Sertifikat SSL (kini distandarkan sebagai TLS) adalah sertifikat digital yang memverifikasi identitas situs web dan mengenkripsi komunikasi antara browser dan server. Diterbitkan oleh otoritas sertifikasi (CA) tepercaya, sertifikat ini mengaktifkan protokol HTTPS dan menjamin transmisi data yang aman.
Nilai inti
Sertifikat SSL/TLS memenuhi kebutuhan keamanan berikut:
-
Enkripsi data: Mengenkripsi data antara klien (browser) dan server web untuk mencegah penyadapan atau perubahan data.
-
Verifikasi identitas: Memverifikasi legitimasi server guna mencegah akses ke situs web palsu atau penipuan phishing.
-
Kepercayaan browser: Menghilangkan peringatan "Not Secure" dan menampilkan ikon gembok di bilah alamat. Browser utama kini menampilkan ikon gembok seragam, bukan bilah hijau seperti sebelumnya. Klik ikon gembok untuk melihat detail sertifikat.
-
Kepatuhan: Memenuhi regulasi keamanan jaringan dan perlindungan data seperti Equal Protection 2.0 dan PCI DSS.
-
SEO: Mesin pencari memberikan prioritas pada situs web HTTPS, sehingga meningkatkan peringkat pencarian.
Cara kerja
Protokol SSL/TLS menggunakan mekanisme enkripsi hibrid: enkripsi asimetris untuk verifikasi identitas dan enkripsi simetris untuk transmisi data.
Penerbitan dan validasi sertifikat (pembentukan rantai kepercayaan)
-
Buat permintaan: Server menghasilkan pasangan kunci (RSA 2048-bit atau ECC 256-bit) dan membungkus kunci publik serta informasi organisasi ke dalam Certificate Signing Request (CSR).
-
Penandatanganan oleh CA: Setelah memverifikasi kepemilikan domain, CA mengekstrak kunci publik dan informasi pemohon dari CSR, menggabungkannya dengan informasi penerbit dan periode validitas, lalu menandatangani dengan kunci privatnya untuk menghasilkan sertifikat yang sesuai standar X.509.
-
Rantai kepercayaan: Browser memverifikasi tanda tangan sertifikat server terhadap sertifikat root yang telah dipra-instal, sehingga membentuk rantai kepercayaan.
Pembentukan sesi terenkripsi (TLS handshake)
-
Inisiasi handshake: Klien mengirim pesan
ClientHelloyang berisi versi protokol dan paket sandi yang didukung. -
Pengiriman sertifikat: Server merespons dengan pesan
ServerHellodan mengirimkan rantai sertifikat. -
Verifikasi identitas: Klien memverifikasi periode validitas sertifikat dan kesesuaian domain, serta memeriksa status pencabutan melalui CRL atau OCSP. Beberapa penerapan menggunakan OCSP Stapling untuk mengoptimalkan langkah ini.
-
Pertukaran kunci: Kedua pihak menghasilkan kunci sesi melalui mekanisme pertukaran kunci.
-
Mode ECDHE (direkomendasikan): Kedua pihak menghasilkan pasangan kunci sementara, saling menukar kunci publik, dan secara independen menurunkan kunci sesi.
-
Mode RSA (tradisional): Klien menghasilkan pre-master secret, mengenkripsinya dengan kunci publik server, lalu mengirimkannya. Kedua pihak kemudian menurunkan kunci sesi.
-
-
Komunikasi simetris: Setelah handshake selesai, semua data dienkripsi menggunakan kunci sesi.
Kunci publik sertifikat (RSA, ECC, atau SM2) memverifikasi identitas server dan mengamankan pertukaran kunci. Transmisi data menggunakan kunci simetris yang dinegosiasikan (seperti AES) demi performa. Apa itu kunci publik dan kunci privat.
Alur penggunaan
Membeli sertifikat
Sertifikat SSL harus dibeli terpisah dari nama domain. Alibaba Cloud tidak menyertakan sertifikat bersama pembelian domain.
Alibaba Cloud menyediakan sertifikat SSL uji coba pribadi gratis: hingga 20 per tahun, masing-masing berlaku selama 3 bulan. Sertifikat ini cocok untuk situs web pribadi atau lingkungan pengujian. Untuk produksi, beli sertifikat komersial.
Di Konsol Layanan Manajemen Sertifikat Digital, gunakan tab Free Certificate untuk mengajukan dan mengelola sertifikat.
Detail sertifikat uji coba pribadi gratis: Beli sertifikat uji coba pribadi.
-
Pilih jenis sertifikat sesuai kebutuhan bisnis Anda. Panduan Pemilihan Sertifikat SSL.
-
Lihat Beli sertifikat komersial untuk mengisi informasi pembelian sertifikat.
Periode validitas
Sertifikat SSL memiliki dua periode validitas:
-
Periode validitas langganan: Durasi pesanan sertifikat SSL Anda, dihitung sejak tanggal sertifikat pertama kali diterbitkan.
-
Periode validitas penerbitan: Jendela validitas yang disertifikasi oleh CA. Setelah kedaluwarsa, rantai kepercayaan terputus, menyebabkan gangguan layanan atau peringatan keamanan. Dihitung sejak tanggal penerbitan oleh CA.
Standar CA/B Forum membatasi periode validitas penerbitan per sertifikat. Anda harus mengajukan ulang dan menerapkan sertifikat baru sebelum periode validitas penerbitan berakhir dalam masa langganan Anda agar layanan tidak terganggu.
Contoh:
Anda membeli sertifikat satu tahun pada 2026/05/01. CA menerbitkannya pada 2026/05/10. Dengan maksimum periode validitas penerbitan 199 hari (ilustratif), sertifikat pertama kedaluwarsa pada 2026/11/25. Anda harus mengajukan ulang sebelum tanggal tersebut. Sertifikat baru akan kedaluwarsa pada 2027/05/10, menandai akhir langganan satu tahun.
Buat sertifikat
Hanya berlaku untuk SSL Certificate Management (V1.0, pembelian baru telah dihentikan). Di SSL Certificate Management V2.0, Anda tidak perlu membuat sertifikat setelah pembelian.
Jika Anda tidak mengikat domain saat pembelian, buat sertifikat untuk mengaitkan kuota dengan domain. Sistem menyediakan opsi Quick Issue:
-
Pilih Quick Issue: Masukkan informasi aplikasi yang diperlukan. Sistem secara otomatis mengirimkan permintaan ke CA. Anda hanya perlu menyelesaikan verifikasi kepemilikan domain.
-
Jika Anda tidak memilih Quick Issue: Kirim permintaan secara manual di konsol setelah pembuatan. Kirim permintaan ke otoritas sertifikasi (CA).
Daftar sertifikat hanya menampilkan sertifikat yang telah dikaitkan dengan domain. Sertifikat yang belum dikaitkan akan muncul setelah Anda menyelesaikan operasi Create Certificate.
Ajukan sertifikat
-
Kirim permintaan ke Certification Authority (CA)
Kirimkan aplikasi ke CA dengan informasi yang diperlukan (nama domain atau IP, kontak, perusahaan, dan lisensi usaha). Ajukan sertifikat.
-
Verifikasi Kepemilikan Nama Domain
Verifikasi kepemilikan domain saat mengirimkan aplikasi. Validasi kepemilikan domain.
-
Sertifikat DV mendukung tiga metode validasi: Automatic DNS Verification, Manual DNS Verification, dan File Verification.
-
Sertifikat EV/OV: Selesaikan validasi berdasarkan konten email verifikasi domain yang dikirim oleh CA.
-
-
Tinjauan CA
Setelah mengirimkan aplikasi dan menyelesaikan validasi domain, tunggu tinjauan CA. Lacak perkembangannya di Penanganan hasil tinjauan CA. Sertifikat DV biasanya memerlukan waktu 1–15 menit; sertifikat OV dan EV memerlukan sekitar 5 hari kalender.
Terapkan sertifikat
Setelah status sertifikat berubah menjadi "Issued", pastikan kondisi berikut terpenuhi agar sertifikat berlaku:
-
Sertifikat telah diterapkan ke server web Anda (Nginx, Apache, atau IIS) atau produk cloud, dan layanan telah di-restart.
-
Klien (browser) memercayai CA penerbit.
Setelah penerapan, situs Anda menggunakan HTTPS. Terapkan Sertifikat SSL.
Jika server Anda berlokasi di Tiongkok daratan, Anda harus menyelesaikan Pendaftaran ICP. Jika tidak, situs web tidak dapat diakses.
Jika Anda menggunakan server Alibaba Cloud, kunjungi sistem Pendaftaran ICP Alibaba Cloud untuk menyelesaikan Pendaftaran ICP situs web. Untuk petunjuk lengkap, lihat Proses Pendaftaran ICP.
Jika Anda tidak menggunakan server Alibaba Cloud, kunjungi sistem pendaftaran penyedia server Anda atau situs web Pendaftaran ICP MIIT untuk menyelesaikan Pendaftaran ICP.
Langkah selanjutnya
Perpanjangan sertifikat
SSL Certificate Management V2.0 saat ini belum mendukung perpanjangan sertifikat. Fitur ini akan tersedia dalam pembaruan mendatang.
Perpanjang atau ajukan ulang sertifikat yang kedaluwarsa segera untuk menjaga keamanan HTTPS. Penanganan Perpanjangan dan Kedaluwarsa Sertifikat SSL.
Pencabutan sertifikat
Jika sertifikat tidak lagi digunakan, cabut sertifikat tersebut. Untuk detailnya, lihat Mencabut dan menghapus Sertifikat SSL.
Pencabutan sertifikat bersifat ireversibel. CA mempublikasikan status pencabutan melalui CRL atau OCSP. Browser dan klien kemudian menolak sertifikat tersebut dan memicu peringatan keamanan.
FAQ
Apa yang harus saya lakukan jika tidak menemukan sertifikat setelah pembelian?
Jika Anda melewati informasi domain saat pembelian, Anda menerima hak penggunaan, bukan sertifikat siap pakai. Sertifikat akan muncul di daftar hanya setelah Anda membuat Sertifikat SSL dan mengikat domain.
Apakah Sertifikat SSL mendukung nama domain dalam bahasa Mandarin?
Ya, mendukung. Jika Anda ingin mengamankan nama domain dalam bahasa Mandarin, Anda harus mengonversinya ke Punycode seperti yang diminta di konsol sebelum mengajukan sertifikat. Anda juga dapat menggunakan tool transcoding untuk mengonversi nama domain tersebut. Untuk informasi lebih lanjut, lihat Konversi nama domain dalam bahasa Mandarin.