All Products
Search
Document Center

Server Load Balancer:Manajemen sertifikat CLB

Last Updated:Aug 28, 2026

Pendengar HTTPS menggunakan sertifikat SSL untuk mengaktifkan akses terenkripsi dan otentikasi identitas. Topik ini menjelaskan alur kerja lengkap penggunaan sertifikat di CLB, mencakup pemilihan dan persiapan format sertifikat, pembuatan sertifikat, pengaitan dengan pendengar HTTPS, serta penggantian dan pembaruan saat kedaluwarsa.

Pemilihan dan persiapan sertifikat

Mode otentikasi

CLB mendukung otentikasi satu arah dan otentikasi timbal balik:

  • Otentikasi satu arah: CLB hanya memerlukan sertifikat server. Klien memverifikasi identitas server.

  • Otentikasi timbal balik: CLB memerlukan sertifikat server dan sertifikat CA. Server dan klien saling mengotentikasi satu sama lain.

Sebagian besar situs web publik hanya memerlukan otentikasi satu arah. Konfigurasikan otentikasi timbal balik hanya jika Anda perlu memverifikasi identitas klien, misalnya untuk sistem internal perusahaan atau otentikasi pemanggil API.

Sumber sertifikat

CLB mendukung sertifikat dari dua sumber:

  • Layanan Manajemen Sertifikat Alibaba Cloud: Pilih langsung sertifikat yang telah Anda beli di Layanan Manajemen Sertifikat Alibaba Cloud. Metode ini memudahkan manajemen terpusat serta menyediakan pengingat kedaluwarsa dan pembaruan satu klik. Metode ini hanya mendukung sertifikat server dan tidak mendukung sertifikat CA klien.

  • Sertifikat pihak ketiga: Unggah sertifikat yang dikeluarkan oleh penyedia lain atau Sertifikat tanda tangan sendiri. Dengan metode ini, Anda harus mengunggah secara manual file kunci publik dan kunci privat sertifikat tersebut. Metode ini mendukung baik sertifikat server maupun sertifikat CA klien.

Sertifikat CA klien hanya dapat ditambahkan dengan mengunggah kontennya dan tidak dapat dipilih dari Layanan Manajemen Sertifikat Alibaba Cloud. Jika Anda perlu membangun CA sendiri dan menerbitkan sertifikat klien, lihat Membuat sertifikat CA menggunakan OpenSSL.

Persyaratan format sertifikat

CLB hanya mendukung sertifikat dalam format PEM. Sebelum membuat sertifikat, pastikan sertifikat, rantai sertifikat, dan kunci privat Anda memenuhi persyaratan format berikut. Sertifikat dalam format lain harus dikonversi terlebih dahulu ke format PEM. Untuk informasi lebih lanjut, lihat Mengonversi format sertifikat.

  • Jenis sertifikat yang didukung: sertifikat standar internasional (RSA).

  • Algoritma kunci publik yang didukung: RSA 1024, RSA 2048, dan RSA 4096.

  • File PEM yang berisi bidang BEGIN DH PARAMETERS tidak dapat diunggah. Paket sandi ECDHE yang digunakan oleh pendengar HTTPS sudah mendukung kerahasiaan maju sempurna, sehingga file parameter peningkatan keamanan yang diperlukan oleh paket sandi DHE tidak diperlukan.

Persyaratan format untuk sertifikat kunci publik bervariasi tergantung otoritas penerbit. Rujuk persyaratan yang sesuai dengan sumber sertifikat Anda:

Sertifikat yang dikeluarkan oleh CA root

Jika sertifikat dikeluarkan oleh CA root, Anda hanya menerima satu sertifikat dan tidak diperlukan sertifikat tambahan. Situs yang dikonfigurasi kemudian dipercaya oleh perangkat akses seperti browser.

Format sertifikat harus memenuhi persyaratan berikut:

  • Dimulai dengan -----BEGIN CERTIFICATE----- dan diakhiri dengan -----END CERTIFICATE-----.

  • Tiap baris berisi 64 karakter, dan baris terakhir boleh berisi kurang dari 64 karakter.

  • Konten sertifikat tidak boleh mengandung spasi.

Sertifikat yang dikeluarkan oleh CA perantara

Jika sertifikat dikeluarkan oleh CA perantara, file sertifikat yang Anda terima berisi beberapa sertifikat. Anda harus menggabungkan sertifikat server dan sertifikat perantara sebelum mengunggahnya.

Format rantai sertifikat harus memenuhi persyaratan berikut:

  • Sertifikat server ditempatkan terlebih dahulu, diikuti oleh sertifikat perantara, tanpa baris kosong di antaranya.

  • Konten sertifikat tidak boleh mengandung spasi.

  • Tidak boleh ada baris kosong di antara sertifikat, dan tiap baris harus berisi 64 byte. Untuk informasi lebih lanjut, lihat RFC1421.

  • Sertifikat memenuhi format yang dipersyaratkan. Secara umum, CA perantara memberikan petunjuk yang sesuai saat menerbitkan sertifikat, dan sertifikat tersebut harus memenuhi persyaratan format dari CA tersebut.

Contoh berikut menunjukkan rantai sertifikat yang dikeluarkan oleh CA perantara:

    -----BEGIN CERTIFICATE-----
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    -----END CERTIFICATE-----

Persyaratan format kunci privat RSA

Saat mengunggah sertifikat server, Anda juga harus mengunggah kunci privat sertifikat tersebut.

Format kunci privat RSA harus memenuhi persyaratan berikut:

  • Diawali dan diakhiri dengan -----BEGIN RSA PRIVATE KEY----- dan -----END RSA PRIVATE KEY-----. Unggah konten ini bersama dengan kunci tersebut.

  • Tidak boleh ada baris kosong di antara string. Tiap baris berisi 64 karakter, dan baris terakhir boleh berisi kurang dari 64 karakter. Untuk informasi lebih lanjut, lihat RFC1421.

Jika kunci privat Anda terenkripsi, misalnya jika kunci privat dimulai dan diakhiri dengan -----BEGIN PRIVATE KEY-----, -----END PRIVATE KEY----- atau -----BEGIN ENCRYPTED PRIVATE KEY-----, -----END ENCRYPTED PRIVATE KEY-----, atau jika kunci privat berisi Proc-Type: 4,ENCRYPTED, Anda harus menjalankan perintah berikut terlebih dahulu untuk mengonversinya:

openssl rsa -in old_server_key.pem -out new_server_key.pem
Pada beberapa versi OpenSSL yang lebih baru, openssl rsa secara default menghasilkan PKCS#8, yang menyebabkan konversi gagal. Gunakan openssl rsa -in old_server_key.pem -out new_server_key.pem -traditional untuk mengonversinya.

Mengonversi format sertifikat

Jika sertifikat Anda tidak dalam format PEM, gunakan OpenSSL untuk mengonversinya ke format PEM sebelum mengunggahnya.

DER ke PEM

Format DER biasanya digunakan pada platform Java. File sertifikat umumnya memiliki ekstensi .der, .cer, atau .crt.

  • Jalankan perintah berikut untuk mengonversi sertifikat:

    openssl x509 -inform der -in certificate.cer -out certificate.pem
  • Jalankan perintah berikut untuk mengonversi kunci privat:

    openssl rsa -inform DER -outform PEM -in privatekey.der -out privatekey.pem

P7B ke PEM

Format P7B biasanya digunakan di Windows Server dan Tomcat.

Jalankan perintah berikut untuk mengonversi sertifikat:

openssl pkcs7 -print_certs -in incertificate.p7b -out outcertificate.cer

PFX ke PEM

Format PFX biasanya digunakan di Windows Server.

  • Jalankan perintah berikut untuk mengekstrak sertifikat:

    openssl pkcs12 -in certname.pfx -nokeys -out cert.pem
  • Jalankan perintah berikut untuk mengekstrak kunci privat:

    openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes

Logika pencocokan sertifikat dalam skenario multi-domain

Pendengar HTTPS hanya dapat dikonfigurasi dengan satu sertifikat default. Untuk menggunakan sertifikat berbeda untuk beberapa nama domain pada pendengar HTTPS yang sama, gunakan fitur nama domain tambahan.

Saat klien mengirim permintaan, CLB menggunakan Server Name Indication (SNI) untuk mengidentifikasi nama domain yang diminta: pertama-tama menggunakan sertifikat yang dikonfigurasi untuk nama domain tambahan yang sesuai dengan nama domain tersebut; jika tidak ditemukan sertifikat yang cocok, maka akan menggunakan sertifikat default yang dikonfigurasi untuk pendengar.

Saat pendengar menggunakan beberapa sertifikat wildcard, hanya sertifikat wildcard yang dikonfigurasi pertama kali yang secara otomatis mencocokkan semua subdomain di bawahnya. Sertifikat wildcard yang dikonfigurasi setelahnya tidak akan dicocokkan secara otomatis. Anda harus menambahkan nama domain tambahan untuk tiap subdomain tertentu dan menentukan sertifikat wildcard yang sesuai.

Sebagai contoh, jika Anda pertama kali mengonfigurasi sertifikat *.example.com lalu mengonfigurasi sertifikat *.test.com, perilaku pencocokan keduanya berbeda:

Nama domain yang diakses klien

Otomatis mencocokkan sertifikat

Operasi yang diperlukan

abc.example.com

Ya. Secara otomatis mencocokkan sertifikat *.example.com.

Tidak perlu konfigurasi tambahan.

abc.test.com

Tidak. Tidak secara otomatis mencocokkan sertifikat *.test.com secara default.

Tambahkan nama domain tambahan untuk abc.test.com dan tentukan sertifikat *.test.com.

Perhatikan hal berikut saat menggunakan nama domain tambahan:

  • Di antara instans CLB berbasis spesifikasi, hanya spesifikasi performa terjamin yang mendukung SNI, artinya hanya instans ini yang mendukung nama domain tambahan.

  • Nama domain tambahan yang Anda tambahkan harus konsisten dengan nama domain dalam sertifikat server yang dipilih.

  • Nama domain tambahan hanya berlaku jika digunakan bersama aturan pengalihan, dan nama domain yang dikonfigurasi dalam aturan pengalihan harus konsisten dengan nama domain tambahan tersebut.

  • Secara default, pendengar HTTPS mendukung hingga 3 nama domain tambahan, yang dapat ditingkatkan maksimal hingga 10.

Untuk metode konfigurasi dan deskripsi lengkap nama domain tambahan, lihat Nama domain tambahan CLB.

Batasan

  • Hanya pendengar HTTPS yang mendukung pengaitan sertifikat. Pendengar HTTP mentransmisikan data dalam teks biasa, dan pendengar Lapisan 4 seperti pendengar TCP dan UDP tidak mendukung pengaitan sertifikat. Untuk mengaktifkan transmisi terenkripsi pada pendengar ini, deploy sertifikat pada server backend Anda.

  • Sertifikat tidak dapat digunakan lintas wilayah atau lintas akun. Untuk menggunakan sertifikat di beberapa wilayah, pilih semua wilayah yang diperlukan saat membuat sertifikat. Untuk menggunakan sertifikat di beberapa akun, pertama-tama Unduh sertifikat SSL di akun tempat sertifikat dibuat, lalu unggah di akun target.

Buat sertifikat

Konsol

  1. Selesaikan persiapan:

    • Gunakan sertifikat yang dikeluarkan oleh Alibaba Cloud: Pastikan Anda telah membeli atau mengunggah sertifikat server yang diperlukan di Konsol SSL Certificates Service.

    • Gunakan sertifikat pihak ketiga: Siapkan file kunci publik dan kunci privat sertifikat server dalam format PEM. Untuk otentikasi timbal balik, siapkan juga file kunci publik sertifikat CA dalam format PEM.

  2. Buka Konsol CLB. Di panel navigasi kiri, pilih CLB > Certificates, lalu klik Add Certificate.

  3. Di panel Add Certificate, lengkapi konfigurasi berdasarkan sumber sertifikat, lalu klik Create.

    • Pilih Alibaba Cloud Certificates, pilih sertifikat SSL yang Anda perlukan dari Certificates, dan pilih Region.

    • Pilih Third-party Certificates dan lengkapi konfigurasi berikut:

      • Certificate Type: Pilih jenis sertifikat yang akan diunggah. Halaman akan menampilkan item konfigurasi yang sesuai berdasarkan jenis yang dipilih.

        • Jika memilih Server Certificate, unggah sertifikat kunci publik dan kunci privat, lalu pilih Region.

        • Jika memilih CA Certificate, unggah sertifikat kunci publik CA klien (digunakan untuk memverifikasi identitas klien dalam otentikasi timbal balik), lalu pilih Region.

      Konten sertifikat yang diunggah kompatibel dengan format NGINX. Anda dapat mengklik View Sample untuk merujuk ke format yang benar.

API

  • Panggil UploadServerCertificate untuk mengunggah sertifikat server. Saat menggunakan sertifikat yang dikeluarkan oleh Alibaba Cloud, gunakan AliCloudCertificateId untuk menentukan sertifikat tersebut. Saat mengunggah sertifikat pihak ketiga, masukkan konten sertifikat dan kunci privat melalui ServerCertificate dan PrivateKey.

  • Panggil UploadCACertificate untuk mengunggah sertifikat CA klien, dan masukkan konten sertifikat melalui CACertificate.

Kaitkan sertifikat dengan pendengar HTTPS

Setelah sertifikat dibuat, sertifikat tersebut hanya berlaku setelah dikaitkan dengan pendengar HTTPS. Sertifikat dipilih saat Anda menambahkan pendengar HTTPS. Bagian berikut hanya mencantumkan item konfigurasi yang terkait sertifikat. Untuk proses konfigurasi pendengar lengkap, lihat Tambahkan pendengar HTTPS.

Pendengar HTTPS menyelesaikan dekripsi di CLB dan meneruskan permintaan ke server backend melalui HTTP, bukan HTTPS. Oleh karena itu, server backend harus menyediakan layanan melalui HTTP, dan Anda harus memastikan bahwa konfigurasi seperti pemeriksaan kesehatan dan port backend sesuai dengan protokol HTTP (misalnya, port backend biasanya 80).

Konsol

  1. Buka Konsol CLB dan temukan instans target. Di kolom Actions, klik Configure Listener untuk menambahkan pendengar HTTPS.

  2. Di wizard konfigurasi Certificate Management Service, pilih sertifikat server yang telah Anda buat.

  3. Opsi: Klik Modify di sebelah kanan Advanced Settings, lalu konfigurasikan otentikasi timbal balik dan kebijakan keamanan TLS sesuai kebutuhan.

  4. Ikuti wizard untuk menyelesaikan konfigurasi seperti server backend dan pemeriksaan kesehatan, lalu kirimkan. Setelah pendengar dibuat, sertifikat langsung berlaku.

API

  • Panggil CreateLoadBalancerHTTPSListener untuk mengaitkan sertifikat saat membuat pendengar HTTPS. Tentukan sertifikat server melalui ServerCertificateId. Untuk otentikasi timbal balik, tentukan sertifikat CA melalui CACertificateId.

  • Panggil SetLoadBalancerHTTPSListenerAttribute untuk mengubah sertifikat yang dikaitkan dengan pendengar HTTPS yang sudah ada.

Ganti sertifikat

Saat sertifikat akan kedaluwarsa, Anda perlu mengganti otoritas penerbit, atau sertifikat salah konfigurasi, Anda harus mengganti sertifikat tersebut. CLB menyediakan dua metode penggantian. Pilih salah satu berdasarkan cakupan dampaknya. Terlepas dari metode yang Anda gunakan, kami menyarankan agar Anda Memverifikasi bahwa sertifikat berlaku setelah penggantian selesai.

Item perbandingan

Metode 1: Ganti sertifikat pendengar

Metode 2: Ganti sertifikat melalui manajemen sertifikat

Cakupan dampak

Hanya sertifikat default dari pendengar HTTPS saat ini.

Semua pendengar dan nama domain tambahan yang dikaitkan dengan sertifikat tersebut.

Skenario

Anda hanya perlu mengganti sertifikat satu pendengar, atau juga perlu menyesuaikan otentikasi timbal balik atau kebijakan keamanan TLS.

Sertifikat yang sama digunakan oleh beberapa pendengar atau nama domain tambahan, dan Anda perlu mengganti semuanya sekaligus.

Prasyarat

Tidak ada.

Sertifikat dikaitkan dengan setidaknya satu pendengar atau nama domain tambahan.

Penting

Saat mengganti sertifikat, CLB memperbarui konfigurasi sertifikat pendengar. Selama proses ini, gangguan koneksi HTTPS singkat mungkin terjadi (sekitar beberapa detik, ditampilkan sebagai error koneksi SSL), setelah itu koneksi akan pulih secara otomatis. Kami menyarankan agar Anda melakukan operasi ini selama jam sepi. Jika terjadi pengecualian setelah penggantian, Anda dapat melakukan rollback dengan mengubah sertifikat pendengar kembali ke sertifikat asli.

Metode 1: Ganti sertifikat pendengar

Konsol

  1. Buka Konsol CLB dan klik ID instans target. Di tab Listener, temukan pendengar HTTPS target. Di kolom Operations, klik Manage Certificate.

  2. Di panel Manage Certificate, pilih sertifikat server baru dari daftar drop-down Server Certificate (Default Certificate). Untuk juga menyesuaikan otentikasi timbal balik atau kebijakan keamanan TLS, ubah di Advanced Settings, lalu klik OK.

Metode ini hanya mengganti sertifikat default pendengar dan tidak mengganti sertifikat pada nama domain tambahan. Jika pendengar dikonfigurasi dengan nama domain tambahan, perbarui sertifikat nama domain tambahan secara terpisah, atau gunakan metode berikut untuk mengganti semua objek yang dikaitkan dengan sertifikat sekaligus.

API

  1. Panggil UploadServerCertificate untuk mengunggah sertifikat baru dan mendapatkan ID sertifikat baru.

  2. Panggil SetLoadBalancerHTTPSListenerAttribute dan masukkan ServerCertificateId baru untuk memperbarui sertifikat pendengar HTTPS.

  3. Jika pendengar dikonfigurasi dengan nama domain tambahan, panggil SetDomainExtensionAttribute untuk tiap nama domain tambahan guna memperbarui sertifikatnya secara terpisah.

    Hanya memperbarui sertifikat pendengar tidak akan memperbarui sertifikat pada nama domain tambahan secara bersamaan. Jika Anda melewatkan nama domain tambahan, sertifikat lama tetap digunakan saat mengakses nama domain tersebut.

Metode 2: Ganti sertifikat melalui manajemen sertifikat

Setelah Anda mengganti sertifikat melalui manajemen sertifikat, sertifikat pada semua pendengar dan nama domain tambahan yang dikaitkan dengan sertifikat tersebut juga akan diganti secara otomatis.

Hanya sertifikat yang dikaitkan dengan setidaknya satu pendengar atau nama domain tambahan yang dapat diganti.
  1. Buka Konsol CLB. Di panel navigasi kiri, pilih CLB > Certificates.

  2. Di halaman Certificates, temukan sertifikat target yang akan diganti. Di kolom Operations, klik Change Certificates. Di halaman Replace Server Certificate, lengkapi konfigurasi, lalu klik Change Certificates.

    • Pilih Create and Replace Certificate.

      • Pilih Alibaba Cloud Certificates dan pilih sertifikat baru dari Certificates.

      • Pilih Third-party Certificates dan tempel konten kunci publik dan kunci privat sertifikat baru.

    • Pilih Replace with Existing Certificate dan pilih sertifikat server yang akan digunakan untuk penggantian dari daftar sertifikat yang sudah ada.

  3. Klik Go to Certificate List. Di halaman Certificates, Anda dapat memastikan bahwa pendengar dan nama domain tambahan yang dikaitkan telah diperbarui dengan sertifikat baru.

Verifikasi bahwa sertifikat berlaku

  • Akses situs melalui browser dan periksa periode validitas di detail sertifikat. Kami menyarankan agar Anda menggunakan mode penyamaran untuk menghindari pengaruh caching terhadap penilaian Anda.

  • Jika nama domain tambahan dikonfigurasi, verifikasi tiap nama domain secara terpisah untuk memastikan tiap nama domain mengembalikan sertifikat yang diharapkan.

Kedaluwarsa dan pembaruan sertifikat

Setelah sertifikat kedaluwarsa, klien yang mengakses situs Anda akan mendapat peringatan bahwa sertifikat telah kedaluwarsa atau tidak aman. Oleh karena itu, Anda harus menyelesaikan penggantian sebelum sertifikat kedaluwarsa.

Saat menggunakan sertifikat yang dikeluarkan oleh Layanan Manajemen Sertifikat Alibaba Cloud, Anda dapat memanfaatkan pengingat kedaluwarsa dan pembaruan satu klik. Kami menyarankan agar Anda terus memantau notifikasi kedaluwarsa di layanan ini.

Sebelum sertifikat kedaluwarsa, pertama-tama peroleh sertifikat baru (perbarui atau terbitkan ulang sertifikat di Layanan Manajemen Sertifikat Alibaba Cloud, atau ajukan sertifikat baru dari otoritas penerbit pihak ketiga), lalu ganti dan verifikasi sertifikat di CLB berdasarkan bagian-bagian sebelumnya.

Penting

Setelah Anda memperbarui atau menerbitkan ulang sertifikat di Layanan Manajemen Sertifikat, sertifikat yang digunakan oleh pendengar CLB tidak diperbarui secara otomatis. Anda tetap harus melakukan operasi penggantian sertifikat di CLB.

Informasi lebih lanjut

Kuota

Nama kuota

Deskripsi

Nilai default

Dapat disesuaikan

slb_quota_certs_num

Jumlah sertifikat server yang dapat diunggah di tiap wilayah.

100

Ya

slb_quota_ca_certs_num

Jumlah sertifikat CA klien yang dapat diunggah di tiap wilayah.

100

Ya