Sertifikat penandatanganan kode (code signing certificate) tidak dipasang dengan cara yang sama seperti sertifikat SSL. Tidak ada berkas yang perlu ditaruh ke server. Kunci privat harus dibuat di dalam perangkat keras bersertifikasi dan tetap berada di sana selama masa berlaku sertifikat, yang mengubah urutan setiap langkah berikutnya: apa yang Anda pilih saat checkout, apa yang harus Anda kirimkan ke Certificate Authority, apa yang datang setelah validasi selesai, dan apa yang Anda ketik saat akhirnya menandatangani sesuatu.
Tutorial-tutorial ini membahas setiap tahap tersebut untuk sertifikat yang dijual SSL Dragon. Gunakan halaman ini untuk mengetahui Anda berada di tahap mana, dan untuk memeriksa sejumlah aturan yang berlaku terlepas dari Certificate Authority atau perangkat mana pun yang Anda gunakan.
Navigasi Cepat
- Metode Pengiriman Sertifikat Penandatanganan Kode Apa yang Harus Dipilih?
- Pembuatan CSR dan Atestasi YubiKey 5 FIPS
- Luna Network HSM 7: Panduan CSR dan Atestasi
- Cara Memvalidasi Sertifikat Penandatanganan Kode Sectigo dan Comodo
- Cara Memvalidasi Sertifikat Penandatanganan Kode DigiCert dan GoGetSSL
- Cara Menyiapkan Sertifikat Penandatanganan Kode EV pada Token yang Dikirim
- Instalasi Sertifikat Penandatanganan Kode YubiKey 5 FIPS
- Cara Menandatangani Berkas EXE Menggunakan Sertifikat Penandatanganan Kode
Apa yang Mengatur Setiap Pesanan Saat Ini
Tiga perubahan industri mendasari kedelapan panduan di bawah ini. Membacanya lebih dahulu akan menjelaskan mengapa prosesnya berjalan seperti itu, dan menghindarkan Anda dari mengikuti instruksi lama yang masih banyak beredar.
Kunci privat harus dibuat dan disimpan di perangkat keras bersertifikasi
Sejak 1 Juni 2023, Code Signing Baseline Requirements dari CA/Browser Forum mewajibkan kunci privat dilindungi oleh modul kriptografi yang bersertifikasi minimal FIPS 140-2 Level 2 atau Common Criteria EAL 4+. Certificate Authority tidak lagi bisa membiarkan Anda membuat kunci di browser atau di laptop lalu mengunduh berkas PFX setelahnya.
Segala hal lainnya mengikuti satu aturan ini. Itulah sebabnya formulir pemesanan meminta Anda memilih metode pengiriman, itulah sebabnya berkas atestasi ada (ini adalah cara Anda membuktikan kepada CA bahwa kunci yang tidak pernah dilihat proses pembuatannya oleh mereka memang benar-benar dibuat di dalam perangkat keras yang sesuai), dan itulah sebabnya memasang sertifikat berarti menaruhnya ke dalam slot pada perangkat, bukan mengimpornya ke server.
Sertifikat kini berlaku selama beberapa bulan, bukan tahun
Ballot CA/Browser Forum CSC-31, yang diadopsi pada 17 November 2025 sebagai Code Signing Baseline Requirements versi 3.10.0, memangkas masa berlaku maksimum sertifikat penandatanganan kode yang dipercaya publik dari 39 bulan menjadi 460 hari untuk sertifikat yang diterbitkan pada atau setelah 1 Maret 2026. Ini berlaku baik untuk sertifikat standar maupun Extended Validation.
Kedua CA bergerak lebih awal dan keduanya menetapkan 459 hari, kira-kira lima belas bulan: Sectigo mulai 23 Februari 2026 dan DigiCert mulai 24 Februari 2026. DigiCert menghapus opsi dua tahun dan tiga tahunnya pada waktu yang sama. Panduan mana pun, termasuk versi lama halaman-halaman ini, yang menawarkan sertifikat penandatanganan kode tiga tahun sedang menjelaskan produk yang sudah tidak ada lagi. Pembelian multi-tahun kini berarti cakupan multi-tahun dengan penerbitan ulang, bukan satu sertifikat panjang. Masa berlaku yang lebih pendek ini juga menjadi alasan mengapa pemberian stempel waktu (timestamp) pada setiap tanda tangan bukan lagi opsional, karena stempel waktu inilah yang membuat perangkat lunak yang sudah Anda rilis tetap sah setelah sertifikatnya kedaluwarsa.
Extended Validation tidak lagi melewati SmartScreen
Sertifikat penandatanganan kode EV dulu bisa melewati peringatan Microsoft Defender SmartScreen pada aplikasi baru. Perilaku itu dihapus pada Agustus 2024, saat identifier objek EV code signing dikeluarkan dari root pada Microsoft Trusted Root Program. Windows sekarang memperlakukan setiap sertifikat penandatanganan kode dengan cara yang sama, dan berkas yang ditandatangani dengan EV membangun reputasi persis seperti berkas yang ditandatangani dengan OV.
EV tetap berarti pemeriksaan yang lebih ketat terhadap organisasi Anda, dan beberapa aturan pengadaan perusahaan masih mensyaratkannya, jadi manfaatnya belum hilang. Hanya saja EV tidak lagi memberikan kepercayaan instan dari Windows, dan tidak ada prosedur penandatanganan pada halaman-halaman ini yang akan mengubah hal itu.
Tahap 1: Pilih atau Konfirmasi Metode Pengiriman Anda
Ini adalah keputusan pertama dan satu-satunya yang tidak dapat Anda tinjau ulang. Keputusan ini menentukan apakah CA mengirimkan perangkat keras kepada Anda atau mengharuskan Anda menyediakan sendiri, dan karena itu menentukan panduan mana di bawah ini yang berlaku untuk Anda.
Metode Pengiriman Sertifikat Penandatanganan Kode Apa yang Harus Dipilih?
Membandingkan dua opsi pada formulir pemesanan, yaitu token yang telah dimuat CA sebelumnya dan dikirim, versus perangkat keras yang sudah Anda miliki, lengkap dengan biaya pengiriman terkini untuk setiap CA, perangkat yang benar-benar diterima Sectigo dan DigiCert saat ini, apa yang membedakan layanan penandatanganan berbasis cloud yang dioperasikan CA, dan mengapa pilihan ini terkunci saat checkout. Bacalah sebelum memesan: panduan ini juga mencantumkan pertanyaan-pertanyaan yang perlu dipastikan sebelumnya, seperti apakah perangkat Anda ada dalam daftar yang didukung CA Anda dan apakah perangkat itu benar-benar dapat menghasilkan atestasi. Jika pesanan sudah dibuat, panduan ini menjelaskan apa yang bisa dan tidak bisa diubah pada tahap itu.
Tahap 2: Buat Kunci dan CSR di Dalam Perangkat Keras Anda Sendiri
Lewati tahap ini jika CA mengirimkan token yang sudah dimuat sebelumnya, karena kunci dibuat untuk Anda sebelum perangkat itu dikirim. Tahap ini hanya berlaku jika Anda memilih menggunakan perangkat keras yang sudah Anda miliki, dalam hal ini CA tidak dapat menerbitkan apa pun sampai Anda mengirimkan CSR yang dihasilkan pada perangkat tersebut beserta paket atestasi yang membuktikan kunci dibuat di sana dan tidak dapat diekspor.
Satu peringatan sebelum Anda memulai dengan YubiKey: YubiKey Manager GUI yang menjadi acuan instruksi lama sudah mencapai akhir masa dukungannya pada 19 Februari 2026. Alat baris perintah ykman dan Yubico Authenticator tidak terpengaruh dan itulah yang digunakan panduan-panduan di bawah ini.
Pembuatan CSR dan Atestasi YubiKey 5 FIPS
Alur lengkap ykman pada YubiKey 5 FIPS: memasukkan token ke mode disetujui FIPS terlebih dahulu (jika tidak, token menolak membuat kunci), memilih slot dan algoritma kunci, menghasilkan pasangan kunci dan CSR, mengekspor sertifikat atestasi dan intermediate Yubico, serta menggabungkannya menjadi satu berkas PEM tunggal yang diharapkan CA. Panduan ini juga membahas jebakan encoding PowerShell yang membuat berkas atestasi yang sebenarnya sudah benar malah ditolak.
Luna Network HSM 7: Panduan CSR dan Atestasi
Tugas yang sama pada Thales Luna Network HSM, menggunakan utilitas mandiri cmu dari Luna HSM Client: menghasilkan pasangan kunci RSA dengan atribut yang menjadi dasar atestasi, membaca object handle, membangun CSR dengan algoritma tanda tangan yang benar, dan menghasilkan konfirmasi kunci publik yang diverifikasi CA. Layak dibaca meskipun Anda sudah pernah menjalankan perintah-perintah ini, karena versi yang beredar luas di industri menghasilkan CSR yang ditandatangani SHA-1 kecuali Anda menambahkan satu opsi.
Tahap 3: Lulus Validasi
Validasi berkaitan dengan siapa Anda, bukan dengan perangkat keras Anda, sehingga berjalan bersamaan dengan tahap 1 dan 2, bukan setelahnya. CA memastikan bahwa entitas yang disebutkan dalam sertifikat benar-benar ada secara hukum, bahwa entitas itu dapat dihubungi melalui alamat serta nomor telepon atau alamat email yang dapat diverifikasi dari sumber selain formulir pemesanan Anda, dan bahwa siapa pun yang menyetujui permintaan itu memang berwenang melakukannya. Di sinilah hampir semua pesanan yang tertunda macet, dan ini adalah satu-satunya tahap yang tidak bisa Anda percepat sendiri.
Kedua CA menjalankan proses yang berbeda, jadi pilihlah panduan yang sesuai dengan sertifikat Anda.
Cara Memvalidasi Sertifikat Penandatanganan Kode Sectigo dan Comodo
Apa yang diperiksa Sectigo dan dalam urutan apa, untuk Organization Validation, untuk pengembang perorangan tanpa perusahaan, dan untuk Extended Validation: pemeriksaan registri atas nama hukum Anda, sesi Video ID otomatis, verifikasi alamat dan kontak, Subscriber Agreement, panggilan telepon konfirmasi yang menutup pesanan, serta langkah tambahan verifikasi keberadaan operasional dan tinjauan kedua yang ditambahkan EV. Panduan ini juga menjelaskan mengapa dokumen berlabel Comodo muncul pada pesanan Sectigo, dan apa yang harus dilakukan saat registri pemerintah saja tidak cukup.
Cara Memvalidasi Sertifikat Penandatanganan Kode DigiCert dan GoGetSSL
Proses DigiCert untuk CS dan EV CS, termasuk hal yang paling sering membuat pesanan tersandung: dua hal terpisah harus selesai, organisasi harus divalidasi untuk penandatanganan kode dan kontak terverifikasi yang ditandai untuk jenis sertifikat itu harus menyetujui permintaan, dan pesanan tetap tertunda sampai keduanya selesai. Mencakup verifikasi organisasi, alamat, dan telepon, panggilan konfirmasi, jalur perorangan untuk pengembang tanpa perusahaan terdaftar, serta apa yang harus dilakukan saat pesanan macet.
Tahap 4: Pasang Sertifikat ke Perangkat Keras Anda
Setelah validasi lolos, sertifikat diterbitkan. Apa yang terjadi selanjutnya bergantung pada metode pengiriman yang Anda pilih di tahap 1. Bisa saja token tiba lewat pos dengan kunci dan sertifikat yang sudah ada di dalamnya, atau Anda menerima berkas sertifikat untuk diimpor ke perangkat yang menghasilkan CSR Anda.
Cara Menyiapkan Sertifikat Penandatanganan Kode EV pada Token yang Dikirim
Alur untuk token yang dikirimkan CA kepada Anda, yang merupakan cara normal pengiriman pesanan EV. Mencakup instalasi SafeNet Authentication Client, urutan penyambungan antara klien dan token, mengganti kata sandi awal token yang dikirimkan CA lewat email, memastikan sertifikat terlihat oleh Windows, dan menemukan thumbprint yang dibutuhkan alat penandatanganan Anda. Bacalah bagian tentang penguncian sebelum mengetik kata sandi: token akan terkunci setelah sejumlah kecil percobaan yang salah, dan kata sandi administrator yang dapat membukanya tetap dipegang oleh CA.
Instalasi Sertifikat Penandatanganan Kode YubiKey 5 FIPS
Mengimpor sertifikat yang diterbitkan ke dalam slot YubiKey yang pasangan kuncinya menghasilkan CSR Anda, baik melalui ykman maupun Yubico Authenticator, ditambah cara memverifikasi hasilnya dan apa yang harus dilakukan saat CA mengirimkan berkas PKCS#7 yang tidak dapat dibaca alatnya. Panduan ini juga meluruskan dua hal yang sering salah pada panduan lama: kredensial mana yang sebenarnya diminta saat impor, dan di mana sebenarnya intermediate Sectigo harus berada agar tanda tangan Anda ter-chain dengan benar.
Tahap 5: Tandatangani Kode Anda dan Verifikasi
Tahap terakhir ini adalah yang akan Anda ulangi untuk setiap rilis, jadi ada baiknya memastikan perintahnya benar sekali dan kemudian membuatnya menjadi skrip.
Cara Menandatangani Berkas EXE Menggunakan Sertifikat Penandatanganan Kode
Menemukan SignTool di Windows SDK tanpa harus menebak-nebak nomor versinya, perintah penandatanganan dengan digest SHA-256 dan stempel waktu RFC 3161, memilih sertifikat yang tepat pada mesin yang menyimpan beberapa sertifikat, pemeriksaan verifikasi baku dan mengapa pemeriksaan itu gagal tanpa switch yang benar, serta cara menandatangani dari kunci cloud atau pipeline CI/CD. Panduan ini juga mencakup opsi tanpa token yang kini direkomendasikan Microsoft untuk distribusi di luar Store, dan apa yang bisa maupun tidak bisa dilakukan oleh penandatanganan terhadap SmartScreen.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10
