilih Sertifikat SSL atau masukkan informasi sertifikat pihak ketiga.

    • SSL Certificates Service: Dari daftar drop-down Certificate Name, pilih sertifikat. Jika Anda tidak dapat memilih sertifikat target, buka halaman SSL Certificate Management dan pastikan sertifikat tersebut memenuhi kondisi berikut:

      • Sertifikat telah diterbitkan dan masih dalam periode validitas.

      • Sertifikat berlaku untuk nama domain yang sedang Anda konfigurasi.

    • Custom Certificate (Certificate + Private Key): Masukkan Certificate Name, Certificate (Public Key), dan Private Key.

  4. Klik OK untuk menyelesaikan konfigurasi Sertifikat HTTPS.

    image

Langkah 2: Verifikasi akses HTTPS CDN

Konfigurasi HTTPS membutuhkan waktu sekitar satu menit untuk diterapkan. Verifikasi dengan mengakses resource OSS melalui HTTPS (misalnya, https://example.com/dest.jpg, di mana example.com adalah nama domain akselerasi Anda). Ikon gembok di bilah alamat browser menegaskan transmisi terenkripsi.

image

Terapkan di lingkungan produksi

Optimalkan konfigurasi HTTPS Anda untuk keamanan, keandalan, dan kinerja di lingkungan produksi.

Praktik terbaik

  • Paksa akses HTTPS: Konfigurasi kebijakan kontrol akses

    Terapkan HTTPS untuk semua klien guna mencegah penyadapan data dan memenuhi persyaratan kepatuhan.

    • Untuk nama domain kustom, tolak semua permintaan HTTP dengan mengonfigurasi bucket policy.

      Contoh konfigurasi

      Buka halaman Buckets. Klik bucket target. Di panel navigasi kiri, klik Access Control > Bucket Policy. Pilih Add by Syntax untuk menambahkan bucket policy berikut.

      Saat menambahkan kebijakan, ganti bucketname dalam contoh konfigurasi dengan nama bucket Anda.
      {
      	"Version": "1",
      	"Statement": [{
      		"Effect": "Deny",
      		"Action": [
      			"oss:*"
      		],
      		"Principal": [
      			"*"
      		],
      		"Resource": [
      			"acs:oss:*:*:bucketname",
      			"acs:oss:*:*:bucketname/*"
      		],
      		"Condition": {
      			"Bool": {
      				"acs:SecureTransport": [
      					"false"
      				]
      			}
      		}
      	}]
      }

      Setelah Anda mengonfigurasi bucket policy, semua permintaan HTTP akan ditolak.

      image

    • Untuk nama domain akselerasi CDN, konfigurasi pengalihan paksa atau aktifkan HTTP Strict Transport Security (HSTS) untuk memaksa klien menggunakan HTTPS, sehingga meningkatkan tingkat keamanan secara keseluruhan.

      Contoh konfigurasi

      • Konfigurasi pengalihan paksa

        Buka halaman Konsol CDN. Klik nama domain akselerasi target. Klik HTTPS, lalu di samping HTTP/S Redirect, klik Modify. Konfigurasikan pengalihan seperti pada gambar berikut. Setelah konfigurasi selesai, CDN menggunakan pengalihan 301 untuk mengubah permintaan HTTP dari klien ke node CDN menjadi permintaan HTTPS.

        image

      • Aktifkan HSTS

        Buka halaman Konsol CDN. Klik nama domain akselerasi target. Klik HTTPS, lalu di samping HSTS, klik Modify. Aktifkan HSTS seperti pada gambar berikut. Setelah konfigurasi selesai, permintaan HTTP klien akan dipaksa diubah menjadi permintaan HTTPS.

        image

  • Perpanjangan otomatis: Kelola siklus hidup sertifikat

    Sertifikat SSL memiliki periode validitas tetap — sertifikat yang kedaluwarsa menyebabkan gangguan layanan. Pantau masa kedaluwarsa dan perbarui setidaknya 30 hari sebelumnya. Untuk sertifikat Alibaba Cloud, aktifkan hosting sertifikat untuk mengotomatiskan perpanjangan. Untuk sertifikat pihak ketiga, tetapkan proses pembaruan rutin.

  • Optimasi kinerja: Aktifkan HTTP/2 dan kompresi

    HTTP/2 menyediakan multiplexing, kompresi header, dan server push, yang meningkatkan kecepatan pemuatan halaman dibandingkan HTTP/1.1. Aktifkan protokol HTTP/2 dan kompresi Gzip dalam konfigurasi CDN Anda untuk mengurangi bandwidth dan meningkatkan kinerja.

Mitigasi risiko

  • Skema darurat kegagalan sertifikat: Siapkan mekanisme sertifikat cadangan

    Siapkan Sertifikat SSL cadangan dari CA berbeda untuk sistem kritis. Jika sertifikat utama gagal, beralihlah ke cadangan untuk meminimalkan downtime.

  • Kebijakan downgrade akses: Kembali ke HTTP dalam keadaan darurat

    Pertahankan rencana darurat untuk sementara kembali ke HTTP jika terjadi masalah sertifikat serius. Dokumentasikan prosedurnya, tingkatkan pemantauan, dan kembalikan HTTPS sesegera mungkin.

Peningkatan sertifikat root OSS

Sertifikat root menjadi dasar rantai kepercayaan SSL/TLS. Browser dan sistem operasi memelihara penyimpanan sertifikat root bawaan dan hanya memercayai sertifikat server yang ditandatangani oleh CA root yang diakui.

Latar belakang

Pada awal 2023, Mozilla menerapkan kebijakan untuk tidak memercayai sertifikat root yang berusia lebih dari 15 tahun untuk autentikasi server. Berdasarkan kebijakan ini, GlobalSign Root R1 menjadi tidak valid pada 15 April 2025. Lihat kebijakan siklus hidup CA root Mozilla dan pemberitahuan peningkatan sertifikat root GlobalSign.

Strategi respons OSS

Alibaba Cloud OSS menerapkan strategi berikut untuk transisi yang lancar.

  • Rencana pembaruan sertifikat

    Mulai 1 Juli 2024, sertifikat baru yang diterbitkan oleh OSS menggunakan GlobalSign Root R3 untuk memastikan kompatibilitas dengan standar keamanan terbaru dan mencegah gangguan akses akibat perubahan kebijakan kepercayaan sertifikat root.

  • Solusi kompatibilitas sertifikat silang

    Sertifikat OSS yang ada menggunakan sertifikat silang untuk migrasi dari GlobalSign Root R1 ke R3. Sertifikat silang berbasis R1 berakhir pada 28 Januari 2028. Karena permohonan sertifikat harus diajukan 13 bulan sebelum kedaluwarsa, selesaikan semua persiapan pembaruan sertifikat root sebelum 28 Desember 2026.

  • Rencana dan rekomendasi masa depan

    GlobalSign Root R3 akan berhenti dipercaya oleh Mozilla pada 15 April 2027 dan berakhir pada 18 Maret 2029. Pastikan daftar sertifikat root Anda mencakup GlobalSign R1, R3, R6, dan R46 untuk mengakomodasi rotasi di masa depan.

Yang perlu Anda lakukan

Untuk sebagian besar pengguna, tidak diperlukan tindakan apa pun. Sistem operasi modern (Windows 7+, macOS 10.12.1+, distribusi Linux utama dalam 5 tahun terakhir) dan browser (Chrome, Firefox, Safari) secara otomatis memperbarui penyimpanan sertifikat root.

Ikuti langkah-langkah berikut hanya jika Anda mengalami error sertifikat saat mengakses OSS melalui HTTPS pada sistem operasi lawas, perangkat embedded, atau klien kustom usang.

Langkah 1: Periksa keberadaan sertifikat root 'GlobalSign Root CA - R3'

Windows

  1. Tekan Win+R, masukkan certmgr.msc, lalu tekan Enter untuk membuka Certificate Manager.

  2. Di panel navigasi kiri, perluas Trusted Root Certification Authorities > Certificates.

  3. Di daftar kanan, temukan sertifikat dengan Issued To bernilai GlobalSign dan Friendly Name bernilai GlobalSign Root CA - R3.

Linux

Menggunakan Ubuntu sebagai contoh, buka terminal dan jalankan perintah berikut untuk memeriksa keberadaan sertifikat terkait GlobalSign di direktori sertifikat sistem.

ls /etc/ssl/certs/ | grep GlobalSign

macOS

  1. Buka Finder, cari Keychain Access, lalu klik ganda untuk membuka.

  2. Klik System Roots. Masukkan GlobalSign di kotak pencarian pojok kanan atas. Klik ganda sertifikat untuk melihat detailnya.

Langkah 2: Instal sertifikat root yang hilang

Jika sertifikat root tidak ditemukan, instal menggunakan metode sesuai sistem operasi Anda:

Penagihan

Setelah Anda mengaktifkan HTTPS di CDN, Anda akan ditagih berdasarkan jumlah permintaan HTTPS statis. Untuk informasi selengkapnya, lihat Penagihan permintaan HTTPS untuk konten statis.

FAQ

Bagaimana cara memperbarui sertifikat yang diganti atau telah kedaluwarsa?

Prosedur pembaruan sama dengan konfigurasi awal. Pilih jalur pembaruan sesuai jenis nama domain Anda.

  • Nama domain kustom OSS: Buka halaman Buckets, lalu di bagian Certificate Hosting pada manajemen domain bucket target, pilih sertifikat baru.

  • Nama domain akselerasi CDN: Buka Konsol CDN. Di pengaturan HTTPS untuk nama domain akselerasi target, pilih atau unggah sertifikat baru.

Setelah saya mengonfigurasi Sertifikat SSL, mengapa browser saya masih menampilkan pesan 'tidak aman' atau 'error sertifikat'?

Jika peringatan keamanan tetap muncul setelah konfigurasi, lakukan troubleshooting sebagai berikut:

  • Periksa lokasi konfigurasi: Jika akselerasi CDN diaktifkan, konfigurasikan HTTPS di Konsol CDN — pengaturan hosting sertifikat OSS tidak berlaku untuk domain akselerasi CDN.

  • Bersihkan cache browser: Browser mungkin menyimpan status sertifikat lama dalam cache. Bersihkan cache lalu coba lagi.

  • Tunggu hingga konfigurasi berlaku: Konfigurasi sertifikat mungkin membutuhkan beberapa menit untuk diterapkan.

  • Periksa integritas rantai sertifikat: Sertifikat dari CA perantara berisi beberapa sertifikat. Gabungkan sertifikat server dengan sertifikat perantara untuk membentuk rantai lengkap sebelum mengunggah.

Bagaimana menangani exception sertifikat saat mengakses OSS melalui HTTPS?

Selesaikan berdasarkan jenis exception:

  • Sertifikat belum dikonfigurasi: Browser menampilkan "Your connection is not private," dengan pesan error: NET::ERR_SSL_PROTOCOL_ERROR. Error ini mungkin menunjukkan bahwa sertifikat tidak tersedia atau dikonfigurasi di lokasi yang salah (misalnya, menggunakan hosting sertifikat di OSS saat akselerasi CDN diaktifkan). Konfigurasi ulang HTTPS menggunakan metode yang benar.

  • Sertifikat kedaluwarsa: Browser menampilkan "Your connection is not private," dengan pesan error: NET::ERR_CERT_DATE_INVALID. Sertifikat yang terikat pada domain telah kedaluwarsa. Lihat tanggal kedaluwarsa di browser. Beli atau ajukan sertifikat baru, lalu perbarui mengikuti prosedur konfigurasi.

  • Ketidaksesuaian sertifikat: Browser menampilkan "Your connection is not private," dengan pesan error: NET::ERR_CERT_COMMON_NAME_INVALID. Domain dalam URL akses tidak termasuk dalam domain sertifikat. Misalnya, domain akses adalah cdn.example.com, tetapi sertifikat terikat pada oss.example.com. Konfigurasikan sertifikat yang benar untuk domain akses.

Mengapa saya tidak dapat menemukan sertifikat target saya di daftar drop-down saat memilih sertifikat?

Sertifikat mungkin tidak muncul di daftar drop-down karena alasan berikut:

  • Ketidaksesuaian sertifikat dan nama domain: Sistem hanya menampilkan sertifikat yang sesuai dengan domain yang sedang Anda konfigurasi. Misalnya, saat mengonfigurasi sertifikat untuk oss.example.com, Anda tidak dapat memilih sertifikat yang diterbitkan untuk cdn.example.com.

  • Sertifikat tidak berada di bawah akun saat ini: Pastikan sertifikat berada di bawah Akun Alibaba Cloud saat ini. Jika tidak, Anda perlu mengunggah sertifikat di halaman SSL Certificate Management.

  • Ketidaksesuaian level sertifikat wildcard: Sertifikat wildcard hanya mendukung subdomain pada level yang sama. Misalnya, *.example.com dapat sesuai dengan www.example.com dan oss.example.com, tetapi tidak dengan cdn.oss.example.com.

Saat saya mengonfigurasi Sertifikat HTTPS di CDN, muncul pesan bahwa format sertifikat salah. Bagaimana cara mengonversi formatnya?

Konfigurasi HTTPS CDN hanya mendukung sertifikat dalam format PEM. CA berbeda memiliki persyaratan berbeda untuk mengunggah konten sertifikat. Jika sertifikat tidak dalam format PEM, lihat Format sertifikat. Ikuti petunjuk dalam dokumen tersebut untuk mengonversi format sebelum mengunggah.

Bagaimana cara memperbarui sertifikat menggunakan command line atau API?

  • Nama domain akselerasi CDN: Gunakan Alibaba Cloud CLI untuk mengatur sertifikat domain CDN. Lihat Contoh integrasi Cloud Assistant CLI dan API SetDomainServerCertificate.

  • Nama domain kustom OSS: Gunakan ossutil untuk mengikat sertifikat ke nama domain kustom. Lihat perintah put-cname. Memperbarui sertifikat tidak memengaruhi rekaman CNAME yang ada atau pengikatannya ke bucket. Anda tidak perlu membuat ulang rekaman CNAME atau bucket.

Bagaimana cara menonaktifkan akses HTTPS?

  • Nama domain kustom

    Hapus sertifikat untuk menonaktifkan HTTPS:

    1. Buka halaman Buckets. Klik bucket target. Di panel navigasi kiri, klik Bucket Settings > Domain Names.

    2. Klik ikon hapus di samping Certificate Details untuk domain target, lalu klik OK.

      image

  • Nama domain akselerasi CDN

    Nonaktifkan HTTPS di Konsol CDN:

    Penting

    Untuk menghindari gangguan akses, pertama-tama kembalikan tipe Pengalihan URL ke pengaturan default dan nonaktifkan fitur HSTS sebelum menonaktifkan HTTPS.

    1. Buka Konsol CDN, klik nama domain akselerasi target, klik HTTPS, lalu klik Modify di samping HTTPS Certificate.

    2. Nonaktifkan HTTPS Secure Acceleration seperti pada gambar berikut, lalu klik OK.

      image

Bagaimana cara mengatasi kegagalan unggah melalui nama domain kustom di Konsol OSS?

Saat Anda mengunggah objek di Konsol OSS, panel unggah menyediakan dua opsi Domain Name: nama domain bucket dan nama domain kustom. Nama domain bucket dipilih secara default. Pilihan ini hanya menentukan titik akhir yang digunakan untuk unggah. Objek yang dihasilkan di bucket identik dalam kedua kasus.

  • Nama domain bucket: Alibaba Cloud mengelola Sertifikat SSL untuk nama domain ini. Domain tersebut mendukung HTTPS secara native, dan unggah berhasil tanpa konfigurasi tambahan. Untuk informasi selengkapnya, lihat Cara kerja.

  • Nama domain kustom: Saat Anda beralih ke nama domain kustom, konsol menampilkan peringatan yang meminta Anda mengonfirmasi bahwa rekaman CNAME dan sertifikat nama domain kustom yang dipetakan telah dikonfigurasi dengan benar. Jika tidak, akses mungkin gagal. Peringatan ini menunjukkan akar penyebab kegagalan unggah: nama domain kustom memerlukan konfigurasi dari pihak Anda.

Jika unggah melalui nama domain kustom gagal, lakukan troubleshooting sebagai berikut:

  • Pastikan nama domain kustom dipetakan ke bucket saat ini dan rekaman CNAME-nya mengarah ke titik akhir bucket. Untuk informasi selengkapnya, lihat Akses OSS melalui nama domain kustom.

  • Pastikan Sertifikat SSL yang valid dan sesuai dengan nama domain kustom telah dikonfigurasi.

    Jika akselerasi CDN tidak diaktifkan, konfigurasikan hosting sertifikat di Konsol OSS: Buka halaman Buckets dan klik bucket target. Di panel navigasi kiri, klik Bucket Settings > Domain Names. Lalu, klik Certificate Hosting di kolom Actions nama domain kustom target dan pilih sertifikat dari daftar drop-down Certificate Name.

    Jika akselerasi CDN diaktifkan, konfigurasikan sertifikat di Konsol CDN. Hosting sertifikat di OSS tidak berlaku untuk domain akselerasi CDN. Untuk informasi selengkapnya, lihat Aktifkan akses HTTPS dengan mengonfigurasi hosting sertifikat di OSS dan Aktifkan akses HTTPS dengan mengonfigurasi Sertifikat HTTPS di CDN.

  • Jika error terkait sertifikat tetap muncul, lihat entri exception sertifikat di bagian FAQ ini.

  • Untuk segera memulihkan unggah, alihkan kembali panel unggah ke nama domain bucket default. Objek yang diunggah identik terlepas dari nama domain yang digunakan.