Setelah mengaktifkan CA pribadi , Anda dapat menerbitkan sertifikat pribadi melalui CA subordinat untuk otentikasi identitas serta enkripsi dan dekripsi data dalam aplikasi internal perusahaan. Topik ini menjelaskan cara membeli, mengalokasikan, meminta, mengunduh, menginstal, dan mencabut sertifikat pribadi.
Latar Belakang
Sertifikat pribadi (sertifikat entitas akhir) mencakup Sertifikat server dan Sertifikat klien. Sertifikat tersebut hanya dapat diterbitkan oleh CA subordinat pribadi . Setelah menginstal sertifikat pribadi yang sesuai di server dan klien, komunikasi terenkripsi yang tepercaya dapat dibangun di antara keduanya.
Memulai
Saat mengonfigurasi sertifikat pribadi untuk pertama kali, ikuti alur berikut:
Prasyarat
Anda telah membeli dan mengaktifkan CA pribadi . Untuk informasi selengkapnya, lihat Beli dan aktifkan CA pribadi .
Beli sertifikat pribadi
Jika resource sertifikat yang disertakan dengan CA root Anda tidak mencukupi, Anda dapat membeli sertifikat tambahan untuk meningkatkan jumlah total sertifikat yang dapat diterbitkan oleh semua CA subordinat di bawah CA root tersebut.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs , temukan CA root target. Di kolom Actions, klik Purchase Certificate.
Di panel Purchase Certificate, masukkan jumlah sertifikat yang akan dibeli, lalu klik Purchased untuk menyelesaikan pembayaran.
CatatanUntuk satu CA root, jika jumlah kumulatif sertifikat yang dibeli melebihi ambang batas tertentu, biaya untuk sertifikat di luar ambang batas tersebut akan dihapuskan. Untuk mengetahui ambang batas pastinya, hubungi account manager Anda.
Alokasikan sertifikat pribadi
CA root tidak dapat langsung menerbitkan sertifikat. Anda harus terlebih dahulu mengalokasikan resource sertifikat dari CA root ke CA subordinat. Sebelum alokasi, baik CA root maupun CA subordinat harus memenuhi kondisi berikut:
Kedua CA root dan CA subordinat berada dalam status Enabled.
Jumlah sertifikat tersisa CA root lebih besar dari 0.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs , temukan CA root target. Di kolom Remaining Certificates, klik Assign Certificate.
Di panel Assign Certificate, pilih CA subordinat target, atur nilai Remaining Certificates, lalu klik OK.
Minta sertifikat pribadi
Anda hanya dapat meminta sertifikat pribadi dari CA subordinat jika nilai Remaining Certificates-nya lebih besar dari 0.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs , temukan CA subordinat target. Di kolom Actions, klik Apply for Certificate.
Di panel Apply for Certificate, konfigurasikan detail sertifikat lalu klik Confirm.
Setelah mengirim permintaan, sertifikat CA pribadi diterbitkan secara langsung . Setelah sertifikat pribadi diterbitkan, Anda dapat mengklik Certificates di kolom Actions CA subordinat untuk melihat sertifikat yang diterbitkan di halaman Certificates.
Server Certificate: Instal di server aplikasi Anda untuk otentikasi identitas sisi server.
Client Certificate: Instal di klien untuk otentikasi identitas sisi klien.
Jika durasi layanan kurang dari satu tahun, periode validitas sertifikat tidak boleh melebihi durasi layanan PCA yang dibeli. Misalnya, jika Anda membeli layanan PCA selama satu bulan, periode validitas maksimum sertifikat adalah 31 hari. Untuk memperpanjang periode validitas, perbarui layanan PCA Anda. Untuk langkah pembaruan, lihat Kebijakan perpanjangan.
Jika durasi layanan satu tahun atau lebih, periode validitas sertifikat yang didukung berkisar antara 1 hingga 100 tahun.
Jika sertifikat perlu diterapkan pada beberapa subjek, tambahkan informasi subjek lain menggunakan ekstensi SAN.
Untuk Sertifikat server, masukkan nama domain atau alamat IP. Untuk Sertifikat klien, masukkan alamat email atau URI.
Anda dapat menambahkan hingga 10 ekstensi SAN.
Item konfigurasi | Deskripsi |
Certificate Type | |
Common Name (CN) | Common Name subjek sertifikat. |
Validity Period | Periode validitas sertifikat pribadi. Periode validitas bergantung pada durasi layanan CA subordinat Anda: |
SAN | Properti ekstensi SAN sertifikat pribadi, digunakan untuk menerapkan sertifikat pada beberapa subjek. Catatan SAN (Subject Alternative Name) adalah bidang ekstensi yang ditentukan dalam standar X.509 yang memungkinkan satu sertifikat mendukung beberapa nama domain. URI (Uniform Resource Identifier) mengidentifikasi resource Alibaba Cloud yang terkait dengan sertifikat, seperti instans Elastic Compute Service (ECS) tempat sertifikat pribadi diterapkan. |
More | Untuk menambahkan informasi nama sertifikat, perusahaan, atau departemen ke sertifikat, klik More. |
Include CRL Address | Diaktifkan secara default. Untuk informasi selengkapnya tentang CRL, lihat Layanan CRL. |
Unduh sertifikat pribadi
Setelah sertifikat pribadi diterbitkan, Anda dapat mengunduhnya dan mendistribusikannya ke entitas terkait untuk diinstal.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs , temukan CA subordinat target. Di kolom Actions, klik Certificates.
Di halaman Certificates, temukan sertifikat pribadi target. Di kolom Actions, klik Download.
Di kotak dialog Download Certificate, pilih format sertifikat lalu klik Confirm and Download.
Instal sertifikat pribadi
Setelah mengunduh sertifikat pribadi, instal Sertifikat server di server aplikasi Anda dan Sertifikat klien di browser klien. Metode instalasi Sertifikat server sama seperti sertifikat SSL. Untuk petunjuknya, lihat Terapkan sertifikat SSL.
Cabut sertifikat pribadi
Jika Anda tidak lagi memerlukan sertifikat pribadi sebelum masa berlakunya habis, Anda dapat mencabutnya.
Setelah Anda mencabut atau menghapus sertifikat pribadi, sertifikat tersebut tidak lagi dipercaya di lingkungan internal Anda dan tidak dapat dipulihkan atau diaktifkan kembali. Lakukan dengan hati-hati.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs , temukan CA subordinat target. Di kolom Actions, klik Certificates.
Di halaman Certificates, temukan sertifikat pribadi target. Di kolom Actions, klik Revoke.
Di kotak dialog Confirmation, klik Revoke.
Setelah dikonfirmasi, sertifikat langsung dicabut. Status -nya berubah menjadi Revoke. Pada titik ini, Anda dapat menghapus sertifikat dari daftar sertifikat.