Tutorial ini menjelaskan cara menginstal sertifikat SSL di macOS. Tutorial ini membahas cara mengimpor sertifikat dan CA bundle Anda dengan Keychain Access, workflow macOS Server (Server.app) yang lebih lama yang masih digunakan pada banyak instalasi yang sudah ada, serta cara yang realistis untuk versi macOS saat ini di mana Server.app sudah tidak ada lagi.
Penting: Apple menghentikan produk macOS Server (Server.app). Layanan web, mail, dan sebagian besar layanan hosting dihapus pada tahun 2018, dan aplikasi itu sendiri dihentikan pada April 2022. Versi terakhir, 5.12.2, hanya berjalan hingga macOS Monterey. Langkah-langkah di bawah ini mencakup metode Server.app yang sudah lama maupun pendekatan yang berlaku saat ini.
Membuat kode CSR
Untuk mengaktifkan sertifikat SSL Anda, Anda mengirimkan detail tentang domain dan organisasi Anda ke Certificate Authority (CA). Langkah standar ini disebut Certificate Signing Request, atau CSR. Anda memiliki dua pilihan:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di macOS.
Kirimkan CSR saat melakukan pemesanan. CA akan memvalidasi permintaan Anda dan, setelah disetujui, menandatangani serta menerbitkan sertifikatnya. Anda akan menerima file sertifikat melalui email. Setelah itu, lanjutkan dengan proses instalasi di bawah ini.
Menginstal sertifikat SSL di macOS
Langkah-langkah di bawah ini mengikuti workflow macOS Server (Server.app) yang asli: mengimpor CA bundle dan sertifikat dengan Keychain Access, lalu menetapkan sertifikat ke layanan-layanan di aplikasi Server. Jika Mac Anda tidak lagi memiliki aplikasi Server, langsung lompat ke macOS saat ini: tanpa Server.app setelah Langkah 2, karena proses impor Keychain tetap berlaku.
Langkah 1: Siapkan file sertifikat Anda
Unduh arsip ZIP yang dikirim oleh CA dan ekstrak. Anda akan mendapatkan file dengan ekstensi .crt (sertifikat utama Anda) dan file dengan ekstensi .ca-bundle (sertifikat root dan intermediate, yang juga disebut CA bundle). Anda juga akan membutuhkan private key yang Anda buat bersama CSR.
Langkah 2: Tambahkan file .ca-bundle ke Keychain Access
Mulailah dengan CA bundle. File ini berisi sertifikat root dan intermediate yang digunakan browser dan klien untuk membangun rantai kepercayaan hingga ke root yang terpercaya. Tanpa file ini, pengunjung mungkin melihat peringatan “tidak aman” atau sertifikat tidak tepercaya.
- Temukan file dengan ekstensi .ca-bundle.
- Buka Keychain Access (cari dengan Spotlight, atau temukan di Applications > Utilities).
- Seret dan lepaskan file .ca-bundle ke jendela Keychain Access. Tambahkan ke keychain System agar berlaku untuk semua pengguna dan layanan.
- Untuk memastikan proses impor berhasil, ketikkan nama CA Anda di kolom pencarian. Anda akan melihat sertifikat intermediate serta sertifikat root tercantum di daftar.
Anda dapat melakukan hal yang sama melalui Terminal, yang bermanfaat pada server headless atau server jarak jauh. Perintah ini mengimpor bundle ke dalam keychain sistem:
sudo security import yourdomain.ca-bundle -k /Library/Keychains/System.keychain
Langkah 3: Tambahkan sertifikat utama Anda (Server.app lama)
Langkah ini menggunakan Server.app yang sudah tidak dilanjutkan lagi. Jika Mac Anda tidak lagi memiliki aplikasi tersebut, lihat bagian berikutnya.
- Buka aplikasi Server dan pergi ke Server > Certificates.
- Pada halaman utama, klik dua kali pada sertifikat yang masih tertunda (sertifikat yang dibuat saat Anda menghasilkan CSR).
- Pada jendela yang terbuka, seret dan lepaskan file .crt Anda, lalu klik OK.
- Sertifikat yang valid kini akan menampilkan nama penerbit dan tanggal kedaluwarsa.
Langkah 4: Tetapkan sertifikat ke layanan Anda (Server.app lama)
Di aplikasi Server, temukan pengaturan Secure services using. Gunakan menu drop-down untuk memilih sertifikat SSL Anda. Untuk menetapkannya ke layanan tertentu seperti file sharing atau mail, klik Custom dan pilih layanan yang ingin Anda amankan. Setelah selesai, klik OK.
Sertifikat SSL Anda sekarang sudah terinstal. Untuk memastikan hasilnya dan memeriksa masalah umum, gunakan SSL Checker kami.
macOS saat ini: tanpa Server.app (gunakan Keychain plus Apache atau nginx)
Karena Apple menghentikan Server.app, versi macOS saat ini tidak memiliki layar Server > Certificates dan tidak ada penetapan sertifikat per layanan. Proses impor sertifikat ke Keychain Access (Langkah 2) tetap berlaku untuk kepercayaan sistem, tetapi Anda melayani HTTPS dengan mengonfigurasi server web secara langsung. macOS sudah dilengkapi dengan Apache (httpd) secara bawaan, dan nginx tersedia melalui Homebrew. Tempatkan sertifikat dan key Anda di lokasi yang dapat dibaca oleh server, misalnya di bawah /etc/ssl/, dan pastikan private key hanya dapat dibaca oleh root.
Opsi A: Apache bawaan (httpd)
Edit /etc/apache2/httpd.conf dan hapus tanda # di awal baris-baris berikut agar modul SSL dan konfigurasi SSL termuat:
LoadModule socache_shmcb_module libexec/apache2/mod_socache_shmcb.so
LoadModule ssl_module libexec/apache2/mod_ssl.so
Include /private/etc/apache2/extra/httpd-ssl.conf
Pertama, buat file full-chain (sertifikat Anda diikuti oleh CA bundle), yang dibutuhkan oleh SSLCertificateFile pada Apache 2.4.8 dan versi yang lebih baru:
cat yourdomain.crt yourdomain.ca-bundle > yourdomain_fullchain.crt
Kemudian edit /etc/apache2/extra/httpd-ssl.conf dan pastikan file tersebut mendengarkan pada port 443. File ini sudah menyertakan blok default <VirtualHost _default_:443> dengan sertifikat self-signed, jadi Anda bisa mengedit blok tersebut atau menambahkan virtual host di bawah ini dan memberi tanda komentar pada blok default, agar tidak ada dua host pada port 443:
<VirtualHost *:443>
ServerName www.yourdomain.com
DocumentRoot "/Library/WebServer/Documents"
SSLEngine on
SSLCertificateFile /etc/ssl/yourdomain_fullchain.crt
SSLCertificateKeyFile /etc/ssl/private/yourdomain.key
SSLProtocol -all +TLSv1.2 +TLSv1.3
SSLHonorCipherOrder off
</VirtualHost>
Jalur di atas mengasumsikan private key berada di /etc/ssl/private/, yang mungkin tidak ada secara default di macOS. Buat direktorinya terlebih dahulu dan pastikan key hanya dapat dibaca oleh root:
sudo mkdir -p /etc/ssl/private
sudo chmod 600 /etc/ssl/private/yourdomain.key
Uji konfigurasinya sebelum melakukan restart, lalu restart Apache:
sudo apachectl configtest
sudo apachectl restart
Anda seharusnya melihat Syntax OK dari hasil pengujian. Jika muncul error, perbaiki dulu sebelum melakukan restart agar server tidak gagal dijalankan.
Opsi B: nginx
Jika Anda menjalankan nginx, arahkan ke file full-chain dan key pada server block Anda, lalu muat ulang:
server {
listen 443 ssl;
server_name www.yourdomain.com;
ssl_certificate /etc/ssl/yourdomain_fullchain.crt;
ssl_certificate_key /etc/ssl/private/yourdomain.key;
ssl_protocols TLSv1.2 TLSv1.3;
}
sudo nginx -t
sudo nginx -s reload
Untuk pengelolaan konfigurasi di banyak perangkat Mac (peran yang sebelumnya dijalankan oleh Profile Manager), gunakan solusi MDM terkini sebagai gantinya. Untuk memverifikasi sertifikat yang terinstal dari perangkat mana pun, gunakan SSL Checker kami.
Pertanyaan yang sering diajukan
Tidak. Apple menghapus sebagian besar layanan hosting dari macOS Server pada tahun 2018 dan menghentikan aplikasi itu sendiri pada April 2022. Rilis terakhir, versi 5.12.2, hanya berjalan hingga macOS Monterey dan tidak didukung pada versi macOS yang lebih baru. Pada macOS saat ini, Anda mengimpor sertifikat ke Keychain Access dan mengonfigurasi Apache atau nginx secara langsung, bukan menggunakan aplikasi Server.
Impor CA bundle dan sertifikat Anda ke Keychain Access agar sistem mempercayai rantai tersebut, lalu arahkan server web Anda ke sertifikat dan private key. macOS sudah menyertakan Apache (dikonfigurasi di /etc/apache2/), dan Anda dapat menginstal nginx melalui Homebrew. Atur SSLCertificateFile dan SSLCertificateKeyFile di Apache, atau ssl_certificate dan ssl_certificate_key di nginx, lalu uji konfigurasinya dan restart server.
Sertifikat tepercaya disimpan di dalam keychain yang dikelola oleh Keychain Access. Sertifikat yang berlaku untuk seluruh sistem disimpan pada keychain System, yang berada di /Library/Keychains/System.keychain. File sertifikat dan private key yang dibaca oleh server web Anda dapat ditempatkan di lokasi lain, misalnya di bawah /etc/ssl/, selama konfigurasi server mengarah ke lokasi tersebut dan key tetap hanya dapat dibaca oleh root.
Ya. CA bundle berisi sertifikat intermediate dan root yang memungkinkan browser dan klien membangun rantai kepercayaan yang lengkap. Jika Anda melewatkannya, sebagian pengunjung akan melihat peringatan rantai sertifikat tidak tepercaya atau tidak lengkap. Impor file .ca-bundle ke Keychain Access, atau gabungkan file tersebut setelah sertifikat Anda menjadi satu file full-chain untuk Apache atau nginx.
Buka situs Anda di browser dan periksa ikon gembok, atau lakukan query ke server dari Terminal menggunakan OpenSSL untuk membaca sertifikat yang disajikan:echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Perintah ini menampilkan penerbit serta tanggal keberlakuan sertifikat. Anda juga dapat menjalankan pemeriksaan eksternal secara lengkap dengan SSL Checker kami.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

