Gunakan OpenSSL untuk mendapatkan sidik jari sertifikat SSL/TLS dari penyedia identitas OpenID Connect (OIDC) (IdP).
Prasyarat
OpenSSL telah diinstal pada sistem Anda. Contoh berikut menggunakan Windows 10.
-
Instal OpenSSL.
-
Unduh paket instalasi dari Win32/Win64 OpenSSL.
-
Jalankan installer.
Gunakan path instalasi default (
C:\Program Files\OpenSSL-Win64).
-
-
Konfigurasikan variabel lingkungan.
Di desktop Anda, klik kanan This PC lalu pilih . Pada variabel
Path, tambahkan path ke direktoribinOpenSSL, misalnya,C:\Program Files\OpenSSL-Win64\bin. -
Verifikasi instalasi.
Jalankan perintah berikut di command prompt atau PowerShell:
openssl version-
Jika output menyerupai berikut ini, berarti OpenSSL telah terinstal:
OpenSSL 3.4.1 11 Feb 2025 -
Jika muncul error "command not found" atau "not recognized", pastikan direktori
x:\xxx\OpenSSL-Win64\bintelah ditambahkan ke variabel lingkungan Path.
-
Prosedur
Langkah-langkah berikut menggunakan https://oauth.aliyun.com sebagai contoh. Gantilah dengan nama domain IdP Anda.
Langkah 1: Dapatkan nama domain lengkap (FQDN)
-
Tambahkan
/.well-known/openid-configurationke URL dasar IdP. Misalnya, untukhttps://oauth.aliyun.com:https://oauth.aliyun.com/.well-known/openid-configuration -
Buka URL tersebut di browser. Di dalam JSON yang dikembalikan, cari bidang
jwks_uridan ekstrak nama domain lengkap (FQDN). Pada contoh ini, FQDN-nya adalahoauth.aliyun.com.
Langkah 2: Dapatkan sertifikat
-
Jalankan perintah berikut. Ganti
oauth.aliyun.comdengan nama domain yang diperoleh pada Langkah 1.openssl s_client -servername oauth.aliyun.com -showcerts -connect oauth.aliyun.com:443 -
Pada output, temukan blok sertifikat yang berada di antara penanda
-----BEGIN CERTIFICATE-----dan-----END CERTIFICATE-----. Jika terdapat beberapa blok, gunakan blok terakhir.CatatanSertifikat PEM mencakup penanda batas berikut:
-
Penanda awal:
-----BEGIN CERTIFICATE-----. -
Penanda akhir:
-----END CERTIFICATE-----.
-----BEGIN CERTIFICATE----- MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG A1UEBhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExEDAOBgNVBAsTB1Jv ··· -----END CERTIFICATE----- -
-
Salin blok sertifikat terakhir, termasuk penanda batasnya, lalu simpan sebagai file
.crt, misalnya,certificate.crt. -
(Opsional) Verifikasi bahwa file tersebut valid.
Jalankan perintah berikut. Jika detail sertifikat muncul tanpa error, berarti file tersebut valid.
openssl x509 -in certificate.crt -text -noout
Langkah 3: Dapatkan thumbprint
-
Jalankan perintah berikut:
openssl x509 -in certificate.crt -fingerprint -sha1 -nooutOutput menampilkan sidik jari SHA-1, yang diberi label Fingerprint oleh OpenSSL.
SHA1 Fingerprint=90:2E:F2:DE:EB:3C:5B:13****** -
Hapus semua tanda titik dua (
:) dari nilai tersebut untuk mendapatkan sidik jari akhir.902EF2DEEB3C5B13******