bg-tutorials

Cara Membuat CSR di IIS

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Microsoft IIS (Internet Information Services) pada Windows Server. Anda dapat membuat permintaan ini dengan dua cara: melalui antarmuka GUI IIS Manager (wizard klasik dengan klik dan pilih), atau dengan certreq.exe dan file INF dari PowerShell. Kedua metode menyimpan private key di server dalam Windows certificate store dan menghasilkan permintaan PKCS #10 yang Anda kirimkan ke Certificate Authority Anda.

Satu hal penting yang harus diketahui sejak awal: wizard IIS Manager tidak menambahkan Subject Alternative Name (SAN) ke dalam permintaan, sementara setiap CA publik kini mewajibkan hostname muncul di SAN, bukan hanya di Common Name. Jika Anda memerlukan SAN (dan hampir selalu Anda memerlukannya), gunakan metode certreq.exe di bagian bawah, atau buat CSR di luar server menggunakan CSR Generator kami dan impor sertifikat yang diterbitkan sebagai file .pfx.

Masuk sebagai Administrator di Windows Server yang ingin Anda amankan (atau di workstation yang menjalankan situs IIS), lalu ikuti bagian yang sesuai dengan versi IIS Anda. Langkah-langkah di bawah ini mencakup IIS 10 pada Windows Server 2025, 2022, 2019, dan 2016 (juga IIS 10 pada Windows 10 dan Windows 11 client), serta wizard IIS 8 / 8.5 / 7 / 6 yang lebih lama untuk infrastruktur lama.

Membuat CSR di IIS 10 (Windows Server 2016 hingga 2025)

IIS 10 adalah versi yang disertakan pada Windows Server 2016, 2019, 2022, dan 2025, serta fitur IIS pada Windows 10 dan Windows 11 client. Antarmuka Manager sama di setiap rilis.

Langkah 1: Buka IIS Manager

  • Tekan Win + R, ketik inetmgr, lalu tekan Enter, atau
  • Buka menu Start dan cari Internet Information Services (IIS) Manager.

Langkah 2: Buka Server Certificates

  • Pada panel Connections di sebelah kiri, klik nama server.
  • Pada panel tengah (Home), klik dua kali Server Certificates.

Langkah 3: Mulai permintaan sertifikat

Pada panel Actions di sebelah kanan, klik Create Certificate Request. Kotak dialog Distinguished Name Properties akan terbuka.

Langkah 4: Isi Distinguished Name

Masukkan detail subjek di bawah ini. Gunakan hanya karakter ASCII standar; huruf non-Latin akan menyebabkan permintaan gagal:

  • Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya www.example.com. Untuk sertifikat wildcard, tambahkan tanda bintang di depan domain utama, misalnya *.example.com.
  • Organization: nama resmi lengkap perusahaan Anda, sesuai dengan yang terdaftar secara resmi. Wajib diisi untuk sertifikat OV dan EV. Untuk sertifikat Domain Validation (DV), kolom ini diabaikan, sehingga placeholder singkat apa pun dapat digunakan.
  • Organizational unit: label departemen seperti IT atau Web. Atribut ini sudah tidak digunakan lagi untuk sertifikat publik (CA/Browser Forum telah menghapusnya secara bertahap), jadi biarkan minimal atau lewati jika dialog memungkinkan.
  • City/locality: kota tempat organisasi Anda terdaftar, ditulis lengkap (misalnya Seattle, bukan SEA).
  • State/province: nama negara bagian atau provinsi secara lengkap (misalnya Washington, bukan WA).
  • Country/region: kode negara ISO dua huruf (misalnya US, GB, DE).

Periksa kembali setiap kolom dan klik Next.

Langkah 5: Pilih Cryptographic Service Provider dan panjang key

Pada kotak dialog Cryptographic Service Provider Properties:

  • Cryptographic service provider: pilih Microsoft RSA SChannel Cryptographic Provider. Ini adalah pilihan yang tepat untuk sertifikat RSA yang disajikan oleh IIS melalui HTTPS. (Pilih Microsoft DH SChannel Cryptographic Provider hanya untuk kasus jarang yang membutuhkan key Diffie-Hellman, yang tidak digunakan untuk TLS web biasa.)
  • Bit length: pilih 2048. Ini adalah nilai minimum saat ini yang diterima oleh setiap CA publik. Pilih 3072 atau 4096 hanya jika kebijakan Anda mengharuskan key yang lebih besar; konsekuensinya adalah proses TLS handshake sedikit lebih lambat.

Klik Next.

Langkah 6: Simpan file CSR

Pada kotak dialog File Name, klik tombol browse dan pilih folder yang mudah Anda temukan kembali, lalu ketik nama file dengan ekstensi .txt, misalnya certreq.txt. Jangan gunakan jalur default C:WindowsSystem32: folder tersebut sulit untuk dijelajahi dan Anda mungkin tidak memiliki izin tulis tergantung pada UAC. Desktop atau folder khusus C:certs lebih baik digunakan.

Klik Finish. IIS akan menulis CSR ke jalur yang Anda pilih dan menyimpan private key yang sesuai sebagai permintaan yang tertunda di Windows certificate store pada server ini.

Langkah 7: Salin CSR dan kirimkan ke CA

Buka file yang disimpan tadi di Notepad (atau editor teks lainnya). Anda akan melihat blok seperti ini:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----

Pilih seluruh blok, termasuk baris BEGIN NEW CERTIFICATE REQUEST dan END NEW CERTIFICATE REQUEST, salin, lalu tempelkan ke kolom CSR pada formulir pemesanan Anda. Setelah CA memvalidasi permintaan dan menerbitkan sertifikat Anda, ikuti panduan cara menginstal sertifikat SSL di IIS dan gunakan Complete Certificate Request untuk memasangkan file .cer yang diterbitkan dengan key yang tertunda di server ini.

Wizard IIS Manager tidak menambahkan SAN

Wizard di atas menghasilkan permintaan yang hanya memiliki satu hostname, yaitu Common Name. Browser dan klien modern (Chromium, Firefox, Safari, .NET, Java, Go) hanya memvalidasi hostname berdasarkan ekstensi Subject Alternative Name; Common Name sudah diabaikan dalam keputusan trust sejak 2017. CA publik biasanya menyalin CN ke entri SAN secara otomatis untuk pesanan dengan satu nama, sehingga permintaan hanya-CN masih berfungsi untuk satu hostname. Namun:

  • Jika Anda membutuhkan beberapa hostname dalam satu sertifikat (misalnya example.com dan www.example.com, atau sertifikat multi-domain), wizard IIS Manager tidak dapat mengkodekannya.
  • Jika CA Anda menerapkan validasi ketat sesuai apa yang dikirimkan, SAN yang tidak ada dapat ditolak meskipun hanya untuk satu hostname.

Untuk kebutuhan lebih dari satu nama, gunakan metode certreq.exe di bawah, atau buat CSR menggunakan CSR Generator kami dan impor sertifikat yang diterbitkan ke IIS sebagai file .pfx.

Membuat CSR dengan certreq.exe dan file INF (mendukung SAN)

Alat baris perintah certreq.exe disertakan pada setiap Windows Server dan memungkinkan Anda menentukan SAN, panjang key, subjek yang tepat, dan provider. Prosesnya terdiri dari tiga bagian: menulis file INF permintaan, menjalankan certreq -new untuk membuat CSR (dan key yang sesuai di Windows store), lalu mengirimkan CSR ke CA Anda.

Langkah 1: Buat file INF permintaan

Buka Notepad sebagai Administrator dan simpan file di bawah ini sebagai request.inf. Edit baris Subject dan entri DNS di bawah [Extensions] agar sesuai dengan domain Anda:

[Version]
Signature="$Windows NT$"

[NewRequest]
Subject = "CN=www.example.com, O=Example Inc, L=Seattle, S=Washington, C=US"
KeySpec = 1
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
SMIME = FALSE
PrivateKeyArchive = FALSE
UserProtected = FALSE
UseExistingKeySet = FALSE
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12
RequestType = PKCS10
KeyUsage = 0xa0

[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.1

[Extensions]
2.5.29.17 = "{text}"
_continue_ = "dns=www.example.com&"
_continue_ = "dns=example.com"

Catatan mengenai nilai-nilai tersebut:

  • Subject: satu baris, kolom-kolom dipisahkan dengan koma. Gunakan kode negara ISO dua huruf pada C=.
  • KeyLength: minimal 2048. Atur ke 3072 atau 4096 jika kebijakan Anda mengharuskannya.
  • Exportable = TRUE: memungkinkan Anda mengekspor private key beserta sertifikat yang diterbitkan (untuk cadangan atau untuk instalasi di server kedua). Atur ke FALSE jika Anda ingin key terkunci hanya pada mesin ini.
  • MachineKeySet = TRUE: menyimpan key di Local Computer store (tempat IIS membacanya). Biarkan opsi ini aktif untuk IIS.
  • 2.5.29.17: OID untuk Subject Alternative Name. Tambahkan satu baris _continue_ untuk setiap hostname; setiap baris kecuali yang terakhir harus diakhiri dengan pemisah &.

Langkah 2: Buat CSR

Buka Command Prompt atau PowerShell dengan hak akses administrator di folder yang berisi request.inf, lalu jalankan:

certreq -new request.inf certreq.txt

certreq akan membuat private key di Local Computer store dan menulis permintaan PKCS #10 ke certreq.txt. Buka file tersebut, salin seluruh blok dari BEGIN NEW CERTIFICATE REQUEST hingga END NEW CERTIFICATE REQUEST, dan kirimkan ke formulir pemesanan Anda, sama seperti metode IIS Manager.

Setelah CA mengembalikan sertifikat yang diterbitkan, selesaikan dengan:

certreq -accept certnew.cer

Ini akan memasangkan sertifikat yang diterbitkan dengan private key yang telah menunggu di store, dan sertifikat tersebut menjadi tersedia untuk di-bind di IIS.

Periksa CSR sebelum mengirimkannya (opsional)

Ada baiknya memastikan Common Name, entri SAN, dan ukuran key sebelum mengirimkan permintaan ke CA Anda. Di server, alat bawaan certutil dapat membaca permintaan tersebut:

certutil -dump certreq.txt

Jika Anda telah menginstal OpenSSL (Windows tidak menyertakannya secara bawaan; Anda dapat menginstalnya secara terpisah dari build seperti Shining Light Productions), perintah ini akan menampilkan detail yang sama:

openssl req -noout -text -in certreq.txt

Lebih suka menggunakan alat online? Tempelkan isi permintaan ke dalam CSR decoder milik SSL Dragon untuk membaca kembali Common Name, entri SAN, dan ukuran key. Pastikan Common Name sesuai dengan hostname yang akan digunakan oleh klien dan bahwa setiap nama yang diperlukan muncul dalam daftar Subject Alternative Name.

Membuat CSR di IIS 8 dan 8.5 (Windows Server 2012 / 2012 R2)

Wizard IIS 8 / 8.5 identik dengan IIS 10. Windows Server 2012 dan 2012 R2 telah mencapai akhir dukungan lanjutan (extended support) pada Oktober 2023, jadi rencanakan untuk memindahkan beban kerja ini ke rilis Windows Server terbaru; sampai saat itu, langkah-langkah di bawah ini masih berfungsi.

  • Tekan Win + R, ketik inetmgr, dan klik OK. (Atau buka Internet Information Services (IIS) Manager dari layar Start.)
  • Pada Connections, pilih server, lalu klik dua kali Server Certificates di panel Home.
  • Pada Actions, klik Create Certificate Request.
  • Pada Distinguished Name Properties, isi Common Name, Organization, Organizational unit, City/locality, State/province, dan Country/region sesuai penjelasan pada bagian IIS 10 di atas (hanya karakter ASCII standar, nama negara bagian dan kota lengkap, kode negara dua huruf). Klik Next.
  • Pada Cryptographic Service Provider Properties, pilih Microsoft RSA SChannel Cryptographic Provider dan atur Bit length ke 2048. Klik Next.
  • Pada File Name, pilih folder yang mudah Anda temukan kembali dan simpan file dengan ekstensi .txt (misalnya certreq.txt). Klik Finish.
  • Buka file yang disimpan di Notepad, salin seluruh blok dari BEGIN NEW CERTIFICATE REQUEST hingga END NEW CERTIFICATE REQUEST, dan tempelkan ke formulir pemesanan Anda.

Keterbatasan SAN yang sama juga berlaku pada IIS 8 / 8.5: jika Anda membutuhkan lebih dari satu hostname, gunakan metode certreq.exe di atas.

Membuat CSR di IIS 7 (Windows Server 2008 / 2008 R2)

Windows Server 2008 dan 2008 R2 sudah lama tidak lagi mendapatkan dukungan, jadi anggap wizard IIS 7 sebagai prosedur lawas untuk sistem yang belum bisa Anda ganti. Alurnya sama seperti IIS 8 / 10:

  • Tekan Win + R, ketik inetmgr, dan klik OK, atau buka Start > Administrative Tools > Internet Information Services (IIS) Manager.
  • Pada Connections, pilih nama server, lalu klik dua kali Server Certificates.
  • Pada Actions, klik Create Certificate Request.
  • Pada Distinguished Name Properties, masukkan Common Name, Organization, Organizational unit, City/locality, State/province, dan Country/region sesuai penjelasan pada bagian IIS 10. Klik Next.
  • Pada Cryptographic Service Provider Properties, pilih Microsoft RSA SChannel Cryptographic Provider dan 2048 bit. Klik Next.
  • Klik tombol browse di bawah Specify a file name for the certificate request, pilih folder, ketik nama file yang diakhiri dengan .txt, dan klik Finish.
  • Buka file yang disimpan di Notepad, salin seluruh blok permintaan (termasuk baris BEGIN NEW CERTIFICATE REQUEST dan END NEW CERTIFICATE REQUEST), dan tempelkan ke formulir pemesanan Anda.

Membuat CSR di IIS 5 dan 6 (sudah tidak digunakan)

IIS 5 dan 6 (Windows 2000 Server dan Windows Server 2003) sudah lama tidak lagi mendapatkan dukungan dan tidak seharusnya menjalankan situs publik. Gunakan bagian ini hanya jika Anda mengelola infrastruktur lama yang belum bisa Anda ganti:

  • Buka Start > Control Panel > Administrative Tools > Internet Information Services.
  • Klik kanan Default Web Site (atau situs Anda) dan pilih Properties.
  • Buka tab Directory Security dan klik Server Certificate.
  • Pada IIS Certificate Wizard, pilih Create a new certificate dan klik Next.
  • Pilih Prepare the request now, but send it later dan klik Next.
  • Ketik nama deskriptif untuk sertifikat, atur Bit length ke 2048, biarkan kotak centang lainnya tidak dicentang, dan klik Next.
  • Masukkan nama resmi organisasi dan Organizational unit (gunakan label singkat seperti IT). Klik Next.
  • Pada Common Name, masukkan FQDN situs Anda, misalnya www.example.com. Klik Next.
  • Isi Country/region, State/province, dan City/locality, lalu klik Next.
  • Pilih folder dan nama file (simpan sebagai .txt), klik Next, tinjau ringkasannya, dan klik Next lagi untuk menulis CSR.
  • Buka file tersebut di Notepad, salin seluruh blok permintaan, dan tempelkan ke formulir pemesanan Anda.

Setelah CA memvalidasi CSR Anda dan menerbitkan sertifikat, lanjutkan dengan petunjuk instalasi SSL IIS.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.