All Products
Search
Document Center

Resource Access Management:Dapatkan sidik jari OIDC IdP dengan OpenSSL

Last Updated:Jun 03, 2026

Gunakan OpenSSL untuk mendapatkan sidik jari sertifikat SSL/TLS dari penyedia identitas OpenID Connect (OIDC) (IdP).

Prasyarat

OpenSSL telah diinstal pada sistem Anda. Contoh berikut menggunakan Windows 10.

  1. Instal OpenSSL.

    1. Unduh paket instalasi dari Win32/Win64 OpenSSL.

    2. Jalankan installer.

      Gunakan path instalasi default (C:\Program Files\OpenSSL-Win64).

  2. Konfigurasikan variabel lingkungan.

    Di desktop Anda, klik kanan This PC lalu pilih Properties > Advanced system settings > Environment Variables > System variables. Pada variabel Path, tambahkan path ke direktori bin OpenSSL, misalnya, C:\Program Files\OpenSSL-Win64\bin.

  3. Verifikasi instalasi.

    Jalankan perintah berikut di command prompt atau PowerShell:

    openssl version  
    • Jika output menyerupai berikut ini, berarti OpenSSL telah terinstal:

      OpenSSL 3.4.1 11 Feb 2025 
    • Jika muncul error "command not found" atau "not recognized", pastikan direktori x:\xxx\OpenSSL-Win64\bin telah ditambahkan ke variabel lingkungan Path.

Prosedur

Langkah-langkah berikut menggunakan https://oauth.aliyun.com sebagai contoh. Gantilah dengan nama domain IdP Anda.

Langkah 1: Dapatkan nama domain lengkap (FQDN)

  1. Tambahkan /.well-known/openid-configuration ke URL dasar IdP. Misalnya, untuk https://oauth.aliyun.com:

    https://oauth.aliyun.com/.well-known/openid-configuration
  2. Buka URL tersebut di browser. Di dalam JSON yang dikembalikan, cari bidang jwks_uri dan ekstrak nama domain lengkap (FQDN). Pada contoh ini, FQDN-nya adalah oauth.aliyun.com.

    Dokumen konfigurasi IdP

    {
        "authorization_endpoint": "https://signin.aliyun.com/oauth2/v1/auth",
        "code_challenge_methods_supported": [
            "plain",
            "S256"
        ],
        "id_token_signing_alg_values_supported": [
            "RS256"
        ],
        "issuer": "https://oauth.aliyun.com",
        //Fully qualified domain name: oauth.aliyun.com
        "jwks_uri": "https://oauth.aliyun.com/v1/keys",
        "requestid": "f7d3899f-5677-4634-a7dd-832818bb062a",
        "response_types_supported": [
            "code"
        ],
        "revocation_endpoint": "https://oauth.aliyun.com/v1/revoke",
        "scopes_supported": [
            "openid",
            "aliuid",
            "profile"
        ],
        "subject_types_supported": [
            "public"
        ],
        "token_endpoint": "https://oauth.aliyun.com/v1/token",
        "userinfo_endpoint": "https://oauth.aliyun.com/v1/userinfo"
    }

Langkah 2: Dapatkan sertifikat

  1. Jalankan perintah berikut. Ganti oauth.aliyun.com dengan nama domain yang diperoleh pada Langkah 1.

    openssl s_client -servername oauth.aliyun.com -showcerts -connect oauth.aliyun.com:443
  2. Pada output, temukan blok sertifikat yang berada di antara penanda -----BEGIN CERTIFICATE----- dan -----END CERTIFICATE-----. Jika terdapat beberapa blok, gunakan blok terakhir.

    Catatan

    Sertifikat PEM mencakup penanda batas berikut:

    • Penanda awal: -----BEGIN CERTIFICATE-----.

    • Penanda akhir: -----END CERTIFICATE-----.

    -----BEGIN CERTIFICATE-----
    MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG
    A1UEBhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExEDAOBgNVBAsTB1Jv
    ···
    -----END CERTIFICATE-----
  3. Salin blok sertifikat terakhir, termasuk penanda batasnya, lalu simpan sebagai file .crt, misalnya, certificate.crt.

  4. (Opsional) Verifikasi bahwa file tersebut valid.

    Jalankan perintah berikut. Jika detail sertifikat muncul tanpa error, berarti file tersebut valid.

    openssl x509 -in certificate.crt -text -noout

Langkah 3: Dapatkan thumbprint

  1. Jalankan perintah berikut:

    openssl x509 -in certificate.crt -fingerprint -sha1 -noout

    Output menampilkan sidik jari SHA-1, yang diberi label Fingerprint oleh OpenSSL.

    SHA1 Fingerprint=90:2E:F2:DE:EB:3C:5B:13******
  2. Hapus semua tanda titik dua (:) dari nilai tersebut untuk mendapatkan sidik jari akhir.

    902EF2DEEB3C5B13******