Kata Sandi Sudah Usang. Apakah Jaringan Anda Siap untuk Penggantinya?
Organisasi Anda telah bertahun-tahun mengamankan pintu depan: firewall, VPN, otentikasi multi-faktor, perlindungan titik akhir. Tetapi ada pertanyaan yang lebih tersembunyi yang belum sepenuhnya dijawab oleh banyak tim TI: ketika sebuah perangkat, server, atau layanan mencoba membuktikan Ini memang seperti yang dikatakannya.Lalu, apa sebenarnya yang mendukung klaim tersebut?
Bagi banyak organisasi, jawaban jujurnya adalah "kata sandi" atau "kunci API." Dan keduanya dapat dicuri, di-phishing, atau diputar ulang oleh siapa pun yang mendapatkannya.
Ada solusi yang lebih baik, dan solusi ini sekarang secara efektif dibutuhkan oleh browser dan program root: Sertifikat Otentikasi Klien khusus.
Jelajahi Opsi Sertifikat Otentikasi Klien
Mengapa Ini Tiba-tiba Mendesak?
Berikut perubahan yang memicu masalah ini. Sejak 15 Juni 2026, Program Root Chrome mensyaratkan sertifikat tepercaya publik yang baru diterbitkan. TLS Sertifikat server hanya menyertakan EKU serverAuth. Mozilla, Apple, dan Microsoft telah mengadopsi kebijakan program root yang kompatibel, mengakhiri penggunaan EKU clientAuth di jaringan tepercaya publik. TLS sertifikat server.
Jika organisasi Anda menggunakan kembali standar yang sudah ada TLS sertifikat untuk juga menangani otentikasi klien atau saling TLS (mTLS)Namun, jalan pintas itu tidak lagi berfungsi. Sertifikat dwifungsi apa pun yang berfungsi sebagai identitas server dan klien tidak lagi valid untuk otentikasi klien dan harus diganti dengan sertifikat yang dibuat khusus untuk tujuan tersebut, yang disediakan oleh SSL.
Organisasi mana pun yang masih mengandalkan sertifikat dwifungsi lama sudah melanggar kepatuhan saat ini, dan risikonya akan semakin besar jika dibiarkan tanpa penanganan. Hal ini memengaruhi siapa pun yang menggunakan otentikasi berbasis sertifikat untuk mTLS, akses Zero Trust, VPN, akses jaringan Wi-Fi, perangkat IoT, sistem kontrol industri, atau platform pasar energi.
Apa Sebenarnya Fungsi Sertifikat Otentikasi Klien?
Pikirkan kebiasaan Anda TLS Sertifikat berfungsi sebagai lencana identitas server Anda. Sertifikat ini membuktikan bahwa server tersebut memang benar-benar server yang diklaimnya saat browser Anda terhubung ke server tersebut. Sertifikat Otentikasi Klien membalikkan proses tersebut. Sertifikat ini memungkinkan perangkat, pengguna, server, atau layanan untuk membuktikan identitasnya sendiri kepada siapa pun yang terhubung dengannya.
Mekanisme di sini penting, tetapi hanya karena apa artinya bagi bisnis Anda. Kunci privat dihasilkan di perangkat itu sendiri dan tidak pernah meninggalkannya. Otoritas Sertifikasi tepercaya publik (seperti SSL) hanya menandatangani kunci publik, mengikatnya ke identitas yang terverifikasi. Itu berarti tidak ada kata sandi yang tersimpan di basis data di suatu tempat yang menunggu untuk di-phishing, tidak ada rahasia bersama yang bocor dalam pelanggaran keamanan, dan tidak ada kunci API yang disalin ke dalam skrip yang lupa dirotasi oleh seseorang.
Pencabutan sertifikat juga berlaku per sertifikat, bukan per armada. Jika sebuah laptop hilang, akses kontraktor berakhir, atau sebuah perangkat disusupi, Anda mencabut sertifikat tersebut dan setiap titik akhir lainnya tetap berjalan tanpa gangguan.
Manfaat Utama, Sekilas
Berikut adalah manfaat yang sebenarnya Anda dapatkan dengan beralih ke Sertifikat Otentikasi Klien khusus:
- Identitas yang tahan terhadap phishing. Kunci pribadi tidak pernah meninggalkan perangkat, sehingga tidak ada kata sandi yang dapat dicuri, diputar ulang, atau di-phishing.
- Kompatibel dengan Chrome dan program root. EKU clientAuth khusus yang memenuhi persyaratan CA/Browser Forum dan root store, sehingga Anda tidak akan terkejut dengan perubahan kebijakan yang memulai semua ini.
- Hierarki yang dipercaya publik. Dikeluarkan dari publikasi SSL yang diaudit oleh WebTrust. PKI, tanpa perlu mendistribusikan root pribadi di seluruh tumpukan pihak yang mengandalkan Anda.
- Tiga tingkat validasi. IV, OV, dan IV+OV (Sponsor), sehingga kredensial tersebut sesuai dengan kebijakan identitas Anda dan persyaratan peraturan apa pun yang Anda patuhi.
- Pencabutan secara granular. Cabut satu sertifikat saat perangkat hilang, dinonaktifkan, atau disusupi, tanpa menyentuh seluruh armada Anda.
- Penerbitan berbasis API. Saat ini, penerbitan sertifikat dapat dilakukan dalam skala besar melalui REST API SSL, dengan otomatisasi ACME dan SCEP/EST yang akan segera hadir.
Mencocokkan Kredensial dengan Kasus Penggunaan
Validasi Individu (IV) mengkonfirmasi identitas asli seseorang, sehingga sangat cocok untuk perangkat karyawan, kebijakan BYOD, dan akses titik akhir individu. Validasi Organisasi (OV) mengkonfirmasi keberadaan legal suatu perusahaan, yang dibutuhkan untuk server, mesin virtual, akun layanan, dan klien API. Dan untuk situasi di mana Anda membutuhkan keduanya, seperti pengguna istimewa, kontraktor, atau industri yang diatur, ada IV+OV (Validasi Sponsor), yang mengikat identitas individu dengan organisasi sponsor secara bersamaan.
Fleksibilitas tersebut penting karena otentikasi klien muncul di lebih banyak tempat daripada yang disadari kebanyakan orang:
|
Use Case |
Tingkat Sertifikasi |
kompatibel Dengan |
Catatan |
|
mTLS / Kepercayaan Nol |
OV / IV+OV |
Nginx, Envoy, Istio, Kong, AWS API GW |
Saling TLS; kedua pihak melakukan autentikasi dengan X.509 |
|
VPN (Berbasis Sertifikat) |
IV / OV / IV+OV |
Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX |
Menghilangkan VPN berbasis kata sandi; tahan terhadap serangan phishing. |
|
Wi-Fi (802.1X / EAP-TLS) |
IV / OV |
Cisco ISE, Aruba ClearPass, Microsoft NPS |
Penerapan NAC; kredensial ada di perangkat, bukan dalam kata sandi. |
|
IoT / Identitas Perangkat |
OV |
AWS IoT Core, Azure IoT Hub, broker kustom |
Sertifikat per perangkat; pencabutan individual tanpa perlu memprogram ulang seluruh perangkat. |
|
OT / SCADA / ICS |
OV |
Claroty, Nozomi, Dragos; tumpukan yang sesuai dengan IEC 62443 |
Mengautentikasi PLC, HMI, dan node historian pada jaringan OT. |
|
Pasar Energi NAESB |
IV+OV |
Platform yang sesuai dengan NAESB WEQ-12 |
Kredensial yang diperlukan untuk OATI, PowerSecure, dan platform EIS lainnya. |
|
Otentikasi API Gateway |
OV / IV+OV |
Apigee, Kong, AWS API GW, Azure APIM |
Menggantikan kunci API dan JWT dengan identitas layanan yang terikat sertifikat. |
Selain kasus penggunaan spesifik tersebut, sertifikat ini berfungsi secara luas di seluruh infrastruktur yang sudah dijalankan tim Anda:
- TLS tumpukan: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL, dan mbedTLS.
- VPN dan akses jarak jauh: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN, dan WireGuard (melalui otentikasi eksternal).
- NAC dan 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS, dan Juniper Access Control.
- Gerbang API: Kong, Nginx, Envoy, Istio, AWS API Gateway (mTLS), Azure API Management, dan Apigee.
- ICS dan OT: Platform yang kompatibel dengan IEC 62443, termasuk lapisan penemuan aset dan otentikasi di Claroty, Nozomi Networks, dan Dragos.
Mengeluarkan Sertifikat Secara Langsung
Namun, apa pun cara yang disukai organisasi Anda untuk menerbitkan sertifikat, SSL memiliki solusi yang sesuai:
|
metode |
Untuk Siapa Ini |
Cara Kerja |
|
Antarmuka Pengguna Web (Dasbor ssl.com) |
Administrator TI, implementasi skala kecil, penerbitan sekali saja |
Masuk ke ssl.com, pilih Otentikasi Klien, pilih tingkat validasi, selesaikan verifikasi, buat dan unduh sertifikat. Tidak diperlukan pengkodean. |
|
SISA API |
DevOps, pipeline CI/CD, penyediaan armada skala besar |
Pemesanan sertifikat secara terprogram, CSR Pengiriman dan pengunduhan melalui API REST SSL yang terdokumentasi. Mendukung penerbitan massal dan integrasi dengan platform orkestrasi. |
|
ACME / SCEP / EST |
MDM perusahaan, otomatisasi standar IETF (direncanakan) |
Otomatisasi siklus hidup berbasis protokol melalui ACME (RFC 8555), SCEP, dan EST (RFC 7030). Sedang dalam pengembangan — hubungi bagian penjualan untuk mengetahui jadwal dan detail akses awal. |
Cara membeli
Sertifikat Otentikasi Klien tersedia langsung dari SSL tanpa komitmen minimum:
- Swalayan. Konfigurasi dan beli secara online.
- Perusahaan dan volume. Hubungi tim penjualan SSL untuk harga grosir, manajemen akun khusus, dan NAESB-orientasi khusus.
- Hierarki privat atau kebutuhan EKU ganda. Jika Anda memerlukan hierarki privat, profil sertifikat khusus, atau sertifikat dual-EKU, Privasi SSL PKI produk (Sertifikat Swasta dengan Jaminan Tinggi, Khusus) PKI, dan Perusahaan PKI) adalah jalur yang benar. Hubungi bagian penjualan untuk mendapatkan referensi.
The Bottom Line
Perubahan clientAuth EKU bukan sekadar catatan teknis. Ini adalah fungsi pendorong yang memaksa organisasi untuk akhirnya memisahkan identitas server dari identitas klien, dan mengganti kata sandi dan kunci API dengan sesuatu yang tidak dapat di-phishing atau diputar ulang.
SSL telah mengoperasikan Otoritas Sertifikat publik yang diaudit WebTrust selama lebih dari 20 tahun, dan Sertifikat Otentikasi Klien adalah jalur langsung dan sesuai standar bagi organisasi mana pun yang membutuhkan identitas klien khusus dalam skala besar, baik itu untuk mengamankan jaringan Zero Trust, sejumlah perangkat IoT, atau platform perdagangan yang diatur oleh NAESB.
Jika Anda tidak yakin apakah pengaturan Anda saat ini masih bergantung pada sertifikat dwifungsi, sekaranglah saatnya untuk memeriksanya. Tanggal pemberlakuan telah berlalu, jadi menutup celah tersebut bukan lagi pilihan, tetapi kami siap membantu.
Apakah m AndaTLS Apakah Anda terdampak oleh penghapusan EKU clientAuth? Audit sertifikat Anda untuk EKU clientAuth, lalu bicarakan dengan SSL tentang migrasi ke Sertifikat Otentikasi Klien khusus (atau Sertifikat Pribadi). PKI (untuk kebutuhan internal saja / dual-EKU) sebelum sertifikat Anda saat ini kedaluwarsa: