Generator Sertifikat SSL

Identitas

Sertifikat self-signed tidak dipercaya oleh browser secara default: gunakan hanya untuk pengembangan lokal, pengujian, atau jaringan privat.

Buat sertifikat mandiri (self-signed) untuk pengembangan lokal atau pengujian internal, langsung di peramban Anda. Anda memilih ukuran kunci RSA (2048, 3072, atau 4096 bit), Common Name, Subject Alternative Names, jendela masa berlaku, dan detail dasar organisasi. Sertifikat beserta kunci privatnya dibuat di peramban Anda dan tidak pernah dikirim ke server kami, dan Anda mengunduh keduanya sebagai berkas PEM yang siap untuk Nginx atau Apache.

Cara pembuatan sertifikat bekerja

  1. 1

    Pilih ukuran kunci RSA

    2048 bit cukup untuk sebagian besar pengujian; 3072 atau 4096 memberi kunci lebih besar dengan mengorbankan kecepatan.

  2. 2

    Masukkan subjek dan SAN

    Common Name ditambah setiap nama host atau IP yang harus dicakup sertifikat (peramban modern mengabaikan CN dan memakai SAN).

  3. 3

    Buat di peramban

    Sertifikat mandiri dibuat dan ditandatangani dengan kunci privat yang sesuai, semuanya secara lokal di peramban Anda.

  4. 4

    Unduh hasilnya

    Sertifikat berformat PEM (`cert.pem`) dan kunci privat dalam PEM (`key.pem`), siap dipasang.

Semuanya terjadi di peramban Anda

Generator ini berjalan sepenuhnya di peramban Anda. Pasangan kunci RSA dibuat secara lokal dengan pustaka kriptografi JavaScript, sertifikat ditandatangani di perangkat Anda, dan baik kunci privat maupun sertifikat tidak pernah diunggah ke server kami. Meski begitu, perlakukan kunci privat sebagai rahasia: siapa pun yang memilikinya bisa menyamar sebagai sertifikat.

Apa arti mandiri (self-signed)

Anda sekaligus penerbit dan subjek: sertifikat ditandatangani dengan kunci privatnya sendiri, sehingga tidak ada otoritas sertifikat (CA) publik yang menjaminnya. Itulah sebabnya peramban menampilkan peringatan. Sertifikat ini cocok untuk pengujian, pengembangan lokal (localhost, dev.local), dan server internal tempat Anda dapat membagikan sertifikat ke klien yang perlu memercayainya.

Jika Anda butuh sertifikat yang dipercaya internet publik, alat ini bukan langkah yang tepat: Anda memerlukan sertifikat bertanda tangan CA (misalnya dari Let’s Encrypt atau CA berbayar), yang membutuhkan permintaan penandatanganan sertifikat (CSR) dan validasi domain yang tidak dilakukan alat peramban ini.

Apa yang ada di dalam sertifikat

Bidang Catatan
Subjek (CN, O, C) Common Name, Organisasi, Negara
Subject Alternative Names Setiap domain atau IP yang dicakup (penting!)
Kunci publik RSA, diturunkan dari kunci privat yang dibuat
Penerbit Sama dengan subjek, karena mandiri
Masa berlaku Not Before / Not After (hari masa berlaku Anda)
Key Usage digitalSignature, keyEncipherment
Extended Key Usage serverAuth, clientAuth
Basic Constraints CA:FALSE (sertifikat daun, bukan CA)

Berkas keluaran

  • key.pem, kunci privat (lindungi, mode 0600)
  • cert.pem, sertifikat mandiri (publik, dapat dibagikan)

Untuk Nginx

server {
    listen 443 ssl;
    server_name example.com;
    ssl_certificate     /etc/ssl/certs/cert.pem;
    ssl_certificate_key /etc/ssl/private/key.pem;
    ssl_protocols       TLSv1.2 TLSv1.3;
    ssl_ciphers         HIGH:!aNULL:!MD5;
}

Untuk Apache 2.4+

<VirtualHost *:443>
    ServerName example.com
    SSLEngine on
    SSLCertificateFile    /etc/ssl/certs/cert.pem
    SSLCertificateKeyFile /etc/ssl/private/key.pem
</VirtualHost>

Memercayai sertifikat di mesin Anda sendiri

Untuk membungkam peringatan peramban di mesin yang Anda kendalikan, impor cert.pem ke penyimpanan kepercayaan sistem atau peramban tersebut. Lakukan ini hanya untuk sertifikat yang Anda buat sendiri, di perangkat milik Anda. Alat seperti mkcert mengotomatiskan CA lokal untuk banyak layanan; generator ini membuat satu sertifikat mandiri setiap kali.

Untuk apa sertifikat mandiri tidak cocok

  • Situs web publik. Pengguna melihat peringatan, dan banyak yang pergi.
  • Integrasi API pihak ketiga. Sebagian besar klien menolak penerbit yang tidak dikenal.
  • Produksi. Sama sekali tidak. Gunakan Let’s Encrypt (gratis) atau CA berbayar untuk apa pun di internet terbuka.

Pertanyaan yang Sering Diajukan

Tidak. Pasangan kunci dan sertifikat dibuat di peramban Anda dan tetap di perangkat Anda; tidak ada yang diunggah. Meski begitu, jaga kerahasiaan berkas key.pem yang diunduh, karena siapa pun yang memilikinya bisa menyamar sebagai sertifikat.

Tidak, jika pihak ketiga akan terhubung. Peramban menampilkan peringatan mencolok. Gunakan sertifikat bertanda tangan CA gratis (Let’s Encrypt, ZeroSSL) atau berbayar. Sertifikat mandiri cocok untuk komunikasi mesin ke mesin di jaringan internal tempat Anda mengendalikan kedua ujungnya.

Dahulu CN memuat domain utama. Peramban modern mengabaikan CN untuk validasi host dan hanya memakai SAN. Selalu cantumkan setiap nama host di SAN; setel CN ke domain utama hanya untuk identifikasi yang mudah dibaca.

Bisa, cantumkan *.example.com di SAN. Ia mencakup satu tingkat subdomain. Untuk beberapa tingkat, tambahkan beberapa wildcard (*.example.com dan *.dev.example.com).

Alat Terkait