Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di CentOS menggunakan baris perintah OpenSSL. Anda menjalankan satu perintah, menjawab beberapa pertanyaan tentang domain dan organisasi Anda, dan OpenSSL akan menulis dua file: CSR yang Anda kirim ke Certificate Authority dan private key yang tetap berada di server Anda. Langkah-langkah yang sama berlaku pada CentOS Stream, AlmaLinux, Rocky Linux, dan Red Hat Enterprise Linux, karena semuanya menggunakan alat openssl yang sama.
Catatan mengenai versi CentOS: CentOS Linux 8 mencapai akhir masa dukungannya (end of life) pada 31 Desember 2021, dan CentOS Linux 7 pada 30 Juni 2024. Rilis-rilis tersebut tidak lagi menerima pembaruan keamanan, jadi jangan gunakan untuk situs publik baru. CentOS Stream adalah lini saat ini yang dikelola oleh CentOS Project, sedangkan AlmaLinux dan Rocky Linux merupakan pengganti langsung untuk CentOS Linux lama. Perintah CSR di bawah ini identik pada semuanya.
Langkah 1: Masuk ke server Anda melalui SSH
Hubungkan ke server CentOS Anda menggunakan SSH. Ganti user dengan nama akun Anda dan server-ip dengan hostname atau alamat IP server Anda:
ssh user@server-ip
Membuat key dan CSR tidak memerlukan hak root, tetapi Anda memerlukan akses tulis ke direktori tempat Anda menjalankan perintah tersebut. Pastikan OpenSSL tersedia dengan:
openssl version
Jika perintah tersebut tidak ditemukan, instal dengan sudo yum install openssl di CentOS 7, atau sudo dnf install openssl di CentOS Stream, AlmaLinux, dan Rocky Linux.
Langkah 2: Buat private key dan CSR
Jalankan perintah berikut pada prompt. Perintah ini membuat private key RSA 2048-bit dan CSR yang sesuai dalam satu langkah:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ganti yourdomain dengan nama domain Anda yang sebenarnya agar file-file tersebut mudah dikenali nantinya. Misalnya, jika domain Anda adalah example.com, file-file tersebut menjadi example.key dan example.csr. Berikut adalah fungsi dari setiap bagian perintah tersebut:
- req -new membuat certificate signing request baru.
- -newkey rsa:2048 menghasilkan private key RSA baru dengan panjang 2048 bit, standar minimum saat ini untuk sertifikat publik.
- -nodes membiarkan private key tidak terenkripsi, sehingga server web dapat membacanya saat startup tanpa perlu memasukkan passphrase.
- -keyout yourdomain.key menetapkan nama file untuk private key.
- -out yourdomain.csr menetapkan nama file untuk CSR.
Secara default, OpenSSL menggunakan SHA-256 untuk menandatangani CSR modern, sesuai yang diwajibkan oleh Certificate Authority. Jika Anda lebih memilih key kurva eliptik (elliptic-curve) daripada RSA, gunakan key P-256 sebagai gantinya:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Jaga kerahasiaan private key Anda. File .key tidak boleh meninggalkan server Anda dan tidak boleh dikirim ke Certificate Authority atau pihak lain mana pun. Hanya file .csr yang diserahkan. Siapa pun yang memiliki private key dapat menyamar sebagai situs Anda, jadi lindungi file tersebut dan buat cadangannya di lokasi yang aman.
Langkah 3: Masukkan detail organisasi Anda
Setelah Anda menjalankan perintah tersebut, OpenSSL akan meminta detail yang akan dimasukkan ke dalam CSR. Jawab setiap pertanyaan seperti dijelaskan berikut:
- Country Name: kode negara ISO dua huruf tempat organisasi Anda terdaftar. Misalnya, masukkan US untuk Amerika Serikat atau GB untuk Inggris Raya. Gunakan GB, bukan UK: UK bukan kode ISO yang valid dan akan membuat CSR menjadi tidak valid.
- State or Province Name: nama lengkap negara bagian atau provinsi, bukan singkatan (misalnya, California).
- Locality Name: nama lengkap kota atau kota kecil tempat organisasi Anda berada.
- Organization Name: untuk sertifikat Business Validation atau Extended Validation, masukkan nama legal perusahaan Anda secara tepat. Untuk sertifikat Domain Validation, Anda dapat menggunakan nama lengkap Anda sebagai gantinya.
- Organizational Unit Name: departemen yang mengelola sertifikat Anda, seperti IT atau Administrasi Web. Kolom ini opsional dan dapat dibiarkan kosong.
- Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya www.example.com. Untuk sertifikat Wildcard, tambahkan tanda bintang di depan domain, misalnya *.example.com. Jangan menyertakan https:// atau karakter lain apa pun.
- Email Address: Certificate Authority modern mengabaikan kolom ini untuk proses validasi. Anda dapat membiarkannya kosong atau menambahkan alamat kontak.
- A challenge password: biarkan kolom ini kosong. Ini adalah kolom lama yang tidak digunakan oleh Certificate Authority, dan mengisinya dapat menyebabkan masalah pada beberapa sistem pemesanan.
Setelah Anda menyelesaikan semua pertanyaan, OpenSSL akan menulis kedua file tersebut ke direktori Anda saat ini. Tampilkan daftarnya untuk memastikan file tersebut ada:
ls -l yourdomain.key yourdomain.csr
Langkah 4: Verifikasi CSR sebelum mengirimkannya
Periksa CSR sebelum mengirimkannya ke Certificate Authority. Ini memastikan detailnya sudah benar dan tanda tangannya valid, sehingga menghindari pesanan yang ditolak:
openssl req -noout -text -verify -in yourdomain.csr
Perhatikan apakah muncul verify OK pada output, lalu periksa apakah baris Subject menampilkan Common Name, organisasi, dan negara yang Anda masukkan, dan apakah key-nya sesuai dengan yang Anda harapkan (misalnya, RSA 2048 bit dengan tanda tangan SHA-256). Jika Anda lebih memilih menggunakan browser, tempelkan CSR ke CSR decoder online kami untuk membaca detail yang sama.
Langkah 5: Salin CSR dan pesan sertifikat Anda
Buka CSR untuk menyalin isinya:
cat yourdomain.csr
Salin seluruh blok teks, termasuk baris —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—– serta semua yang ada di antaranya. Setiap penanda menggunakan lima tanda hubung di setiap sisinya. Tempelkan seluruh blok tersebut ke formulir pemesanan saat Anda membeli sertifikat. Jika Anda ingin menyiapkan permintaan sebelum melakukan pemesanan, Anda juga dapat menempelkannya ke CSR Generator kami.
Setelah Certificate Authority memvalidasi CSR dan menerbitkan sertifikat, ikuti petunjuk instalasi SSL untuk CentOS kami untuk menginstalnya. Setelah sertifikat aktif melalui HTTPS, pindai dengan SSL Checker kami untuk memastikan sertifikat dan chain-nya disajikan dengan benar.
Membuat CSR di platform Linux lainnya
Perintah OpenSSL sama di semua distribusi. Jika Anda menggunakan sistem lain, lihat panduan kami untuk Red Hat Linux, Debian, dan Ubuntu.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10
