bg-tutorials

Cara Menginstal Sertifikat SSL di IBM Cloud

Tutorial ini menjelaskan cara menginstal sertifikat SSL di IBM Cloud. IBM Cloud memiliki dua jenis infrastruktur, dan masing-masing menangani sertifikat secara berbeda: VPC (Virtual Private Cloud) menyimpan sertifikat di Secrets Manager dan melampirkannya ke load balancer, sementara infrastruktur Classic memiliki penyimpanan sertifikat SSL sendiri. Anda juga akan mempelajari cara membuat CSR untuk IBM Cloud.

Membuat CSR untuk IBM Cloud

Jika Anda sudah membuat CSR dan menerima sertifikat dari Certificate Authority, lewati langkah pertama dan langsung ke bagian yang sesuai dengan jenis infrastruktur Anda.

CSR (Certificate Signing Request) adalah blok teks terenkode yang membawa informasi kontak dan domain Anda. Untuk mendapatkan sertifikat SSL, Anda membuat CSR dan mengirimkannya ke Certificate Authority untuk validasi. Membuat CSR juga menghasilkan private key Anda, yang akan Anda perlukan saat instalasi. IBM Cloud tidak memiliki formulir konsol yang membuat CSR atau key untuk sertifikat yang diimpor, jadi Anda membuat keduanya sendiri.

Anda memiliki dua opsi:

  • Gunakan CSR Generator kami untuk membuat CSR dan private key secara otomatis. Anda hanya perlu memasukkan detail Anda, dan alat ini membuat keduanya untuk Anda.
  • Buat CSR dengan baris perintah OpenSSL di mesin Anda sendiri.

Untuk membuat CSR dan key 2048-bit dengan OpenSSL, jalankan:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

Kirimkan CSR ke Certificate Authority saat melakukan pemesanan. Simpan private key di tempat yang aman dan jangan membagikannya. Jangan menghilangkan atau menghapusnya: tanpa key yang sesuai, sertifikat yang diterbitkan tidak dapat diinstal.

Catatan: flag -nodes membuat key tidak terenkripsi, yang memang dibutuhkan oleh IBM Cloud (baik Secrets Manager maupun penyimpanan Classic menolak key yang dilindungi passphrase). Jangan menambahkan challenge phrase pada CSR.

Menginstal sertifikat SSL di IBM Cloud VPC (Secrets Manager)

Ini adalah metode terkini untuk beban kerja VPC: Application Load Balancer, Kubernetes Ingress melalui ALB, dan penerapan modern lainnya. Sertifikat disimpan di Secrets Manager dan load balancer membacanya dari sana, sehingga langkah-langkahnya adalah mengimpor sertifikat, memberikan otorisasi pada load balancer, lalu memilih sertifikat pada listener HTTPS.

Tentang Certificate Manager: panduan IBM Cloud yang lebih lama merujuk pada layanan bernama Certificate Manager. IBM menghentikan layanan ini (End of Support pada 31 Desember 2022) dan memindahkan penyimpanan sertifikat ke Secrets Manager. Jika Anda masih memiliki sertifikat di instans Certificate Manager lama, migrasikan sertifikat tersebut ke Secrets Manager. Untuk instalasi baru, gunakan Secrets Manager secara langsung seperti yang ditunjukkan di bawah ini.

Anda memerlukan instans Secrets Manager sebelum mulai. Jika belum memilikinya, buat dari katalog IBM Cloud (paket Trial atau Standard keduanya bisa digunakan), lalu kembali ke sini.

Langkah 1: Siapkan file sertifikat Anda

Setelah validasi, Certificate Authority mengirimkan Anda arsip ZIP. Ekstrak arsip tersebut. Anda seharusnya memiliki tiga hal dalam format PEM:

  • yourdomain.crt, sertifikat server (leaf) Anda.
  • intermediate.crt atau yourdomain.ca-bundle, sertifikat perantara (intermediate).
  • yourdomain.key, private key yang tidak terenkripsi yang Anda buat bersama CSR.

Jika key Anda dilindungi passphrase, hapus passphrase tersebut terlebih dahulu, karena Secrets Manager hanya menerima key yang tidak terenkripsi:

openssl rsa -in yourdomain.key -out yourdomain_nopass.key

Langkah 2: Impor sertifikat ke Secrets Manager

  • Di konsol IBM Cloud, buka menu navigasi dan pergi ke Resource list.
  • Perluas Security dan pilih instans Secrets Manager Anda.
  • Di tabel Secrets, klik Add.
  • Pada halaman pertama, pilih TLS certificate. Pada halaman berikutnya, pilih Import certificate.
  • Berikan Name untuk secret ini (tanpa spasi), lalu unggah file Anda: sertifikat server di kolom Certificate (wajib), kolom Private key (wajib agar listener HTTPS berfungsi), dan kolom Intermediate (ICA) (disarankan agar rantai sertifikat lengkap).
  • Klik Create untuk menyimpan sertifikat.

Catatan: nama secret tidak boleh mengandung spasi, dan nama yang dimulai dengan tanda bintang akan ditulis ulang menjadi star. Private key harus sesuai dengan sertifikat, dan keduanya harus dalam format PEM yang tidak terenkripsi.

Langkah 3: Berikan otorisasi pada load balancer untuk membaca Secrets Manager

Sebelum load balancer VPC dapat menggunakan sertifikat, Anda memberikan akses padanya dengan otorisasi service-to-service di IAM. Anda hanya perlu melakukannya sekali per akun.

  • Pergi ke Manage > Access (IAM) > Authorizations dan klik Create.
  • Source service: VPC Infrastructure Services. Persempit Resource type menjadi Load Balancer for VPC.
  • Target service: Secrets Manager (batasi ke instans yang menyimpan sertifikat Anda).
  • Service access role: Writer.
  • Klik Authorize untuk menyimpannya.

Langkah 4: Lampirkan sertifikat ke listener HTTPS

  • Buka Application Load Balancer Anda dari konsol IBM Cloud (di bawah VPC Infrastructure > Load balancers).
  • Tambahkan listener HTTPS baru di port 443, atau edit yang sudah ada.
  • Untuk sertifikat SSL, pilih sertifikat Anda dari Secrets Manager, atau tempelkan CRN (Cloud Resource Name) sertifikat tersebut.
  • Klik Save untuk menerapkan listener.

Load balancer Anda sekarang menyajikan HTTPS menggunakan sertifikat yang tersimpan di Secrets Manager. Untuk mengonfirmasi hasilnya, gunakan SSL Checker kami atau buka situs di browser dan periksa ikon gembok.

Saat pembaruan (renewal): ketika Anda mengganti sertifikat di Secrets Manager, perubahan tidak selalu terdeteksi secara otomatis oleh listener. Jika sertifikat lama masih ditampilkan, edit listener (misalnya, pilih ulang sertifikat atau sesuaikan pool) untuk memaksa load balancer memuatnya kembali.

Menginstal sertifikat SSL di IBM Cloud (Classic Infrastructure)

Gunakan bagian ini hanya jika Anda menjalankan infrastruktur Classic (Classic load balancer atau layanan Classic lainnya). Bagian ini tidak berlaku untuk VPC atau Application Load Balancer. Anda dapat mengimpor sertifikat dari konsol atau dari CLI, lalu menetapkannya ke listener load balancer Classic.

Opsi A: Impor dari konsol

  • Di konsol IBM Cloud, buka menu navigasi dan pergi ke Security > SSL > Certificates.
  • Klik Import SSL certificate dan isi kolom-kolomnya:
  • Certificate: isi dari yourdomain.crt.
  • Private Key: isi dari yourdomain.key (tidak terenkripsi).
  • Intermediate Certificate: isi dari intermediate.crt.
  • Klik Add. Sertifikat akan tetap ada di daftar sertifikat SSL sampai Anda menghapusnya, dan Anda dapat menetapkannya ke layanan Classic apa pun yang membutuhkan SSL.

Opsi B: Impor dari CLI IBM Cloud

Jika Anda lebih memilih baris perintah, unggah sertifikat, private key, dan rantai perantara dalam satu perintah menggunakan plugin infrastruktur Classic:

ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt

Konfirmasi pengunggahan dengan menampilkan daftar sertifikat di penyimpanan Classic:

ibmcloud sl security cert-list

Perintah ini menampilkan setiap sertifikat beserta id dan nama umumnya. Catat id dari sertifikat yang baru Anda tambahkan; Anda akan menggunakannya saat menetapkan sertifikat.

Menetapkan sertifikat ke load balancer Classic

  • Buka konsol IBM Cloud dan pergi ke Classic Infrastructure di menu navigasi.
  • Pergi ke Network > Load Balancers dan pilih load balancer yang ingin Anda konfigurasikan (Local atau Global, tergantung pengaturan Anda).
  • Buka tab Listeners. Jika belum ada listener HTTPS, tambahkan satu.
  • Di pengaturan SSL listener HTTPS, pilih sertifikat yang telah Anda unggah dari dropdown, lalu simpan.

Load balancer Classic Anda sekarang mengakhiri TLS dengan sertifikat yang Anda impor. Verifikasi dengan SSL Checker kami.

Pertanyaan yang Sering Diajukan

Apakah IBM Cloud masih menggunakan Certificate Manager?

Tidak. IBM Cloud Certificate Manager telah dihentikan (deprecated) dan mencapai End of Support pada 31 Desember 2022. Penyimpanan sertifikat dipindahkan ke Secrets Manager, yang merupakan layanan yang digunakan saat ini untuk mengimpor sertifikat dan melampirkannya ke load balancer VPC. Jika Anda masih memiliki sertifikat di instans Certificate Manager lama, migrasikan sertifikat tersebut ke Secrets Manager.

Apa perbedaan antara VPC dan Classic di IBM Cloud?

Keduanya adalah dua generasi infrastruktur yang berbeda dengan penanganan sertifikat yang berbeda. VPC adalah platform saat ini: sertifikat disimpan di Secrets Manager dan dirujuk oleh load balancer. Classic (infrastruktur lama berbasis SoftLayer) memiliki penyimpanan sertifikat SSL sendiri di bawah Security > SSL. Gunakan bagian yang sesuai dengan infrastruktur tempat resource Anda berjalan.

Bisakah saya membuat CSR langsung di IBM Cloud?

Tidak. IBM Cloud tidak memiliki formulir konsol yang membuat CSR atau private key untuk sertifikat yang diimpor. Anda membuat keduanya sendiri dengan CSR Generator kami atau dengan OpenSSL, memesan sertifikat, lalu mengimpor sertifikat yang diterbitkan beserta key yang sesuai.

Mengapa Secrets Manager menolak private key saya?

Penyebab umumnya adalah key yang terenkripsi. Secrets Manager membutuhkan key PEM yang tidak terenkripsi dan sesuai dengan sertifikat. Jika key Anda dilindungi passphrase, hapus passphrase tersebut dengan openssl rsa -in yourdomain.key -out yourdomain_nopass.key dan impor file hasil konversi tersebut. Periksa juga apakah key tersebut memang berpasangan dengan sertifikat yang Anda unggah.

Load balancer saya menampilkan sertifikat tidak valid setelah diimpor. Apa yang salah?

Dua hal yang umum menyebabkan ini pada VPC. Pertama, otorisasi IAM belum ada, sehingga load balancer tidak dapat membaca secret tersebut: buat otorisasi seperti pada Langkah 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Kedua, sertifikat yang diimpor tidak memiliki private key yang terlampir, atau CRN pada listener salah. Impor ulang dengan menyertakan key dan pilih ulang sertifikatnya.

Bagaimana urutan rantai sertifikat yang benar?

Sertifikat server (leaf) Anda berada di posisi pertama, diikuti oleh sertifikat perantara (intermediate). Pada VPC, Anda memasukkan leaf di kolom Certificate dan sertifikat perantara di kolom Intermediate (ICA), sehingga keduanya tetap terpisah. Rantai yang hilang atau tidak urut adalah alasan umum browser dan SSL checker melaporkan jalur sertifikat yang tidak lengkap.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.