Certificate Management Service mengonsentrasikan Sertifikat SSL dari berbagai sumber. Anda dapat mengunggah sertifikat yang diperoleh dari Otoritas Sertifikat (CA) mana pun, menyinkronkan sertifikat dari CA privat Alibaba Cloud, serta membagikan sertifikat lintas akun—semuanya dari satu Konsol untuk pemantauan terpadu dan penerapan pada produk cloud.
Sumber sertifikat
Source | Description |
Uploaded certificates | Sertifikat yang diunduh dari Alibaba Cloud atau diperoleh dari CA pihak ketiga mana pun |
Certificates from private CA | Sertifikat yang dikeluarkan oleh CA privat Alibaba Cloud Anda dan disinkronkan ke Konsol |
Shared certificates | Sertifikat yang dibagikan dari akun Alibaba Cloud lain yang termasuk dalam entitas terverifikasi yang sama |
Setelah membawa sertifikat ke dalam Konsol, Anda dapat:
Memantau status, periode validitas, dan penerapan dari satu tampilan
Menerapkan sertifikat langsung ke Server Load Balancer (SLB), Content Delivery Network (CDN), Web Application Firewall (WAF), Elastic Compute Service (ECS), dan Simple Application Server
Unggah sertifikat
Daftar periksa sebelum unggah
Sebelum mengunggah, pastikan sertifikat Anda memenuhi semua persyaratan berikut:
Format: Format PEM (
.pematau.crt). Untuk mengonversi file PFX, JKS, PKCS8, atau P12, gunakan tool Convert Certificate Format di bawah menu Common Certificate Tools > Convert Certificate Format di Konsol.Rantai sertifikat lengkap: Sertakan sertifikat server beserta sertifikat perantara. Untuk TLS mutual, sertakan juga sertifikat root.
Tidak ada kata sandi kunci privat: Hapus passphrase sebelum mengunggah. Jalankan
openssl rsa -in encrypted.key -out decrypted.keyuntuk menghapus kata sandi.Pasangan kunci yang sesuai: Sertifikat dan kunci privat harus membentuk pasangan yang sesuai. Lihat Verify the certificate and private key match.
Verifikasi kecocokan sertifikat dan kunci privat
Jalankan perintah yang sesuai dengan algoritma sertifikat Anda. Hash dari kedua perintah tersebut harus identik.
RSA certificates
# Bandingkan hash MD5 modulus dari sertifikat dan kunci privat
openssl x509 -noout -modulus -in certificate.pem | openssl md5
openssl rsa -noout -modulus -in private.key | openssl md5ECC certificates
# Bandingkan hash MD5 kunci publik yang diekstraksi dari sertifikat dan kunci privat
openssl x509 -in certificate.pem -pubkey -noout | openssl pkey -pubin -pubout -outform der | openssl md5
openssl pkey -in private.key -pubout -outform der | openssl md5Jika hash tidak cocok, kemungkinan kunci privat dilindungi kata sandi. Jalankan openssl rsa -in encrypted.key -out decrypted.key untuk menghapus kata sandi dan coba lagi.
Unggah sertifikat
Masuk ke Konsol Certificate Management Service.
Di panel navigasi kiri, pilih Certificate Management > SSL Certificate Management.
Pada tab Manage Uploaded Certificates, klik Upload Certificate.
Pada panel Upload Certificate, konfigurasikan parameter berdasarkan algoritma sertifikat Anda lalu klik OK.
Standar internasional
Parameter | Description |
Certificate algorithm | Pilih Internationally Accepted Algorithm. |
Certificate name | Masukkan nama deskriptif, seperti |
Certificate file | Masukkan konten sertifikat (dalam format PEM). Klik Upload and Parse File untuk memilih file dari komputer Anda—sistem akan mengurai kontennya secara otomatis. Atau, buka file |
Certificate key | Masukkan konten kunci privat (dalam format PEM). Klik Upload and Parse File untuk memilih file kunci, atau buka file Catatan Jika muncul error "Certificate and private key do not match", file kunci mungkin rusak atau dilindungi kata sandi. Jalankan |
Certificate chain | (Opsional) Masukkan sertifikat perantara atau root (dalam format PEM) jika belum disertakan di bidang Certificate file. Klik Upload and Parse File atau tempel kontennya secara manual. <br><br> Hanya sertifikat perantara atau root: |
Resource group | (Opsional) Tetapkan ke kelompok sumber daya sesuai kebijakan manajemen Anda. |
Tag key, Tag value | (Opsional) Tambahkan tag pada sertifikat sesuai kebijakan manajemen sumber daya Anda. |
Standar SM2
Parameter | Description |
Certificate algorithm | Pilih SM2 Algorithm. |
Certificate name | Masukkan nama deskriptif, seperti |
Certificate file | Masukkan konten file sertifikat signing (dalam format PEM). Klik Upload and Parse File atau tempel kontennya dari file |
Certificate key | Masukkan konten kunci privat sertifikat signing (dalam format PEM). Klik Upload and Parse File atau tempel kontennya dari file |
Encryption certificate | Masukkan konten file sertifikat enkripsi (dalam format PEM). Klik Upload and Parse File atau tempel kontennya dari file |
Encryption private key | Masukkan konten kunci privat sertifikat enkripsi (dalam format PEM). Klik Upload and Parse File atau tempel kontennya dari file |
Resource group | (Opsional) Tetapkan ke kelompok sumber daya sesuai kebijakan manajemen Anda. |
Tag key, Tag value | (Opsional) Tambahkan tag pada sertifikat sesuai kebijakan manajemen sumber daya Anda. |
Verifikasi unggahan
Setelah unggahan berhasil, sertifikat akan muncul di daftar Manage Uploaded Certificates.
Menghapus sertifikat (dengan mengklik Delete di kolom Actions) bersifat permanen. Penerapan yang sudah ada yang menggunakan sertifikat tersebut tidak terpengaruh.
Sinkronkan sertifikat CA privat
Sinkronkan sertifikat dari CA privat Alibaba Cloud untuk menghindari unggahan manual. Sertifikat yang telah disinkronkan akan muncul di tab Manage Uploaded Certificates untuk manajemen terpusat.
Sinkronkan sertifikat
Masuk ke Konsol Certificate Management Service.
Di panel navigasi kiri, pilih Certificate Management > PCA Certificate Management. Pilih wilayah tempat CA privat Anda berada.
Klik tab Private CAs. Di daftar tersebut, perluas CA root target. Di kolom Actions untuk CA perantara, klik Certificates.

Pilih sertifikat yang ingin disinkronkan lalu klik Batch Synchronize to SSL Certificates. Di kotak dialog, klik OK. Tunggu hingga proses sinkronisasi selesai. Kolom Status akan menampilkan Uploaded saat selesai.

Verifikasi sinkronisasi
Buka Certificate Management > SSL Certificate Management lalu klik tab Manage Uploaded Certificates. Sertifikat CA privat yang telah disinkronkan akan muncul di daftar.
Bagikan Sertifikat SSL ke akun lain
Bagikan sertifikat yang dibeli dari Alibaba Cloud secara gratis ke akun Alibaba Cloud lain yang termasuk dalam entitas terverifikasi yang sama. Hal ini memungkinkan penggunaan ulang sertifikat dan penagihan terpusat.
Persyaratan berbagi
Sebelum berbagi, pastikan hal-hal berikut:
Verifikasi identitas: Baik akun yang membagikan maupun akun penerima harus termasuk dalam entitas hukum yang sama—perorangan atau perusahaan—dan telah diverifikasi.
Sumber sertifikat: Hanya sertifikat yang dibeli dan dikeluarkan oleh Alibaba Cloud yang dapat dibagikan. Sertifikat yang diunggah atau disinkronkan tidak didukung.
Batas berbagi tunggal: Satu sertifikat hanya dapat dibagikan sekali. Akun penerima tidak dapat membagikannya kembali.
Situs yang sama: Berbagi antara situs Alibaba Cloud China (aliyun.com) dan situs internasional (alibabacloud.com) tidak didukung.
Bagikan sertifikat
Masuk ke Konsol Certificate Management Service.
Di panel navigasi kiri, pilih Certificate Management > SSL Certificate Management.
Pada tab Official Certificate, temukan sertifikat yang telah dikeluarkan yang ingin Anda bagikan. Di kolom Actions, klik More.
Pada tab Share Certificate, masukkan ID akun Alibaba Cloud penerima di bidang Account ID lalu klik Confirm and Share.
Verifikasi pembagian
Masuk sebagai penerima lalu buka tab Manage Uploaded Certificates di halaman SSL Certificate Management. Sertifikat yang dibagikan akan muncul di daftar, ditandai dengan ikon
di kolom Status.
Akun penerima tidak dapat mengunduh atau membagikan kembali sertifikat yang telah dibagikan.
Operasi tambahan
Kelola tugas tertunda
Saat Anda membuka tab Manage Uploaded Certificates, kotak dialog Action Items akan muncul secara otomatis jika sistem mendeteksi tugas tertunda untuk sertifikat Anda, seperti:
Notifikasi kedaluwarsa dinonaktifkan
Jumlah tersisa/Jumlah yang dibutuhkan (kuota sumber daya notifikasi)
Tidak ada layanan cloud yang diterapkan
Perpanjangan tertunda

Untuk membuka kembali kotak dialog nanti, klik Pending Items di tab Manage Uploaded Certificates.

Untuk mengurangi frekuensi pengingat, pilih Do Not Remind Me Again for 7 Days lalu klik Close.
Aksi yang tersedia berdasarkan jenis tugas:
Notifikasi dinonaktifkan Bidang Remaining Amount/Required Amount menunjukkan kuota sumber daya notifikasi Anda saat ini. Jika kuota tidak mencukupi, klik Purchase untuk membeli tambahan. Untuk mengaktifkan notifikasi secara massal: filter sertifikat dengan notifikasi yang dinonaktifkan, pilih sertifikat tersebut, lalu klik Notification di bawah daftar.
Mengaktifkan notifikasi akan mengonsumsi kuota sumber daya notifikasi Anda. Jika kuota tidak mencukupi, beli sumber daya notifikasi.

Tidak ada layanan cloud yang diterapkan Klik Deploy untuk membuat tugas penerapan produk cloud. Lihat Deploy certificates to Alibaba Cloud products.
To be renewed Filter sertifikat dengan status To Be Renewed. Klik Update di kolom Actions untuk menyelesaikan perpanjangan.

Lihat peringatan risiko sertifikat
Sertifikat CA privat dengan periode validitas lebih dari satu tahun akan menampilkan tag Leakage Risk di kolom Validity Period. Arahkan kursor ke tag tersebut untuk melihat detail dan tindakan yang disarankan.

Tetapkan periode validitas sertifikat CA privat maksimal satu tahun untuk mengurangi risiko kompromi kunci.
Praktik terbaik
Konvensi penamaan: Gunakan skema konsisten yang mencakup domain, tahun, dan algoritma—seperti
example.com-2024-rsa2048. Hal ini mempermudah identifikasi dan audit.Manajemen tag: Tambahkan tag pada sertifikat berdasarkan proyek dan lingkungan (produksi/uji coba) untuk memungkinkan kategorisasi sumber daya dan alokasi biaya.
Periode validitas: Tetapkan periode validitas sertifikat CA privat maksimal satu tahun. Aktifkan pengingat kedaluwarsa dan rencanakan perpanjangan minimal 30 hari sebelum masa berlaku habis.
FAQ
Apa yang harus saya lakukan jika muncul error "Certificate and private key do not match"?
Penyebab paling umum adalah kunci privat yang dilindungi kata sandi. Jalankan perintah berikut untuk menghapus kata sandi lalu coba unggah kembali:
openssl rsa -in encrypted.key -out decrypted.keyJika masalah tetap berlanjut, pastikan Anda tidak mencampur file dari domain berbeda—misalnya, mengunggah sertifikat untuk domain A dengan kunci privat untuk domain B. Lalu gunakan perintah verifikasi openssl di Verify the certificate and private key match untuk memastikan modulus atau sidik jari kunci publik identik.
Mengapa unggahan saya gagal dengan error "Certificate format is incorrect"?
Layanan ini hanya menerima file dalam format PEM. Jika sertifikat Anda dalam format PFX, P12, atau format lain, konversi terlebih dahulu menggunakan tool Convert Certificate Format di bawah menu Common Certificate Tools di Konsol, lalu unggah file .pem yang telah dikonversi.
Pastikan konten yang Anda tempel mencakup seluruh penanda -----BEGIN...----- dan -----END...----- tanpa baris atau spasi tambahan.
Mengapa pembagian sertifikat saya gagal?
Periksa hal-hal berikut:
Verifikasi identitas tidak sesuai: Akun yang membagikan dan akun penerima harus termasuk dalam entitas individu atau perusahaan yang sama dan telah diverifikasi.
Sumber sertifikat tidak didukung: Hanya sertifikat yang dibeli dari Alibaba Cloud yang dapat dibagikan. Sertifikat yang diunggah atau disinkronkan tidak memenuhi syarat.
Berbagi lintas situs: Berbagi antara situs Alibaba Cloud China (aliyun.com) dan situs internasional (alibabacloud.com) tidak didukung.
Apa yang harus saya lakukan jika daftar sertifikat kosong?
Daftar sertifikat kosong biasanya berarti belum ada instans Sertifikat SSL yang dibeli atau dikelola di bawah akun Alibaba Cloud saat ini. Jika sebelumnya Anda memiliki sertifikat tetapi tidak muncul lagi, periksa kemungkinan penyebab berikut:
Akun Alibaba Cloud salah: Pastikan akun yang sedang Anda gunakan adalah akun yang sama yang digunakan untuk membeli atau mengelola sertifikat tersebut.
Sertifikat dikelola di bawah akun lain: Sertifikat tersebut mungkin dimiliki oleh akun Alibaba Cloud lain dalam entitas terverifikasi yang sama. Alihkan ke akun yang benar untuk memverifikasi.
Sertifikat dikeluarkan oleh CA pihak ketiga: Sertifikat yang dikeluarkan oleh CA pihak ketiga tidak muncul otomatis di Konsol dan harus diunggah secara manual.
Sertifikat diterapkan langsung di server: Sertifikat yang diterapkan langsung di server tidak dikelola oleh Konsol Certificate Management Service.
Jika Anda menggunakan sertifikat eksternal, rujuk ke bagian Upload certificates dalam dokumen ini untuk mengimpornya ke Certificate Management Service guna manajemen terpadu.
<br> Untuk TLS mutual (trust server + klien): sertakan sertifikat server (①), sertifikat perantara (②), dan sertifikat root (③). Jika sertifikat berada dalam file terpisah, gabungkan sertifikat perantara dan root sesuai urutan yang ditunjukkan, lalu tempel konten gabungan tersebut ke bidang Certificate chain. 
<br> Format ECC:
<br><br> Atau, pilih CSR yang sudah ada dari Konsol Certificate Management Service. Sistem akan secara otomatis mencocokkannya dengan sertifikat yang sesuai. Untuk operasi CSR, lihat
<br> Sertifikat perantara (①) dan sertifikat root (②): 