bg-tutorials

Cara Membuat CSR untuk Sertifikat SSL

Anda dapat membuat CSR di tiga tempat: melalui command line dengan OpenSSL, di dalam panel kontrol atau konsol admin server Anda (cPanelIIS, Plesk), atau dengan generator CSR online gratis jika Anda tidak memiliki akses ke server. Apa pun cara yang Anda pilih, Anda akan mengisi detail yang sama tentang domain dan organisasi Anda, dan pada akhirnya Anda akan mendapatkan dua hal: CSR yang Anda serahkan bersama pesanan sertifikat, dan private key yang harus dijaga keamanannya (beberapa panel kontrol menyimpan key tersebut untuk Anda).

Jika Anda baru mengenal hal ini, CSR (singkatan dari certificate signing request) adalah file yang meminta otoritas sertifikat untuk menerbitkan sertifikat SSL Anda. Berikut cara membuatnya di platform apa pun.


Cara Membuat CSR dalam 6 Langkah

  1. Tentukan di mana Anda akan membuatnya: di server yang akan menampung sertifikat (command line atau panel kontrol), atau dengan generator CSR gratis.
  2. Buka alat SSL server Anda atau jalankan perintah OpenSSL untuk memulai CSR baru dan private key.
  3. Masukkan domain Anda sebagai Common Name (alamat yang persis ingin Anda amankan, seperti www.example.com).
  4. Tambahkan detail organisasi Anda: organisasi, unit, kota, negara bagian, negara, dan email.
  5. Buat file-file tersebut, lalu simpan CSR dan private key dengan aman. Beberapa panel kontrol menyimpan key tersebut untuk Anda.
  6. Salin CSR dan serahkan ke otoritas sertifikat Anda saat memesan sertifikat.

Enam langkah tersebut berlaku di semua platform. Untuk klik dan perintah yang tepat sesuai platform Anda, pilih di bawah ini. Jika tidak tercantum, metode universal di bawah ini bekerja hampir di mana saja.


Panduan Pembuatan CSR Berdasarkan Platform

Yang Anda Butuhkan Sebelum Memulai

  • Akses ke server atau panel kontrol yang akan menampung sertifikat, atau gunakan CSR Generator kami jika Anda tidak memilikinya.
  • Detail organisasi Anda persis seperti yang terdaftar secara legal. Otoritas sertifikat memeriksa hal ini untuk sertifikat OV dan EV.
  • Keputusan mengenai jenis key: RSA 2048-bit adalah standar minimum. ECC (misalnya, P-256) adalah pilihan modern yang lebih cepat jika server Anda mendukungnya.
  • Satu CSR untuk satu sertifikat. Buat yang baru setiap kali Anda memesan atau memperbarui dengan key baru.

Setiap CSR meminta kolom yang sama. Berikut apa yang harus diisikan pada masing-masing kolom:

KolomApa yang harus diisiContoh
Common Name (CN)Domain persis yang akan diamankan (FQDN)www.example.com
Organization (O)Nama legal perusahaan AndaExample LLC
Organizational Unit (OU)Departemen (opsional)IT
Locality (L)KotaAustin
State (ST)Nama lengkap negara bagian atau wilayah, tidak disingkatTexas
Country (C)Kode negara ISO dua hurufUS
EmailEmail kontak (opsional)[email protected]

File yang sudah selesai adalah permintaan standar PKCS #10. File ini membawa kunci publik Anda beserta detail-detail tersebut, dan ditandatangani dengan private key Anda sehingga otoritas sertifikat dapat memastikan keduanya memang saling berpasangan.

Tips: untuk sertifikat wildcard, atur Common Name menjadi *.example.com. Untuk beberapa domain dalam satu sertifikat, tetap gunakan domain utama Anda sebagai Common Name dan tambahkan domain lainnya sebagai Subject Alternative Names (SAN), bukan sebagai Common Name tambahan.


Metode 1: Membuat CSR dengan OpenSSL (Apache, Nginx, Linux)

OpenSSL adalah cara universal untuk membuat CSR di Apache, Nginx, dan sebagian besar server Linux. Hubungkan ke server Anda melalui SSH dan jalankan:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr

Berikut fungsi masing-masing bagian:

  • req -new membuat CSR baru.
  • -newkey rsa:2048 menghasilkan private key RSA 2048-bit baru pada saat yang bersamaan.
  • -nodes membiarkan private key tanpa passphrase, sehingga server Anda dapat memuatnya tanpa diminta konfirmasi saat restart.
  • -keyout example.key menyimpan private key.
  • -out example.csr menyimpan CSR.

OpenSSL kemudian akan meminta kolom-kolom dari tabel di atas. Masukkan Common Name, organisasi, dan detail lokasi Anda. Anda dapat mengosongkan challenge password.

Untuk melewati permintaan tersebut dan menambahkan SAN dalam satu baris, sertakan subject dan extensions secara langsung:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr 
  -subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com" 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

Perhatian: flag -addext membutuhkan OpenSSL 1.1.1 atau versi yang lebih baru. Beberapa server CentOS 7 dan RHEL 7 yang lebih lama masih menggunakan OpenSSL 1.0.2, di mana flag ini tidak tersedia. Pada server tersebut, tambahkan SAN Anda melalui file konfigurasi. Jalankan openssl version jika Anda tidak yakin.

Buka file example.csr yang sudah selesai dan salin semua isi mulai dari —–BEGIN CERTIFICATE REQUEST—– hingga —–END CERTIFICATE REQUEST—–. Jaga kerahasiaan example.key. Anda membutuhkannya untuk memasang sertifikat nanti, dan file ini tidak dapat dipulihkan jika hilang.

Lebih suka ECC? Buat key terlebih dahulu, lalu buat CSR darinya:

openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr

Ingin langkah-langkah yang tepat untuk distribusi Anda? Lihat panduan kami untuk Apache, Nginx, Ubuntu, Debian dan Red Hat Linux.


Metode 2: Membuat CSR di cPanel

Jika hosting Anda menggunakan cPanel, Anda tidak memerlukan command line.

  1. Masuk ke cPanel dan buka SSL/TLS di bagian Security.
  2. Klik Certificate Signing Requests (CSR).
  3. Di bagian Generate a New Certificate Signing Request (CSR), isi kolom-kolom dari tabel di atas. Gunakan domain lengkap Anda sebagai nilai Domains atau Common Name.
  4. Klik Generate.

cPanel menampilkan CSR yang sudah dienkode di layar berikutnya. Salin untuk pesanan Anda. cPanel menyimpan private key yang sesuai untuk Anda di bawah Private Keys, jadi Anda tidak perlu menyimpannya secara manual, tetapi tetap catat lokasinya untuk keperluan instalasi.

Jika Anda tidak dapat menemukan CSR-nya nanti, CSR tersebut tetap tercantum di layar Certificate Signing Requests yang sama, sehingga Anda dapat menyalinnya lagi tanpa perlu membuat ulang.

Menggunakan WHM alih-alih cPanel? Alurnya hampir identik, di bawah SSL/TLS → Generate an SSL Certificate and Signing Request. Panduan langkah demi langkah: cPanel dan WHM.


Metode 3: Membuat CSR di Windows (IIS)

Pada server Windows yang menjalankan IIS:

  1. Buka IIS Manager dan pilih nama server Anda di panel kiri.
  2. Klik dua kali Server Certificates.
  3. Di panel Actions, klik Create Certificate Request.
  4. Isi kolom-kolom Distinguished Name: Common Name, Organization, Organizational Unit, City, State, dan Country.
  5. Pilih penyedia kriptografi dan atur bit length ke 2048 atau lebih tinggi, lalu simpan CSR ke dalam sebuah file.

Biarkan penyedia sebagai Microsoft RSA SChannel Cryptographic Provider kecuali Anda memiliki alasan khusus untuk mengubahnya. Pilihan lain dapat membuat sertifikat yang diterbitkan lebih sulit dipasangkan ke situs Anda nantinya.

IIS menyimpan private key yang tertunda di penyimpanan sertifikat server, jadi selesaikan permintaan melalui Complete Certificate Request setelah sertifikat diterbitkan. Jangan membangun ulang server atau menghapus permintaan yang tertunda selama proses berlangsung, karena key tersebut akan hilang dan Anda perlu melakukan penerbitan ulang. Pada mesin Windows tanpa IIS, Anda dapat membuat CSR menggunakan certreq atau snap-in MMC Certificates sebagai gantinya.

Panduan lengkap: Microsoft IIS dan Microsoft Windows.


Metode 4: Membuat CSR dengan CSR Generator Gratis Kami

Tidak punya akses server, atau hanya ingin menyelesaikannya dalam hitungan detik? Gunakan alat gratis kami.

Buka CSR Generator, isi Common Name, organisasi, dan lokasi Anda, lalu buat. Alat ini langsung membuat CSR dan private key sekaligus mengirimkan key tersebut ke email Anda sebagai cadangan. Salin CSR untuk pesanan Anda dan simpan private key di tempat yang aman.

Dua catatan penting:

  • Alat ini membuat private key untuk Anda, yang baik-baik saja untuk sebagian besar sertifikat DV dan OV. Jika kebijakan keamanan Anda mengharuskan key tidak pernah meninggalkan server Anda sendiri, gunakan OpenSSL atau panel kontrol Anda.
  • Generator ini tidak berfungsi untuk sertifikat code signing. Sejak Juni 2023, key code signing harus dibuat dan disimpan di perangkat keras yang aman, jadi buatlah pada token atau HSM Anda.

Buat CSR Anda sekarang


Setelah Membuat CSR: Verifikasi dan Langkah Selanjutnya

Sebelum menyerahkan CSR, sebaiknya lakukan pemeriksaan singkat.

  1. Verifikasi. Tempelkan CSR ke dalam CSR Decoder kami untuk memastikan Common Name dan detail organisasi sudah benar. Kesalahan ketik di sini berarti penerbitan ulang di kemudian hari.
  2. Serahkan. Salin seluruh CSR ke dalam pesanan sertifikat Anda. Otoritas sertifikat akan memverifikasinya dan menerbitkan sertifikat SSL X.509 Anda.
  3. Pasang sertifikat. Setelah diterbitkan, ikuti panduan kami tentang cara memasang sertifikat SSL, dengan menggunakan private key yang Anda simpan sebelumnya.

Sebagian besar otoritas sertifikat mengirimkan sertifikat yang diterbitkan melalui email dalam hitungan menit untuk sertifikat DV, biasanya sebagai file .crt atau .cer beserta bundel intermediate. Simpan bersama private key yang Anda buat.

Jaga private key tersebut tetap tercadangkan dan rahasia selama masa berlaku sertifikat. Tanpa itu, sertifikat tidak dapat dipasang.


Kesalahan Umum CSR dan Cara Memperbaikinya

  • Common Name yang salah. Sertifikat mengamankan persis apa yang Anda ketik. example.com dan www.example.com adalah dua hal yang berbeda. Tambahkan keduanya (satu sebagai CN, satu sebagai SAN) jika Anda membutuhkan keduanya.
  • SAN yang hilang. Browser modern mengandalkan Subject Alternative Names, bukan Common Name saja. Cantumkan setiap domain yang harus dicakup oleh sertifikat.
  • CSR dan private key tidak cocok. CSR hanya berfungsi dengan key yang dibuat bersamaannya. Jika Anda kehilangan key atau membuat CSR baru, Anda harus melakukan penerbitan ulang. Jangan pernah menghapus key sebelum sertifikat terpasang.
  • Kode negara yang salah. Country menggunakan kode ISO dua huruf (US, GB, DE), bukan nama negara lengkap. Mengetik “United States” adalah salah satu alasan paling umum CSR ditolak.
  • Singkatan atau karakter khusus di kolom organisasi. Tulis nama negara bagian secara lengkap dan hindari karakter seperti @, &, atau aksen pada kolom organisasi, karena beberapa CA menolaknya.
  • Menggunakan CSR Generator untuk code signing. CSR code signing harus berasal dari perangkat keras yang aman. CSR Generator kami hanya untuk sertifikat TLS/SSL.

Pertanyaan yang Sering Diajukan

Bagaimana cara membuat CSR untuk sertifikat wildcard?

Buat persis seperti CSR lainnya, tetapi atur Common Name menjadi *.example.com. Satu sertifikat wildcard kemudian mencakup semua subdomain tingkat pertama, seperti mail.example.com dan shop.example.com. Tambahkan domain polos sebagai SAN jika Anda juga menginginkan example.com tanpa subdomain.

Bagaimana cara membuat CSR dari sertifikat yang sudah ada?

Anda tidak dapat menarik kembali CSR dari sertifikat yang sudah diterbitkan, tetapi Anda dapat membuat ulang dengan detail yang sama. Baca baris subject dari sertifikat Anda saat ini:
openssl x509 -in your.crt -noout -subject
Jika sertifikat sudah aktif di situs Anda, SSL Checker kami menampilkan detail yang sama. Kemudian buat CSR dan private key baru menggunakan nilai-nilai tersebut.

Bagaimana cara membuat CSR multi-domain (SAN)?

Tetap gunakan domain utama Anda sebagai Common Name dan tambahkan sisanya sebagai Subject Alternative Names. Dengan OpenSSL, tambahkan -addext “subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com” (OpenSSL 1.1.1 atau lebih baru). Di panel kontrol, masukkan domain tambahan pada kolom SAN, lalu pesan sertifikat multi-domain (UCC/SAN).

Berapa lama CSR berlaku, dan seberapa sering saya harus membuatnya ulang?

CSR tidak memiliki masa kedaluwarsa, tetapi terikat pada satu private key dan hanya ditujukan untuk satu pesanan. Buat CSR baru setiap kali Anda memesan atau memperbarui sertifikat dengan key baru. Menggunakan kembali CSR lama hanya aman jika Anda tetap menggunakan private key yang sama.

Bisakah saya membuat CSR dari browser?

Browser telah menghapus fitur pembuatan key bawaan yang lama, sehingga Anda tidak dapat lagi membuat CSR langsung di dalamnya. Gunakan CSR Generator online kami, yang menjalankan pembuatan CSR untuk Anda, atau gunakan command line.

Seperti apa bentuk CSR?

CSR adalah blok pendek teks Base64, biasanya sekitar satu kilobyte, disimpan dengan ekstensi .csr. CSR selalu dibuka dan ditutup dengan baris penanda yang sama:
-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
Teks acak tersebut mengodekan kunci publik Anda beserta detail yang Anda masukkan. Serahkan semuanya mulai dari BEGIN hingga END, termasuk baris penanda, kepada otoritas sertifikat Anda. Berbeda dengan private key Anda, CSR aman untuk dibagikan: CSR tidak mengandung materi rahasia apa pun.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.