bg-tutorials

Cara Membuat CSR di UniFi Cloud Key

Tutorial ini menjelaskan cara membuat CSR (Certificate Signing Request) pada Ubiquiti UniFi Cloud Key. Cloud Key tidak memiliki generator CSR bawaan di antarmuka webnya, sehingga Anda perlu membuat CSR melalui SSH menggunakan OpenSSL. Langkah-langkah ini berlaku untuk Cloud Key Gen1 dan Gen2/Gen2+, serta instalasi UniFi Network Application self-hosted yang berjalan di Linux.

Membuat CSR pada UniFi Cloud Key

Jika Anda sudah membuat CSR, langsung lompat ke petunjuk instalasi SSL UniFi Cloud Key.

Anda juga bisa menggunakan CSR Generator kami untuk membuat CSR secara otomatis, tanpa perlu menjalankan perintah OpenSSL di perangkat.

Persyaratan

  • Akses SSH ke Cloud Key Anda (aktifkan SSH di pengaturan UniFi OS, atau sambungkan langsung melalui alamat IP perangkat pada port 22).
  • Pemahaman dasar tentang perintah terminal.
  • OpenSSL terinstal (sudah terpasang bawaan pada firmware Cloud Key).

Langkah 1: Sambungkan ke Cloud Key melalui SSH

Buka terminal (atau PuTTY di Windows) dan sambungkan ke Cloud Key Anda:

ssh [email protected]

Ganti 192.168.1.x dengan alamat IP Cloud Key Anda. Pada perangkat UniFi OS (Gen2/Gen2+), masuk menggunakan kredensial yang Anda tetapkan saat penyiapan awal.

Langkah 2: Cadangkan berkas sertifikat yang ada (opsional tetapi disarankan)

Sebelum membuat berkas baru, buatlah cadangan direktori sertifikat Anda saat ini:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

Langkah ini menjaga kunci dan sertifikat Anda yang sudah ada agar dapat dipulihkan bila diperlukan. Cadangan ini penting: pada Cloud Key Gen1, direktori tersebut sudah menyimpan sertifikat dan kunci yang sedang digunakan perangkat (cloudkey.crt dan cloudkey.key), dan perintah pada Langkah 3 akan menimpa cloudkey.key dengan kunci yang baru. Sampai Anda menginstal sertifikat yang diterbitkan, sertifikat pada perangkat dan kunci di sebelahnya tidak lagi cocok, dan memulihkan cadangan ini adalah satu-satunya cara untuk mengembalikan perangkat seperti semula.

Catatan untuk Gen2 dan Gen2+: pada perangkat yang menjalankan UniFi OS, sertifikat dan kunci yang aktif adalah unifi-core.crt dan unifi-core.key di dalam /data/unifi-core/config/, bukan di /etc/ssl/private. Cadangkan direktori tersebut sebagai gantinya, dan buat permintaan (request) ke lokasi (path) pilihan Anda.

Langkah 3: Buat CSR dan kunci privat

Jalankan perintah OpenSSL berikut untuk membuat kunci privat RSA 2048-bit dan CSR sekaligus dalam satu langkah. Ganti setiap nilai placeholder dengan informasi Anda sendiri:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

Catatan: Flag -addext memerlukan OpenSSL 1.1.1 atau versi lebih baru (tersedia pada Cloud Key Gen2/Gen2+ dan pada perangkat Gen1 dengan firmware 1.1.6+). Jika perangkat Anda menggunakan versi OpenSSL yang lebih lama, Anda dapat menghilangkan -addext dan menambahkan SAN melalui berkas konfigurasi OpenSSL, atau menggunakan CSR Generator. Pada OpenSSL 3.x, Anda dapat menggunakan -noenc sebagai pengganti -nodes; keduanya menghasilkan kunci privat yang tidak terenkripsi.

Referensi kolom CSR

Setiap kolom pada string -subj merepresentasikan atribut sertifikat. Isi sebagai berikut:

  • C: kode negara dua huruf (ISO 3166), misalnya US.
  • ST: provinsi atau negara bagian (nama lengkap, jangan disingkat).
  • L: kota atau lokasi.
  • O: nama resmi organisasi Anda. Untuk sertifikat Domain Validation (DV), kolom ini bersifat opsional.
  • CN: nama domain lengkap (FQDN) yang akan Anda gunakan untuk mengakses kontroler Cloud Key, misalnya unifi.yourdomain.com.

Baris -addext "subjectAltName=..." mengatur kolom Subject Alternative Name (SAN). Browser modern mengharuskan nama host muncul di SAN, bukan hanya di CN. Jika Anda perlu mencakup lebih dari satu nama host, pisahkan dengan koma:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

Langkah 4: Verifikasi CSR

Sebelum mengirimkan CSR, pastikan detail subject dan SAN sudah benar:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Perhatikan baris Subject: (harus sesuai dengan nilai -subj Anda) dan bagian X509v3 Subject Alternative Name (harus mencantumkan FQDN Anda). Anda juga dapat menempelkan isi CSR ke CSR Decoder SSL Dragon untuk pemeriksaan visual.

Langkah 5: Kirimkan CSR ke Otoritas Sertifikat Anda

Buka berkas CSR di editor teks atau tampilkan di terminal:

cat /etc/ssl/private/cloudkey.csr

Salin seluruh hasilnya, termasuk baris -----BEGIN CERTIFICATE REQUEST----- dan -----END CERTIFICATE REQUEST-----. Tempelkan ke kolom CSR selama proses pemesanan sertifikat SSL bersama CA Anda.

Simpan berkas kunci privat (/etc/ssl/private/cloudkey.key) di Cloud Key. Anda akan membutuhkannya nanti saat menginstal sertifikat SSL ke keystore UniFi.

Langkah 6: Amankan kunci privat

Batasi akses berkas kunci sehingga hanya root yang dapat membacanya:

chmod 600 /etc/ssl/private/cloudkey.key

Jangan pernah membagikan atau mengirim kunci privat melalui saluran yang tidak terenkripsi. Jika Anda mencurigai kunci tersebut telah disusupi, buat CSR baru dan terbitkan ulang sertifikat.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.