Otoritas sertifikat (CA) pribadi menerbitkan dan mengelola sertifikat untuk penggunaan internal. Topik ini menjelaskan cara membeli dan mengaktifkan layanan Private CA.
Dengan Enterprise Private CA, Anda dapat membuat CA root atau CA perantara sendiri, menyesuaikan identitas penerbit dan detail organisasi, serta membangun hierarki CA perantara multi-tier yang sesuai dengan struktur perusahaan Anda.
Langkah 1: Membeli private root CA
Untuk membuat private CA pertama Anda, beli private root CA.
Private root CA
Setiap instans root CA mencakup satu CA root, satu CA perantara, dan kuota 10 sertifikat pribadi gratis.
Aturan kuota gratis:
Periode penggunaan: Terbitkan sertifikat dalam waktu 30 hari sejak tanggal pembelian. Kuota yang tidak digunakan akan kedaluwarsa dan dihapus pada akhir periode ini.
Periode validitas sertifikat: Sertifikat yang diterbitkan menggunakan kuota gratis berlaku selama 30 hari sejak tanggal penerbitan. Periode validitas ini tidak diperpanjang saat Anda memperbarui root CA.
Untuk sertifikat pribadi yang dibeli terpisah, atur periode validitas kustom pada saat pembelian.
Masuk ke Konsol Certificate Management Service.
Di panel navigasi sebelah kiri, pilih . Di halaman Private Certificate Management, pilih wilayah tempat layanan PCA berada.
Di tab Private CAs, klik Purchase Private Root CA.
Di halaman pembelian, pilih algoritma sertifikat dan durasi, klik Buy Now, dan selesaikan pembayaran.
Certificate Algorithm: Algoritma enkripsi yang digunakan untuk menerbitkan sertifikat. Opsi: RSA, Private Key Algorithm, dan ECC.
Validity Period: Pilih durasi langganan untuk layanan Private CA. Anda dapat menerbitkan sertifikat dalam periode ini.
PentingSetelah layanan kedaluwarsa, Anda tidak dapat lagi menerbitkan sertifikat, meskipun masih memiliki kuota sertifikat tersisa.
Periode validitas sertifikat yang diterbitkan tidak boleh melebihi durasi langganan. Misalnya, jika Anda membeli layanan Private CA selama 1 bulan, sertifikat yang diterbitkan tidak boleh berlaku lebih dari 30 hari.
Langkah 2: Mengaktifkan CA root dan CA subordinat pribadi
Setelah membeli private root CA, aktifkan CA root terlebih dahulu, lalu CA subordinat. CA subordinat hanya dapat diaktifkan setelah CA root induknya diaktifkan.
Mengaktifkan CA root
Di tab Private CAs, temukan CA root target dan klik Enable di kolom Actions.
Di panel CA Information, konfigurasikan informasi CA root, lalu klik Confirm and Enable.
Certificate Management Service mendukung beberapa metode untuk mengaktifkan CA root. Pilih metode yang sesuai dengan kebutuhan Anda.
Create CA Certificate
Parameter
Deskripsi
Enable Mode
Pilih Create CA Certificate.
Common Name (CN)
Nama umum atau singkatan organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: Alibaba Cloud.
Organizational Unit (OU)
Nama unit organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: IT Department.
Organization (O)
Nama organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: Alibaba Cloud Computing Co., Ltd.
City (L)
Kota tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Contoh: Hangzhou.
Province (S)
Provinsi atau negara bagian tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Contoh: Zhejiang.
Country/Region (C)
Negara atau wilayah tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Private Key Algorithm
Algoritma kunci privat untuk CA.
Opsi yang tersedia bergantung pada algoritma CA yang Anda pilih saat pembelian:
Jika algoritma CA adalah RSA, opsi yang tersedia adalah RSA_1024, RSA_2048, dan RSA_4096.
Jika algoritma CA adalah SM, opsi yang tersedia adalah Private Key Algorithm.
Jika algoritma CA adalah Private Key Algorithm, opsi yang tersedia adalah ECC_256, ECC_384, dan Private Key Algorithm.
Validity Period
Periode validitas CA root.
Periode validitas maksimum bergantung pada durasi langganan Anda:
Jika langganan kurang dari 1 tahun, periode validitas yang didukung adalah 1 hingga 20 tahun.
Jika langganan 1 tahun atau lebih, periode validitas yang didukung adalah 1 hingga 100 tahun.
CatatanSetelah layanan kedaluwarsa, Anda tidak dapat lagi menerbitkan sertifikat atau menggunakan sisa sumber daya sertifikat pribadi.
Enable CRL Service
Aktifkan atau nonaktifkan layanan Certificate Revocation List (CRL). Saat diaktifkan, Anda dapat melihat sertifikat CA yang dicabut di CRL. Untuk informasi selengkapnya, lihat CRL Service.
Upload CA Certificate and Private Key
Parameter
Deskripsi
Enable Mode
Pilih Upload CA Certificate and Private Key.
Certificate File
Masukkan konten sertifikat dalam format PEM.
Buka file sertifikat (.pem atau .crt) di editor teks, lalu salin dan tempel isinya ke kotak teks. Anda juga dapat mengklik Upload and Parse File untuk mengunggah file langsung.
Certificate Key
Masukkan konten kunci privat dalam format PEM.
Buka file kunci privat (.key) di editor teks, lalu salin dan tempel isinya ke kotak teks. Anda juga dapat mengklik Upload and Parse File untuk mengunggah file langsung.
Di kotak dialog Tip, konfirmasi informasi dan klik OK.
Setelah Anda mengaktifkan CA root, statusnya berubah menjadi Enabled. Untuk memperbaiki kesalahan, Anda dapat mereset CA tersebut. Untuk informasi selengkapnya, lihat Reset a private CA.
Mengaktifkan CA subordinat
Di tab Private CAs, temukan CA root target, lalu klik ikon perluas (
) di samping namanya.Temukan CA subordinat target dan klik Enable di kolom Actions.
Di panel CA Information, konfigurasikan informasi CA subordinat, lalu klik Confirm and Enable.
Certificate Management Service mendukung beberapa metode untuk mengaktifkan CA subordinat. Pilih metode yang sesuai dengan kebutuhan Anda.
Create CA Certificate
Parameter
Deskripsi
Enable Mode
Pilih Create CA Certificate.
CA Usage
Tujuan CA subordinat. Pilih Intermediate CA atau User CA.
Intermediate CA: Dapat menerbitkan CA subordinat di bawahnya.
User CA: Hanya dapat menerbitkan sertifikat entitas akhir, seperti Sertifikat server dan Sertifikat klien.
Length Limit
Jika Anda mengatur CA Usage ke Intermediate CA, konfigurasikan batasan panjang jalur. Parameter ini menentukan kedalaman maksimum rantai CA subordinat yang dapat diterbitkan oleh CA perantara ini.
Nilai valid: 1 hingga 5.
PentingJika Length Limit diatur ke 1, CA subordinat harus berupa User CA.
Common Name (CN)
Nama umum atau singkatan organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: Alibaba Cloud.
Organizational Unit (OU)
Nama unit organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: IT Department.
Organization (O)
Nama organisasi. Mendukung karakter Tionghoa dan Inggris.
Contoh: Alibaba Cloud Computing Co., Ltd.
City (L)
Kota tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Contoh: Hangzhou.
Province (S)
Provinsi atau negara bagian tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Contoh: Zhejiang.
Country/Region (C)
Negara atau wilayah tempat organisasi berada. Mendukung karakter Tionghoa dan Inggris.
Contoh: China.
Private Key Algorithm
Algoritma kunci privat untuk CA.
Opsi Private Key Algorithm yang tersedia bergantung pada algoritma CA yang Anda pilih saat pembelian:
Jika algoritma CA adalah RSA, opsi yang tersedia adalah RSA_1024, RSA_2048, dan Private Key Algorithm.
Jika algoritma CA adalah SM2, opsi yang tersedia adalah SM2.
Jika algoritma CA adalah Private Key Algorithm, opsi yang tersedia adalah Private Key Algorithm, Algorithm, dan ECC_512.
Validity Period
Periode validitas CA subordinat.
Periode validitas maksimum bergantung pada durasi langganan Anda:
Jika langganan kurang dari 1 tahun, periode validitas yang didukung adalah 1 hingga 20 tahun.
Jika langganan 1 tahun atau lebih, periode validitas yang didukung adalah 1 hingga 100 tahun.
Enable CRL Service
Aktifkan atau nonaktifkan layanan CRL. Saat diaktifkan, Anda dapat melihat sertifikat CA yang dicabut di CRL. Untuk informasi selengkapnya, lihat CRL Service.
Extended Key Usage
Tujuan yang dimaksudkan untuk kunci publik sertifikat. Gunakan ini untuk mengkategorikan dan membedakan sertifikat.
Upload CA Certificate and Private Key
Parameter
Deskripsi
Enable Mode
Pilih Upload CA Certificate and Private Key.
Certificate File
Masukkan konten sertifikat dalam format PEM.
Buka file sertifikat (.pem atau .crt) di editor teks, lalu salin dan tempel isinya ke kotak teks. Anda juga dapat mengklik Upload and Parse File untuk mengunggah file langsung.
Certificate Key
Masukkan konten kunci privat dalam format PEM.
Buka file kunci privat (.key) di editor teks, lalu salin dan tempel isinya ke kotak teks. Anda juga dapat mengklik Upload and Parse File untuk mengunggah file langsung.
Di kotak dialog Tip, konfirmasi informasi dan klik OK.
Setelah Anda mengaktifkan CA subordinat, statusnya berubah menjadi Enabled. Untuk memperbaiki kesalahan, Anda dapat mereset CA tersebut. Untuk informasi selengkapnya, lihat Reset a private CA.
Langkah 3: (Opsional) Membeli private subordinate CA
Anda dapat membuat beberapa CA subordinat di bawah CA root untuk menyesuaikan struktur organisasi Anda. Misalnya, buat CA subordinat terpisah untuk departemen yang berbeda. Secara default, CA subordinat yang baru dibeli tidak mencakup sumber daya sertifikat.
Di tab Private CAs, temukan CA root target dan klik Create Private Intermediate CA di kolom Actions.
Di panel Create Private Intermediate CA, lengkapi konfigurasi pembelian.
PentingAlgoritma CA subordinat harus sesuai dengan algoritma CA root. Anda tidak dapat mengubahnya.
Pilih Terms of Service, klik Buy Now, dan selesaikan pembayaran.
Langkah 4: Mengonfigurasi sertifikat pribadi
Setelah membeli dan mengaktifkan private CA, Anda mendapatkan kuota untuk menerbitkan sertifikat pribadi. Untuk informasi selengkapnya, lihat Purchase and allocate a private certificate quota.