Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) untuk klaster Nutanix, yaitu permintaan yang Anda kirimkan ke Certificate Authority Anda untuk mendapatkan sertifikat SSL/TLS tepercaya bagi Prism Element (konsol klaster tunggal) dan Prism Central (konsol multi-klaster). Prism tidak menyertakan wizard CSR bawaan, jadi Anda membuat permintaan dan private key yang sesuai di luar klaster menggunakan OpenSSL, mengirimkan CSR ke CA, lalu mengimpor sertifikat yang diterbitkan kembali ke Prism.
Nutanix menerima key RSA 2048 yang ditandatangani dengan SHA-256, atau key ECDSA 256 (P-256) atau ECDSA 384 (P-384). Pilih salah satu jenis key ini saat Anda membuat CSR, jika tidak, proses impor di Prism akan gagal. Langkah-langkah di bawah ini mencakup Windows (OpenSSL di Windows) dan Linux/macOS, dan berlaku untuk rilis AOS terkini (AOS 6.x dan AOS 7.x) serta Prism Central 2024.x / 2025.x.
Sebelum Anda mulai
- OpenSSL 1.1.1 atau lebih baru pada workstation tempat Anda akan menjalankan perintah. macOS dan sebagian besar distribusi Linux sudah menyertakannya. Di Windows, instal build yang terawat (misalnya paket Win64 OpenSSL dari Shining Light Productions), lalu buka terminal baru agar perintah openssl yang baru masuk ke PATH Anda.
- Fully qualified domain name (FQDN) yang persis akan diketik pengguna di browser mereka untuk mengakses Prism, misalnya prism.example.com. Jika Anda memiliki lebih dari satu nama (FQDN ditambah hostname singkat, atau beberapa VIP klaster di balik satu sertifikat), daftar semua nama yang Anda butuhkan agar Anda dapat menambahkannya semua sebagai Subject Alternative Name.
- Detail organisasi Anda: nama organisasi resmi, lokalitas (kota), provinsi atau negara bagian, dan kode negara ISO dua huruf. Data ini diperlukan untuk sertifikat OV/EV dan divalidasi oleh CA terhadap catatan publik.
Membuat CSR dengan OpenSSL (satu perintah, dengan SAN)
Ini adalah cara tercepat dan berfungsi di Windows, Linux, dan macOS selama Anda memiliki OpenSSL 1.1.1 atau lebih baru. Cara ini menghasilkan key RSA 2048-bit dan CSR dengan Common Name yang ditetapkan, ekstensi SAN yang terisi, dan SHA-256 sebagai hash penandatanganan.
Langkah 1: Jalankan perintah OpenSSL
Buka terminal (Command Prompt atau PowerShell di Windows, Terminal di macOS/Linux), pindah ke folder tempat Anda ingin menyimpan key dan CSR, lalu jalankan:
openssl req -new -newkey rsa:2048 -nodes -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Di Command Prompt Windows, tulis perintah dalam satu baris (hilangkan tanda garis miring terbalik untuk kelanjutan baris). Fungsi masing-masing flag:
- -newkey rsa:2048 menghasilkan pasangan key RSA 2048-bit yang baru. Tetap gunakan 2048: Nutanix mencantumkan RSA 2048 sebagai ukuran RSA yang didukung dalam dropdown Private Key Type, dan pelanggan telah melaporkan kegagalan impor dengan key RSA 4096 di Prism Central. Jika Anda memerlukan key yang lebih kuat, gunakan ECDSA P-256 atau P-384 sebagai gantinya (keduanya didukung).
- -nodes menulis private key tanpa passphrase. Prism mengimpor key PEM yang tidak terenkripsi, jadi ini menghemat langkah penghapusan Anda nanti.
- -sha256 menandatangani CSR dengan SHA-256. SHA-1 tidak diterima oleh CA publik mana pun.
- -subj menetapkan Distinguished Name dalam satu baris. Ganti setiap nilai dengan milik Anda sendiri. Gunakan kode negara ISO dua huruf (US, GB, DE). Bidang Organizational Unit (OU) sudah usang untuk sertifikat publik dan dapat dihilangkan.
- -addext “subjectAltName=DNS:…” menulis ekstensi Subject Alternative Name ke dalam CSR. Cantumkan setiap nama host yang akan digunakan klien, dipisahkan dengan koma, masing-masing diawali dengan DNS:. Browser mengabaikan Common Name dan hanya mencocokkan dengan SAN, jadi daftar inilah yang benar-benar muncul pada sertifikat.
Untuk membuat key ECDSA alih-alih RSA, ganti argumen -newkey:
# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Bentuk -pkeyopt ec_paramgen_curve: berfungsi di setiap platform dan shell — Linux, macOS, serta Command Prompt maupun PowerShell di Windows — tanpa memerlukan file parameter terpisah. (Pada build OpenSSL lama yang tidak memiliki opsi ini, buat parameter kurva terlebih dahulu dengan openssl ecparam -name prime256v1 -out ec.param dan gunakan -newkey ec:ec.param sebagai gantinya.)
Langkah 2: Konfirmasikan bahwa kedua file telah dibuat
OpenSSL menulis dua file di folder saat ini:
- prism.example.com.key, yaitu private key. Jaga kerahasiaan file ini dan cadangkan dengan aman. Prism mengimpornya saat instalasi, dan Anda tidak dapat memulihkannya hanya dari sertifikat saja.
- prism.example.com.csr, CSR yang Anda kirimkan ke CA.
Langkah 3: Periksa CSR sebelum mengirimkannya
Ada baiknya memeriksa dengan cepat apakah Common Name, setiap entri SAN, dan ukuran key sudah benar. Pada mesin yang sama:
openssl req -noout -text -in prism.example.com.csr
Perhatikan baris Subject: dan blok X509v3 Subject Alternative Name: yang mencantumkan setiap nama host yang Anda perlukan. Jika Anda lebih suka pemeriksaan berbasis browser, tempelkan isi CSR ke dalam CSR Decoder milik SSL Dragon dan konfirmasikan detail yang sama.
Langkah 4: Kirimkan CSR ke Certificate Authority
Buka prism.example.com.csr di editor teks apa pun. Anda akan melihat blok yang dimulai dan diakhiri seperti ini:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Pilih seluruh blok, termasuk baris BEGIN CERTIFICATE REQUEST dan END CERTIFICATE REQUEST, salin, dan tempelkan ke dalam kolom CSR pada formulir pemesanan Anda. CA memvalidasi permintaan, menerbitkan sertifikat, dan mengirimkan email berisi paket yang mencakup sertifikat server Anda ditambah satu atau lebih sertifikat CA perantara (dan root).
Alternatif: gunakan file konfigurasi OpenSSL
Jika Anda lebih suka menyimpan parameter permintaan dalam sebuah file (berguna saat Anda menerbitkan ulang sertifikat yang sama atau perlu menambahkan daftar SAN yang panjang), masukkan ini ke dalam file bernama nutanix.cnf:
[ req ]
default_bits = 2048
default_md = sha256
prompt = no
encrypt_key = no
distinguished_name = req_dn
req_extensions = v3_req
[ req_dn ]
C = US
ST = California
L = San Jose
O = Example Inc
CN = prism.example.com
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism
Ganti nilai-nilai di bawah [ req_dn ] dengan milik Anda sendiri, dan tambahkan satu baris DNS.n per nama host di bawah [ alt_names ]. Kemudian buat key dan CSR sekaligus:
openssl req -new -nodes -newkey rsa:2048 -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-config nutanix.cnf
Hasilnya identik dengan metode satu perintah di atas: key RSA 2048-bit, dan CSR dengan subjek Anda serta setiap SAN yang telah dikodekan. Periksa dengan openssl req -noout -text -in prism.example.com.csr sebelum mengirimkannya.
Setelah CA menerbitkan sertifikat Anda
CA mengembalikan sertifikat server yang diterbitkan beserta rantainya (satu atau lebih sertifikat perantara dan root CA). Prism mengimpor tiga file:
- Private Key: file .key yang Anda buat dengan OpenSSL, dalam format PEM yang tidak terenkripsi.
- Public Certificate: sertifikat server Anda yang diterbitkan dalam format PEM (sering dikirimkan dengan ekstensi .crt atau .pem).
- CA Certificate/Chain: satu file PEM yang berisi semua sertifikat perantara ditambah root CA, digabungkan secara berurutan, dengan root CA di posisi terakhir. Prism hanya menyediakan satu kolom untuk rantai ini, jadi gabungkan semuanya ke dalam satu file.
Untuk alur instalasi lengkap (jalur UI di Prism Element dan Prism Central, pemilihan Private Key Type, dan restart singkat layanan web setelah impor), ikuti panduan cara menginstal sertifikat SSL pada klaster Nutanix kami. Untuk memeriksa sertifikat yang aktif setelah impor, pindai URL Prism dengan SSL Checker (jika Prism berada di jaringan internal, jalankan pemeriksaan dari dalam jaringan tersebut atau periksa sertifikat di browser Anda).
Lebih suka formulir web? Gunakan CSR Generator kami
Jika Anda lebih suka tidak menjalankan OpenSSL, CSR Generator kami membuat CSR dan private key yang setara hanya dari satu formulir. Pilih RSA 2048, ECDSA P-256, atau ECDSA P-384 agar hasilnya sesuai dengan yang diterima Nutanix, isi subjek dan daftar SAN Anda, lalu unduh key dan CSR-nya. Simpan file key dengan cara yang sama seperti output OpenSSL: Prism tidak dapat menerbitkan ulang atau memulihkannya.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

