Topik ini menjelaskan cara kerja percepatan aman HTTPS, manfaatnya, kasus penggunaannya, serta cara mengaktifkannya. Anda dapat mengaktifkan percepatan aman HTTPS untuk mengenkripsi permintaan antara klien dan titik keberadaan (POPs) guna memastikan keamanan data selama transmisi. ApsaraVideo VOD menggunakan jaringan pengiriman konten (CDN) untuk percepatan.
Latar Belakang
Anda dapat mengonfigurasi percepatan aman HTTPS di Konsol ApsaraVideo VOD untuk mengenkripsi permintaan antara klien dan titik keberadaan (POPs).
Saat POP mengembalikan resource dari server origin ke klien, POP mengikuti konfigurasi server origin. Kami menyarankan agar Anda mengonfigurasi dan mengaktifkan HTTPS pada server origin Anda untuk menerapkan enkripsi end-to-end.
Sertifikat HTTPS yang Anda konfigurasikan di Konsol ApsaraVideo VOD hanya mengenkripsi komunikasi antara klien dan titik keberadaan CDN (POPs). Saat POP mengambil resource dari bucket VOD Anda di origin (biasanya melalui port 443), ini merupakan komunikasi internal antara CDN dan origin, serta tidak bergantung pada protokol yang digunakan klien untuk mengakses nama domain yang dipercepat Anda. Jika Anda ingin klien mengakses nama domain yang dipercepat Anda melalui HTTPS, Anda harus mengonfigurasi Sertifikat SSL secara terpisah untuk nama domain tersebut di Konsol ApsaraVideo VOD.
Cara Kerja
Gambar berikut menunjukkan proses enkripsi HTTPS.
-
Klien mengirim Permintaan HTTPS.
-
Server menghasilkan kunci publik dan kunci privat. Anda dapat membuat kunci tersebut sendiri atau memintanya dari otoritas sertifikat (CA).
-
Server mengirim sertifikat kunci publik ke klien.
-
Klien memverifikasi sertifikat tersebut.
-
Jika sertifikat valid, klien menghasilkan bilangan acak (kunci), mengenkripsinya menggunakan kunci publik, lalu mengirim bilangan terenkripsi tersebut ke server.
-
Jika sertifikat tidak valid, handshake SSL gagal.
CatatanValidasi mencakup pemeriksaan berikut: sertifikat belum kedaluwarsa, otoritas sertifikat (CA) yang menerbitkan sertifikat server dipercaya, kunci publik penerbit dapat memverifikasi signature digital pada sertifikat server, dan nama domain pada sertifikat server sesuai dengan nama domain aktual server.
-
-
Server menggunakan kunci privat untuk mendekripsi pesan dan memperoleh bilangan acak (kunci).
-
Server menggunakan kunci tersebut untuk mengenkripsi data guna transmisi.
-
Klien menggunakan kunci tersebut untuk mendekripsi data terenkripsi dari server dan memperoleh data yang diminta.
Manfaat
Transmisi aman HTTPS menawarkan manfaat berikut:
-
Transmisi data aman melalui HTTPS mencegah risiko penyadapan, perubahan data, penyamaran, dan pembajakan yang dapat terjadi pada transmisi HTTP teks biasa.
-
Informasi penting Anda dienkripsi selama transmisi untuk mencegah kebocoran data sensitif, misalnya saat penyerang menangkap ID sesi atau konten cookie.
-
Integritas data diverifikasi selama transmisi untuk mencegah serangan man-in-the-middle (MITM), seperti pembajakan DNS atau konten serta perubahan data oleh pihak ketiga.
-
Penggunaan HTTPS kini merupakan praktik standar. Browser utama menandai situs HTTP sebagai tidak aman. Terus menggunakan HTTP menciptakan kerentanan keamanan dan peringatan browser yang dapat mengurangi kepercayaan pengguna serta menurunkan trafik.
-
Browser utama meningkatkan peringkat pencarian untuk situs web HTTPS dan mendukung HTTP/2 yang mengharuskan HTTPS. Adopsi luas HTTPS juga memberikan manfaat bagi keamanan, pemasaran, dan pengalaman pengguna. Oleh karena itu, kami sangat menyarankan Anda meningkatkan protokol akses Anda ke HTTPS.
Kasus Penggunaan
Tabel berikut menjelaskan kasus penggunaan utama untuk transmisi aman HTTPS.
|
Kasus penggunaan |
Deskripsi |
|
Aplikasi enterprise |
Jika sebuah website berisi informasi enterprise rahasia, seperti data CRM atau ERP, pembajakan atau intersepsi informasi tersebut selama akses dapat berdampak bencana bagi perusahaan. |
|
Informasi pemerintah |
Informasi di website pemerintah harus otoritatif dan akurat. Penting untuk mencegah penipuan phishing, kecurangan, dan pembajakan informasi guna menghindari kebocoran informasi yang dapat menyebabkan krisis kepercayaan publik. |
|
Sistem pembayaran |
Proses pembayaran melibatkan informasi sensitif seperti nama dan nomor telepon. Untuk mencegah pembajakan informasi dan penyamaran penipuan, Anda harus mengaktifkan enkripsi HTTPS. Hal ini mencegah skenario di mana pelanggan, setelah melakukan pemesanan, menerima pesan penipuan berisi detail pribadi dan pesanan mereka, meminta pembayaran kedua karena "pesanan macet". Penipuan semacam ini dapat menyebabkan kerugian signifikan baik bagi pelanggan maupun bisnis. |
|
API |
HTTPS melindungi transmisi informasi sensitif dan perintah operasional kritis, mencegah data dibajak. |
|
Situs web perusahaan |
Penggunaan HTTPS menampilkan ikon gembok keamanan berwarna hijau (untuk sertifikat DV atau OV) atau nama perusahaan di bilah alamat (untuk sertifikat EV), yang memberikan pengalaman penjelajahan yang lebih tepercaya dan aman bagi calon pelanggan. |
Prosedur
-
Beli certificate.
Untuk mengaktifkan percepatan aman HTTPS, Anda memerlukan sertifikat yang sesuai dengan nama domain yang dipercepat Anda. Di Certificate Management Service, Anda dapat mengajukan sertifikat uji pribadi gratis atau membeli sertifikat komersial sesuai kebutuhan bisnis Anda.

-
Konfigurasikan sertifikat HTTPS.
-
Di panel navigasi kiri, pilih Configuration Management.
-
Klik untuk membuka halaman Domain Names.
-
Temukan nama domain yang ingin Anda konfigurasi dan klik Configure di kolom Actions.
-
Klik tab HTTPS. Di bagian HTTPS Certificate, klik Modify.
-
Ubah konfigurasi.
CatatanSertifikat HTTPS yang kedaluwarsa atau tidak valid dapat menyebabkan kegagalan pemutaran. Pastikan sertifikat Anda masih valid dan belum kedaluwarsa.
Parameter
Deskripsi
Certificate Type
-
Certificate Management Service
Anda dapat mengajukan sertifikat dari berbagai merek dan jenis di Konsol SSL Certificate Service. Untuk informasi selengkapnya, lihat Ajukan sertifikat.
Setelah Anda mengajukan sertifikat uji pribadi gratis, atur Certificate Type ke Certificate Management Service dan pilih sertifikat uji gratis yang telah Anda ajukan.
-
Sertifikat uji pribadi gratis biasanya diterbitkan dalam satu hingga dua hari kerja. Selama periode ini, Anda dapat memilih untuk mengunggah sertifikat kustom atau sertifikat berbeda dari Certificate Management Service.
CatatanWaktu penerbitan sertifikat bervariasi tergantung CA dan dapat memakan waktu beberapa jam hingga dua hari kerja.
-
Sertifikat uji pribadi gratis berlaku selama tiga bulan. Jika Anda menonaktifkan percepatan aman HTTPS lalu mengaktifkannya kembali saat sertifikat masih berlaku, sistem akan menggunakan kembali sertifikat tersebut. Jika sertifikat telah kedaluwarsa saat Anda mengaktifkan kembali fitur ini, Anda harus mengajukan yang baru. Sertifikat uji pribadi gratis tidak dapat diperpanjang — Anda tidak dapat memperpanjang periode validitas sertifikat yang ada. Untuk mendapatkan sertifikat baru, login ke Konsol Layanan Manajemen Sertifikat Digital dan ajukan sertifikat uji pribadi gratis baru.
Nama domain sertifikat SSL harus persis sesuai dengan nama domain yang dipercepat Anda. Misalnya, jika domain yang dipercepat Anda adalah
example.com, nama domain sertifikat juga harusexample.com. Menggunakan sertifikat yang diterbitkan untuk domain berbeda akan menyebabkan kegagalan percepatan HTTPS atau error akses.Cara memilih jenis sertifikat:
-
Jika Anda telah mengajukan sertifikat di Konsol Layanan Manajemen Sertifikat Digital (termasuk sertifikat uji gratis), pilih Cloud Shield sebagai jenis sertifikat dan pilih sertifikat Anda dari daftar. Tidak diperlukan input manual.
-
Jika Anda menggunakan sertifikat yang dibeli dari CA pihak ketiga (seperti DigiCert, Let's Encrypt, atau lainnya), pilih Custom sebagai jenis sertifikat dan unggah konten sertifikat dan kunci privat dalam format PEM. Tidak ada aturan penamaan wajib untuk nama sertifikat — Anda dapat memberi nama sesuai keinginan. Saat mengunggah sertifikat Custom, tempel konten kunci publik (dalam format PEM atau CRT) dari file sertifikat SSL yang Anda unduh ke bidang Content, dan tempel konten kunci privat (Key) ke bidang Private Key. Salin hanya bagian kode sertifikat, dan jangan sertakan karakter tambahan apa pun.
Sertifikat wildcard hanya mencakup nama domain pada tingkat yang sama. Misalnya,
*.example.comhanya mencakup nama domain tingkat kedua (sepertivod.example.com) dan tidak mencakup nama domain tingkat tiga (sepertivideo.vod.example.com). Jika nama domain yang dipercepat Anda adalah nama domain tingkat tiga, ajukan sertifikat wildcard pada tingkat yang sesuai (seperti*.vod.example.com) atau sertifikat domain tunggal. -
Sertifikat uji gratis: Login ke Konsol Layanan Manajemen Sertifikat Digital > Manajemen Sertifikat SSL > Sertifikat Uji Pribadi (sebelumnya Sertifikat Gratis) > Buat Sertifikat. Setiap tahun kalender dibatasi hingga 20 sertifikat, dengan periode validitas 3 bulan.
Anda dapat mengakses konsol sertifikat di Certificate Management Service.
-
-
Custom
Jika tidak tersedia sertifikat yang sesuai di daftar sertifikat, Anda dapat memilih opsi ini untuk mengunggah sertifikat kustom. Anda harus menentukan nama sertifikat lalu menempelkan konten sertifikat dan kunci privat. Sertifikat disimpan di Layanan Manajemen Sertifikat Alibaba Cloud. Anda dapat melihat sertifikat di halaman My Certificates.
CatatanJika muncul error "duplicate certificate name" saat Anda mengunggah sertifikat Custom, ubah nama sertifikat tersebut dan coba lagi.
Tidak ada batasan merek sertifikat untuk sertifikat kustom. Sertifikat yang diterbitkan oleh CA mana pun dapat digunakan untuk percepatan aman HTTPS selama dalam format yang benar (PEM), nama domainnya sesuai dengan nama domain yang dipercepat Anda, dan belum kedaluwarsa.
Certificate Name
Parameter ini wajib diisi saat Certificate Type diatur ke Certificate Management Service atau Custom.
Content
Parameter ini wajib diisi saat Certificate Type diatur ke Custom. Tempel konten kunci publik sertifikat Anda ke bidang ini. Untuk format yang diperlukan, lihat PEM Encoding Example di bawah kotak input Content. Salin hanya bagian kode sertifikat, dan jangan sertakan karakter tambahan apa pun.
Private Key
Parameter ini wajib diisi saat Certificate Type diatur ke Custom. Tempel konten kunci privat sertifikat Anda ke bidang ini. Untuk format yang diperlukan, lihat PEM Encoding Example di bawah kotak input Private Key. Salin hanya bagian kode sertifikat, dan jangan sertakan karakter tambahan apa pun.
-
-
Klik OK untuk menyimpan konfigurasi.
Langkah Berikutnya
Sertifikat HTTPS yang diperbarui berlaku secara global dalam waktu sekitar satu menit. Anda dapat memverifikasi bahwa sertifikat telah berlaku dengan mengakses resource Anda melalui HTTPS. Periksa apakah URL di bilah alamat browser Anda diawali dengan https:// dan ikon gembok muncul di sebelah kiri bilah alamat. Hal ini menunjukkan koneksi aman.
Dampak sertifikat SSL terhadap pemutaran:
-
Pemutaran pratinjau di Konsol ApsaraVideo VOD memerlukan protokol HTTPS. Jika tidak ada Sertifikat SSL yang valid dikonfigurasi untuk domain tersebut, mengklik tombol Play di konsol dapat menampilkan error protokol tidak didukung atau menjadi tidak dapat diakses.
-
Masalah pemutaran umum seperti layar hitam di pemutar web, peringatan keamanan browser (misalnya di Firefox atau Safari), atau kegagalan pemutar pihak ketiga sering kali disebabkan oleh sertifikat SSL yang kedaluwarsa atau belum dikonfigurasi. Periksa status sertifikat Anda dan segera perpanjang jika diperlukan.
-
Sertifikat SSL yang dirujuk dalam error enkripsi standar ApsaraVideo VOD secara spesifik mengacu pada sertifikat yang dikonfigurasi untuk nama domain CDN yang dipercepat kustom Anda di manajemen domain Konsol ApsaraVideo VOD. Pastikan sertifikat tersebut valid dan HTTPS paksa diaktifkan.
Untuk konsol, buka ApsaraVideo VOD console > Configuration Management > Distribution Acceleration Configuration > Domain Names > Configure > HTTPS Configuration.
FAQ
Apakah saya perlu mengunggah ulang resource video saya setelah mengganti atau memperpanjang sertifikat SSL?
Tidak. Mengganti atau memperpanjang sertifikat HTTPS hanya memengaruhi lapisan enkripsi transport dan tidak berdampak pada file sumber video yang disimpan di OSS. Anda tidak perlu mengunggah ulang resource video apa pun.
Apa yang dapat saya lakukan jika pemutaran video gagal atau resource gagal dimuat di website HTTPS?
Jika website Anda menggunakan HTTPS tetapi merujuk tautan video melalui HTTP yang tidak dilindungi sertifikat valid, browser menerapkan kebijakan keamanan konten campuran (mixed content) dan memblokir permintaan tersebut. Akibatnya, video gagal diputar atau resource gagal dimuat.
Untuk mengatasi hal ini, aktifkan percepatan aman HTTPS untuk nama domain yang dipercepat ApsaraVideo VOD Anda dan konfigurasikan Sertifikat SSL, sehingga tautan resource video Anda juga menggunakan protokol HTTPS.
Jika Anda memutar video melalui konsol Alibaba Cloud, konsol menerapkan HTTPS. Setelah Anda mengikat nama domain kustom, Anda harus mengonfigurasi sertifikat HTTPS agar pemutaran berjalan normal. Jika Anda menggunakan nama domain bucket VOD default secara langsung, sertifikat tidak diperlukan, tetapi nama domain bucket tersebut tidak mendukung berbagi sumber daya lintas asal (CORS) kustom dan dikurangkan dari paket transfer data Anda dengan rasio lebih tinggi (1:3). Kami menyarankan agar Anda mengonfigurasi nama domain yang dipercepat dan mengajukan Sertifikat SSL (Anda dapat menggunakan sertifikat uji gratis atau mengunggah sertifikat Anda sendiri).
Kapan saya harus memperpanjang sertifikat SSL saya?
Anda dapat mengonfigurasi Sertifikat SSL baru sebelum yang saat ini kedaluwarsa — Anda tidak perlu menunggu sertifikat tersebut kedaluwarsa. Anda dapat mengunggah atau memilih sertifikat baru kapan saja selama periode validitas sertifikat melalui konsol (Configuration Management > Distribution Acceleration Configuration > Domain Names > HTTPS Configuration > Modify Configuration). Setelah pembaruan, sertifikat baru berlaku di seluruh jaringan dalam waktu sekitar 1 menit.
Apakah saya perlu men-deploy sertifikat secara manual atau menunggu tinjauan setelah mengonfigurasi atau memperbarui sertifikat HTTPS?
Tidak diperlukan operasi manual. Setelah Sertifikat SSL Anda lolos tinjauan, sertifikat tersebut berlaku secara otomatis. Setelah Anda menyelesaikan atau mengganti konfigurasi sertifikat HTTPS di Konsol ApsaraVideo VOD, sistem secara otomatis men-deploy sertifikat ke titik keberadaan CDN (POPs) — Anda tidak perlu men-deploy-nya secara manual ke server origin atau CDN. Seperti yang dijelaskan di bagian Langkah Berikutnya, pembaruan berlaku di seluruh jaringan dalam waktu sekitar 1 menit; Anda dapat memverifikasi hal ini dengan mengakses alamat HTTPS di browser dan memastikan ikon gembok muncul di bilah alamat.
Login ke ApsaraVideo VOD console untuk mengelola sertifikat Anda.
Apa yang dapat saya lakukan jika video tidak dapat diputar setelah saya mengonfigurasi sertifikat HTTPS?
Jika Anda telah mengonfigurasi sertifikat HTTPS untuk nama domain yang dipercepat VOD Anda tetapi tidak dapat memutar video melalui HTTPS, selesaikan masalah tersebut dengan langkah-langkah berikut:
-
Periksa kecocokan nama domain sertifikat: Pastikan nama domain yang terikat pada sertifikat (CN atau SAN) persis sesuai dengan nama domain yang dipercepat VOD Anda. Error browser
net::ERR_CERT_COMMON_NAME_INVALIDbiasanya menunjukkan ketidaksesuaian nama domain. -
Periksa format sertifikat: HTTPS VOD hanya mendukung sertifikat format PEM. Saat Anda mengunduh sertifikat dari SSL Certificate Service, pilih format Nginx, yang mencakup file sertifikat
.crtdan file kunci privat.key. Untuk mengonversi sertifikat dalam format lain ke PEM, lihat Format sertifikat. -
Verifikasi status deployment: Di konsol VOD, pilih Configuration Management > Distribution Acceleration Configuration > Domain Names, dan pastikan HTTPS diaktifkan untuk nama domain target. Setelah Anda memperbarui sertifikat, sertifikat tersebut memerlukan waktu sekitar 1 menit untuk berlaku di seluruh jaringan. Tunggu sebentar lalu coba lagi.
-
Periksa periode validitas sertifikat: Pastikan sertifikat belum kedaluwarsa. Sertifikat HTTPS yang kedaluwarsa atau tidak valid dapat menyebabkan kegagalan pemutaran. Segera perpanjang sertifikat tersebut. Anda dapat memeriksa tanggal kedaluwarsa sertifikat di Konsol Layanan Manajemen Sertifikat Digital.