bg-tutorials

Cara Memeriksa Tanggal Kedaluwarsa Sertifikat SSL dengan OpenSSL

Sertifikat SSL memiliki masa berlaku terbatas dan harus diperbarui secara berkala agar tetap dipercaya oleh browser. Sertifikat publik yang diterbitkan setelah 15 Maret 2026 dibatasi hingga 200 hari, dengan masa berlaku maksimum turun menjadi 100 hari pada 15 Maret 2027 dan 47 hari pada 15 Maret 2029. Mengetahui secara pasti kapan sertifikat kedaluwarsa membantu Anda memperbaruinya tepat waktu dan menghindari gangguan layanan.

Panduan ini menunjukkan cara memeriksa masa berlaku sertifikat dengan OpenSSL: untuk server yang sedang berjalan, untuk file lokal, dan cara memeriksa apakah sebuah sertifikat akan segera kedaluwarsa.

Jawaban singkat:

Untuk situs web yang sedang aktif, jalankan:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -enddate. 

Untuk file sertifikat, jalankan:

openssl x509 -in your_certificate.pem -noout -enddate. 

Nilai notAfter adalah tanggal kedaluwarsa.

Metode 1: Memeriksa sertifikat pada server yang sedang aktif

Metode ini terhubung ke situs web yang sedang berjalan dan membaca sertifikat yang disajikannya, Anda tidak memerlukan file sertifikat. Metode ini berfungsi untuk host mana pun yang dapat dijangkau (domain jarak jauh, atau localhost dengan port yang sesuai untuk server lokal).

Di Linux dan macOS

echo | openssl s_client -servername yourdomain.com -connect yourdomain.com:443 2>/dev/null | openssl x509 -noout -enddate

Ganti yourdomain.com dengan domain Anda yang sebenarnya. Perintahnya sama persis di macOS, karena macOS bersifat mirip Unix (fitur bawaan openssl adalah LibreSSL, yang mendukung opsi-opsi ini).

Di Windows

  • Buka Command Prompt atau PowerShell (tekan Win + R, ketik cmd atau powershell, lalu tekan Enter).
  • Jalankan:
echo | openssl s_client -servername yourdomain.com -connect yourdomain.com:443 2>nul | openssl x509 -noout -enddate

Di Windows, gunakan 2>nul alih-alih 2>/dev/null untuk membuang pesan kesalahan.

Metode 2: Memeriksa sertifikat dari file PEM

File PEM adalah sertifikat berformat base64 yang dimulai dengan —–BEGIN CERTIFICATE—– dan diakhiri dengan —–END CERTIFICATE—–. Gunakan metode ini jika Anda memiliki file sertifikat di disk.

Di Linux dan macOS

Pindah ke folder yang menyimpan sertifikat Anda, lalu baca tanggal berakhirnya (ganti your_certificate.pem dengan nama file Anda):

cd /path/to/your/certificate/directory
openssl x509 -in your_certificate.pem -noout -enddate

Di Windows

cd C:pathtoyourcertificatedirectory
openssl x509 -in your_certificate.pem -noout -enddate

Pastikan OpenSSL sudah terinstal dan berada di PATH Anda; jika tidak, tentukan jalur lengkap ke berkas biner openssl.exe.

Melihat kedua tanggal, atau memeriksa apakah sertifikat akan segera kedaluwarsa

Untuk melihat baik tanggal penerbitan (notBefore) maupun tanggal kedaluwarsa (notAfter), gunakan -dates alih-alih -enddate:

openssl x509 -in your_certificate.pem -noout -dates

Untuk memeriksa apakah suatu sertifikat akan kedaluwarsa dalam jangka waktu tertentu, gunakan -checkend dengan jumlah detik (di sini, 2592000 detik = 30 hari):

openssl x509 -in your_certificate.pem -noout -checkend 2592000

Perintah ini menampilkan Certificate will not expire (dan keluar dengan status 0) atau Certificate will expire (status 1) — sehingga sangat cocok untuk skrip pemantauan dan tugas cron.

Memahami perintah dan hasil keluarannya

Ambil contoh perintah server aktif beserta hasil keluarannya:

echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -enddate

Hasil:

notAfter=Sep 15 23:59:59 2026 GMT

Berikut fungsi masing-masing bagian:

  • echo | — mengirim input kosong sehingga perintah selesai tanpa menunggu interaksi.
  • openssl s_client — membuka koneksi SSL/TLS ke server.
  • -servername example.com — mengatur Server Name Indication (SNI), yang diperlukan ketika sebuah server menghosting beberapa sertifikat untuk domain yang berbeda.
  • -connect example.com:443 — host dan port yang akan dihubungi (port 443 adalah port HTTPS standar).
  • 2>/dev/null (Linux/macOS) atau 2>nul (Windows) — membuang pesan kesalahan sehingga hanya hasil yang relevan yang ditampilkan.
  • | openssl x509 -noout -enddate — mengalirkan sertifikat ke alat x509; -noout menekan tampilan dump PEM dan -enddate hanya mencetak tanggal kedaluwarsa.
  • notAfter=… — tanggal dan waktu sertifikat berhenti berlaku.

Otomatiskan: berhenti melacak tanggal secara manual

Daripada memeriksa tanggal kedaluwarsa secara manual, terutama seiring masa berlaku yang semakin menyusut hingga 47 hari, Anda dapat menggunakan ACME sebagai Certificate-as-a-Service (CaaS). Layanan ini menangani validasi domain, memasang sertifikat, dan memperbaruinya secara otomatis sebelum kedaluwarsa, sehingga situs Anda tetap terpercaya tanpa intervensi manual.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.