bg-tutorials

Cara Membuat CSR di Server macOS

Tutorial ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di macOS. Tutorial ini mencakup dua metode yang berfungsi di setiap versi macOS saat ini: wizard Certificate Assistant di Keychain Access (alat grafis bawaan, tanpa perlu perangkat lunak tambahan), dan baris perintah openssl di Terminal. Panduan ini juga tetap menyertakan alur kerja lama macOS Server (Server.app) untuk sedikit instalasi yang masih menjalankannya di Monterey.

Penting: Apple menghentikan aplikasi macOS Server pada 21 April 2022. Rilis terakhir, 5.12.2, hanya berjalan hingga macOS Monterey dan tidak tersedia untuk Ventura, Sonoma, Sequoia, atau versi yang lebih baru. Sebagian besar layanan hosting (web, email, kalender, kontak, wiki, VPN, DHCP, DNS, dan lainnya) sudah dihapus dari Server.app di versi 5.7.1 sejak tahun 2018, sehingga bahkan di Monterey, wizard “Get a trusted certificate” adalah satu-satunya alur kerja terkait sertifikat yang masih ada. Jika Anda menggunakan Ventura atau versi yang lebih baru, gunakan metode Keychain Access atau OpenSSL di bawah ini.

Metode 1: Membuat CSR dengan Keychain Access (macOS saat ini)

Jika Anda sudah membuat CSR dengan alat lain, langsung menuju ke menginstal sertifikat di macOS.

Keychain Access sudah tersedia di setiap versi macOS dan mencakup Certificate Assistant yang menghasilkan file CSR PKCS #10 standar (ekstensi .certSigningRequest). Kunci privat dibuat di dalam keychain login Anda pada saat yang sama, sehingga tidak pernah meninggalkan Mac. Ini adalah metode paling sederhana jika Anda tidak ingin menggunakan baris perintah.

Langkah 1: Buka Keychain Access

Buka Keychain Access dari Applications > Utilities, atau tekan Cmd + Space dan ketik Keychain Access di Spotlight.

Di macOS Sequoia, Sonoma, dan Ventura, Keychain Access masih ada meskipun aplikasi Passwords milik Apple yang lebih baru menangani kata sandi situs web. Certificate Assistant hanya ada di Keychain Access, jadi inilah aplikasi yang perlu dibuka.

Langkah 2: Buka Certificate Assistant

Di menu bar, buka Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.

Langkah 3: Isi rincian Anda

Jendela Certificate Assistant meminta beberapa bidang. Gunakan hanya karakter ASCII standar; huruf non-Latin dalam subjek akan ditolak oleh CA publik.

  • User Email Address: alamat email kontak yang valid. CA publik menggunakan ini untuk pemberitahuan penerbitan.
  • Common Name: nama domain yang sepenuhnya memenuhi syarat (fully qualified domain name) yang ingin Anda amankan, misalnya www.example.com. Untuk sertifikat wildcard, gunakan bentuk tanda bintang, misalnya *.example.com.
  • CA Email Address: biarkan kosong. Anda akan mengirimkan CSR melalui formulir pemesanan CA Anda, bukan melalui email.
  • Request is: pilih Saved to disk. Centang Let me specify key pair information agar Anda dapat memilih jenis dan ukuran kunci di layar berikutnya.

Klik Continue. macOS meminta Anda memilih lokasi penyimpanan; pilih folder yang dapat Anda temukan lagi nanti (misalnya Desktop). Nama file default adalah CertificateSigningRequest.certSigningRequest; Anda dapat mengganti namanya sebelum menyimpan.

Langkah 4: Pilih pasangan kunci

Di layar Key Pair Information, pilih jenis dan ukuran kunci yang Anda inginkan agar diikat oleh CA ke sertifikat:

  • Key Size: 2048 bit (minimum saat ini untuk sertifikat publik) atau 4096 bit untuk kunci RSA yang lebih besar. Kunci 1024-bit yang lebih lama akan ditolak oleh setiap CA publik, jadi jangan pilih itu.
  • Algorithm: RSA untuk kompatibilitas maksimum, atau ECC untuk kunci elliptic-curve modern (lebih kecil dan lebih cepat, dengan dukungan klien yang luas).

Klik Continue. Certificate Assistant membuat pasangan kunci, menyimpan kunci privat di keychain login Anda, menulis CSR ke file yang Anda pilih, dan menampilkan layar konfirmasi. Klik Done.

CSR sekarang siap untuk dikirimkan ke CA Anda. Anda dapat membuka file .certSigningRequest di TextEdit untuk melihatnya; file tersebut dimulai dengan -----BEGIN CERTIFICATE REQUEST----- dan diakhiri dengan -----END CERTIFICATE REQUEST-----. Salin seluruh blok tersebut (termasuk baris header dan footer tersebut) dan tempelkan ke formulir pemesanan saat Anda melakukan pembelian.

Sebelum mengirimkan, Anda dapat mendekode permintaan tersebut untuk memastikan bidang-bidangnya sudah benar dengan CSR Decoder kami.

Metode 2: Membuat CSR dengan OpenSSL di Terminal

Jika Anda lebih memilih baris perintah, atau memerlukan daftar Subject Alternative Name (SAN) dengan beberapa nama host dalam satu permintaan, buat CSR dengan alat openssl di Terminal. Setiap macOS modern sudah dilengkapi dengan perintah LibreSSL di /usr/bin/openssl, yang mendukung sintaksis openssl req yang sama seperti yang digunakan di Linux. Jika Anda lebih memilih OpenSSL itu sendiri, instal dengan brew install openssl@3; biner tersebut kemudian berada di /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) atau /usr/local/opt/openssl@3/bin/openssl (Intel).

Langkah 1: Buka Terminal

Buka Terminal dari Applications > Utilities, atau tekan Cmd + Space dan ketik Terminal. Pindah ke folder yang dapat Anda temukan lagi, misalnya direktori kerja di Desktop:

mkdir -p ~/Desktop/csr
cd ~/Desktop/csr

Langkah 2: Buat kunci privat dan CSR

Jalankan perintah berikut. Perintah ini membuat kunci RSA 2048-bit baru (yourdomain.key) dan CSR yang sesuai (yourdomain.csr) dalam satu langkah, dengan subjek dan Subject Alternative Names yang disediakan secara inline sehingga OpenSSL tidak berhenti untuk mengajukan pertanyaan:

openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Fungsi masing-masing bagian:

  • -newkey rsa:2048 membuat kunci RSA 2048-bit baru. Gunakan rsa:4096 untuk kunci yang lebih besar, atau beralih ke ECDSA (lihat di bawah).
  • -nodes membiarkan kunci privat tidak terenkripsi, sehingga server web Anda dapat membacanya saat startup tanpa perlu memasukkan frasa sandi.
  • -keyout dan -out menamai file kunci privat dan CSR.
  • -subj menyediakan subjek sertifikat. Masukkan nama perusahaan, negara bagian, dan kota Anda yang sebenarnya di sini, bukan placeholder. CN (Common Name) adalah domain utama Anda.
  • -addext “subjectAltName=…” mencantumkan setiap nama host yang harus dicakup sertifikat. CA publik memvalidasi berdasarkan daftar SAN, jadi selalu sertakan Common Name di dalamnya juga.

Ganti yourdomain.com dengan domain Anda yang sebenarnya di seluruh perintah. Untuk mencakup nama host tambahan, tambahkan ke daftar SAN yang dipisahkan dengan koma, misalnya DNS:api.yourdomain.com. Untuk sertifikat wildcard, sertakan baik wildcard maupun domain polos: DNS:*.yourdomain.com,DNS:yourdomain.com. Gunakan kode negara dua huruf resmi untuk bidang C (misalnya US, GB, DE).

Jika Anda lebih memilih kunci ECDSA (lebih kecil dan lebih cepat, dengan P-256 yang didukung secara luas), buat kunci dan CSR seperti ini sebagai gantinya:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Jika Anda lebih suka menjawab permintaan bidang satu per satu, jalankan bentuk yang lebih sederhana tanpa -subj dan -addext:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

OpenSSL kemudian akan meminta setiap bidang secara berurutan:

  • Country Name (2 letter code): kode ISO 3166-1 alpha-2 negara Anda, misalnya US.
  • State or Province Name: nama lengkap negara bagian atau provinsi Anda, bukan singkatan.
  • Locality Name: kota tempat organisasi Anda terdaftar.
  • Organization Name: nama lengkap resmi perusahaan Anda untuk sertifikat OV dan EV. Untuk sertifikat DV, nilai ini tidak divalidasi, tetapi jangan hanya menekan Enter: OpenSSL kemudian akan mengisi nilai default apa pun yang ditentukan oleh konfigurasinya, dan openssl.cnf standar menyertakan Internet Widgits Pty Ltd, yang akan berakhir di CSR Anda. Ketik satu titik (.) untuk membiarkan bidang tersebut benar-benar kosong.
  • Organizational Unit Name: sudah tidak digunakan lagi (deprecated) oleh CA/Browser Forum. Tekan Enter untuk membiarkannya kosong.
  • Common Name: nama domain yang sepenuhnya memenuhi syarat yang ingin Anda amankan, misalnya www.yourdomain.com, atau *.yourdomain.com untuk wildcard.
  • Email Address: email kontak yang valid, atau tekan Enter untuk melewatinya.
  • Saat diminta untuk a challenge password dan an optional company name, tekan Enter untuk membiarkan keduanya kosong. CA publik mengabaikan bidang-bidang ini.

Perhatikan bahwa tidak ada satu pun permintaan yang menanyakan SAN. Anda masih dapat memperolehnya dengan tetap menyertakan -addext di baris perintah dan hanya menghilangkan -subj: OpenSSL akan meminta subjek secara interaktif dan tetap menulis ekstensi SAN. Jika tidak, gunakan bentuk inline lengkap di atas, atau bangun CSR dengan file konfigurasi OpenSSL.

Langkah 3: Verifikasi dan kirimkan CSR

Sebelum mengirimkan CSR ke CA, dekode secara lokal untuk memastikan subjek dan daftar SAN sesuai dengan yang Anda maksudkan:

openssl req -noout -text -verify -in yourdomain.csr

Periksa bahwa baris Subject dan X509v3 Subject Alternative Name sudah benar dan bahwa pemeriksaan tanda tangan mengembalikan verify OK. Anda juga dapat mendekode CSR secara online dengan CSR Decoder kami.

Buka file .csr di TextEdit (atau cetak dengan cat yourdomain.csr) dan salin seluruh blok tersebut, termasuk baris -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST-----. Tempelkan ke formulir pemesanan saat Anda melakukan pembelian. Simpan file yourdomain.key yang sesuai dengan aman di mesin yang sama; file ini tidak boleh pernah dikirimkan ke CA atau dibagikan.

Metode 3: macOS Server lama (Server.app di Monterey)

Jika Anda masih menjalankan macOS Server 5.12.2 di Monterey, wizard bawaan Get a trusted certificate membuat CSR dan menyimpan kunci privat yang sesuai di System Keychain. Server 5.12.x memerlukan macOS Monterey (versi sebelumnya seperti 5.11 mendukung Big Sur). Di Ventura dan versi yang lebih baru, aplikasi ini tidak tersedia; gunakan metode Keychain Access atau OpenSSL di atas sebagai gantinya.

Langkah 1: Luncurkan macOS Server

Buka Finder > Applications > Server.

Langkah 2: Pilih server target

  • This Mac (YourServerName): membuat CSR di mesin lokal. Masukkan nama pengguna dan kata sandi admin Anda, lalu klik Allow.
  • Other Mac (YourServerName): membuat CSR di Mac jarak jauh. Masukkan nama host atau alamat IP-nya beserta kredensial admin, lalu klik Allow.

Langkah 3: Mulai CSR

  • Di panel kiri di bawah Server, pilih Certificates.
  • Temukan sertifikat self-signed yang sudah ada. Sertifikat ini berfungsi untuk pengujian dan jaringan privat tetapi tidak dipercaya oleh browser publik.
  • Klik tombol + di bagian bawah halaman dan pilih Get a trusted certificate, lalu klik Next.

Langkah 4: Isi rincian CSR

  • Host name (CN): nama domain yang sepenuhnya memenuhi syarat yang akan diamankan, misalnya www.yoursite.com, atau *.yoursite.com untuk wildcard.
  • Contact Email Address: email yang valid.
  • Organization (O): nama lengkap resmi perusahaan Anda untuk sertifikat OV dan EV. Untuk sertifikat DV, biarkan kosong.
  • Organizational Unit (OU): sudah tidak digunakan lagi (deprecated) oleh CA/Browser Forum. Biarkan kosong.
  • Town / City (L): kota tempat organisasi Anda terdaftar.
  • State / Province (ST): nama lengkap negara bagian atau provinsi Anda.
  • Country (C): pilih negara Anda dari daftar.

Tinjau entri Anda, klik Next, lalu Save file CSR ke disk. Kunci privat tetap berada di System Keychain dan akan diperlukan selama instalasi sertifikat.

Mengirimkan CSR dan apa yang terjadi selanjutnya

Kirimkan isi file .csr (atau, dari Server.app, file yang tersimpan) selama proses pemesanan sertifikat SSL Anda. Setelah CA memvalidasi permintaan Anda dan menerbitkan sertifikat, ikuti panduan kami tentang cara menginstal sertifikat SSL di macOS untuk mengimpor sertifikat dan mengonfigurasi server web Anda. Sertifikat DV biasanya diterbitkan dalam hitungan menit; sertifikat OV dan EV dapat memakan waktu satu hingga lima hari kerja.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.