Penjelasan Sertifikat Otentikasi Klien: Mengganti Kata Sandi dengan Identitas Kriptografis

Kata Sandi Sudah Usang. Apakah Jaringan Anda Siap untuk Penggantinya?

Organisasi Anda telah bertahun-tahun mengamankan pintu depan: firewall, VPN, otentikasi multi-faktor, perlindungan titik akhir. Tetapi ada pertanyaan yang lebih tersembunyi yang belum sepenuhnya dijawab oleh banyak tim TI: ketika sebuah perangkat, server, atau layanan mencoba membuktikan Ini memang seperti yang dikatakannya.Lalu, apa sebenarnya yang mendukung klaim tersebut?

Bagi banyak organisasi, jawaban jujurnya adalah "kata sandi" atau "kunci API." Dan keduanya dapat dicuri, di-phishing, atau diputar ulang oleh siapa pun yang mendapatkannya.

Ada solusi yang lebih baik, dan solusi ini sekarang secara efektif dibutuhkan oleh browser dan program root: Sertifikat Otentikasi Klien khusus.

Jelajahi Opsi Sertifikat Otentikasi Klien

Mengapa Ini Tiba-tiba Mendesak?

Berikut perubahan yang memicu masalah ini. Sejak 15 Juni 2026, Program Root Chrome mensyaratkan sertifikat tepercaya publik yang baru diterbitkan. TLS Sertifikat server hanya menyertakan EKU serverAuth. Mozilla, Apple, dan Microsoft telah mengadopsi kebijakan program root yang kompatibel, mengakhiri penggunaan EKU clientAuth di jaringan tepercaya publik. TLS sertifikat server.

Jika organisasi Anda menggunakan kembali standar yang sudah ada TLS sertifikat untuk juga menangani otentikasi klien atau saling TLS (mTLS)Namun, jalan pintas itu tidak lagi berfungsi. Sertifikat dwifungsi apa pun yang berfungsi sebagai identitas server dan klien tidak lagi valid untuk otentikasi klien dan harus diganti dengan sertifikat yang dibuat khusus untuk tujuan tersebut, yang disediakan oleh SSL.

Organisasi mana pun yang masih mengandalkan sertifikat dwifungsi lama sudah melanggar kepatuhan saat ini, dan risikonya akan semakin besar jika dibiarkan tanpa penanganan. Hal ini memengaruhi siapa pun yang menggunakan otentikasi berbasis sertifikat untuk mTLS, akses Zero Trust, VPN, akses jaringan Wi-Fi, perangkat IoT, sistem kontrol industri, atau platform pasar energi.

Apa Sebenarnya Fungsi Sertifikat Otentikasi Klien?

Pikirkan kebiasaan Anda TLS Sertifikat berfungsi sebagai lencana identitas server Anda. Sertifikat ini membuktikan bahwa server tersebut memang benar-benar server yang diklaimnya saat browser Anda terhubung ke server tersebut. Sertifikat Otentikasi Klien membalikkan proses tersebut. Sertifikat ini memungkinkan perangkat, pengguna, server, atau layanan untuk membuktikan identitasnya sendiri kepada siapa pun yang terhubung dengannya.

Mekanisme di sini penting, tetapi hanya karena apa artinya bagi bisnis Anda. Kunci privat dihasilkan di perangkat itu sendiri dan tidak pernah meninggalkannya. Otoritas Sertifikasi tepercaya publik (seperti SSL) hanya menandatangani kunci publik, mengikatnya ke identitas yang terverifikasi. Itu berarti tidak ada kata sandi yang tersimpan di basis data di suatu tempat yang menunggu untuk di-phishing, tidak ada rahasia bersama yang bocor dalam pelanggaran keamanan, dan tidak ada kunci API yang disalin ke dalam skrip yang lupa dirotasi oleh seseorang.

Pencabutan sertifikat juga berlaku per sertifikat, bukan per armada. Jika sebuah laptop hilang, akses kontraktor berakhir, atau sebuah perangkat disusupi, Anda mencabut sertifikat tersebut dan setiap titik akhir lainnya tetap berjalan tanpa gangguan.

Manfaat Utama, Sekilas

Berikut adalah manfaat yang sebenarnya Anda dapatkan dengan beralih ke Sertifikat Otentikasi Klien khusus:

  • Identitas yang tahan terhadap phishing. Kunci pribadi tidak pernah meninggalkan perangkat, sehingga tidak ada kata sandi yang dapat dicuri, diputar ulang, atau di-phishing.
  • Kompatibel dengan Chrome dan program root. EKU clientAuth khusus yang memenuhi persyaratan CA/Browser Forum dan root store, sehingga Anda tidak akan terkejut dengan perubahan kebijakan yang memulai semua ini.
  • Hierarki yang dipercaya publik. Dikeluarkan dari publikasi SSL yang diaudit oleh WebTrust. PKI, tanpa perlu mendistribusikan root pribadi di seluruh tumpukan pihak yang mengandalkan Anda.
  • Tiga tingkat validasi. IV, OV, dan IV+OV (Sponsor), sehingga kredensial tersebut sesuai dengan kebijakan identitas Anda dan persyaratan peraturan apa pun yang Anda patuhi.
  • Pencabutan secara granular. Cabut satu sertifikat saat perangkat hilang, dinonaktifkan, atau disusupi, tanpa menyentuh seluruh armada Anda.
  • Penerbitan berbasis API. Saat ini, penerbitan sertifikat dapat dilakukan dalam skala besar melalui REST API SSL, dengan otomatisasi ACME dan SCEP/EST yang akan segera hadir.

Mencocokkan Kredensial dengan Kasus Penggunaan

Validasi Individu (IV) mengkonfirmasi identitas asli seseorang, sehingga sangat cocok untuk perangkat karyawan, kebijakan BYOD, dan akses titik akhir individu. Validasi Organisasi (OV) mengkonfirmasi keberadaan legal suatu perusahaan, yang dibutuhkan untuk server, mesin virtual, akun layanan, dan klien API. Dan untuk situasi di mana Anda membutuhkan keduanya, seperti pengguna istimewa, kontraktor, atau industri yang diatur, ada IV+OV (Validasi Sponsor), yang mengikat identitas individu dengan organisasi sponsor secara bersamaan.

Fleksibilitas tersebut penting karena otentikasi klien muncul di lebih banyak tempat daripada yang disadari kebanyakan orang:

Use Case

Tingkat Sertifikasi

kompatibel Dengan

Catatan

mTLS / Kepercayaan Nol

OV / IV+OV

Nginx, Envoy, Istio, Kong, AWS API GW

Saling TLS; kedua pihak melakukan autentikasi dengan X.509

VPN (Berbasis Sertifikat)

IV / OV / IV+OV

Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX

Menghilangkan VPN berbasis kata sandi; tahan terhadap serangan phishing.

Wi-Fi (802.1X / EAP-TLS)

IV / OV

Cisco ISE, Aruba ClearPass, Microsoft NPS

Penerapan NAC; kredensial ada di perangkat, bukan dalam kata sandi.

IoT / Identitas Perangkat

OV

AWS IoT Core, Azure IoT Hub, broker kustom

Sertifikat per perangkat; pencabutan individual tanpa perlu memprogram ulang seluruh perangkat.

OT / SCADA / ICS

OV

Claroty, Nozomi, Dragos; tumpukan yang sesuai dengan IEC 62443

Mengautentikasi PLC, HMI, dan node historian pada jaringan OT.

Pasar Energi NAESB

IV+OV

Platform yang sesuai dengan NAESB WEQ-12

Kredensial yang diperlukan untuk OATI, PowerSecure, dan platform EIS lainnya.

Otentikasi API Gateway

OV / IV+OV

Apigee, Kong, AWS API GW, Azure APIM

Menggantikan kunci API dan JWT dengan identitas layanan yang terikat sertifikat.

Selain kasus penggunaan spesifik tersebut, sertifikat ini berfungsi secara luas di seluruh infrastruktur yang sudah dijalankan tim Anda:

  • TLS tumpukan: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL, dan mbedTLS.
  • VPN dan akses jarak jauh: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN, dan WireGuard (melalui otentikasi eksternal).
  • NAC dan 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS, dan Juniper Access Control.
  • Gerbang API: Kong, Nginx, Envoy, Istio, AWS API Gateway (mTLS), Azure API Management, dan Apigee.
  • ICS dan OT: Platform yang kompatibel dengan IEC 62443, termasuk lapisan penemuan aset dan otentikasi di Claroty, Nozomi Networks, dan Dragos.

Mengeluarkan Sertifikat Secara Langsung

Namun, apa pun cara yang disukai organisasi Anda untuk menerbitkan sertifikat, SSL memiliki solusi yang sesuai:

metode

Untuk Siapa Ini

Cara Kerja

Antarmuka Pengguna Web (Dasbor ssl.com)

Administrator TI, implementasi skala kecil, penerbitan sekali saja

Masuk ke ssl.com, pilih Otentikasi Klien, pilih tingkat validasi, selesaikan verifikasi, buat dan unduh sertifikat. Tidak diperlukan pengkodean.

SISA API

DevOps, pipeline CI/CD, penyediaan armada skala besar

Pemesanan sertifikat secara terprogram, CSR Pengiriman dan pengunduhan melalui API REST SSL yang terdokumentasi. Mendukung penerbitan massal dan integrasi dengan platform orkestrasi.

ACME / SCEP / EST

MDM perusahaan, otomatisasi standar IETF (direncanakan)

Otomatisasi siklus hidup berbasis protokol melalui ACME (RFC 8555), SCEP, dan EST (RFC 7030). Sedang dalam pengembangan — hubungi bagian penjualan untuk mengetahui jadwal dan detail akses awal.

Cara membeli

Sertifikat Otentikasi Klien tersedia langsung dari SSL tanpa komitmen minimum:

  • Swalayan. Konfigurasi dan beli secara online.
  • Perusahaan dan volume. Hubungi tim penjualan SSL untuk harga grosir, manajemen akun khusus, dan NAESB-orientasi khusus.
  • Hierarki privat atau kebutuhan EKU ganda. Jika Anda memerlukan hierarki privat, profil sertifikat khusus, atau sertifikat dual-EKU, Privasi SSL PKI produk (Sertifikat Swasta dengan Jaminan Tinggi, Khusus) PKI, dan Perusahaan PKI) adalah jalur yang benar. Hubungi bagian penjualan untuk mendapatkan referensi.

The Bottom Line

Perubahan clientAuth EKU bukan sekadar catatan teknis. Ini adalah fungsi pendorong yang memaksa organisasi untuk akhirnya memisahkan identitas server dari identitas klien, dan mengganti kata sandi dan kunci API dengan sesuatu yang tidak dapat di-phishing atau diputar ulang.

SSL telah mengoperasikan Otoritas Sertifikat publik yang diaudit WebTrust selama lebih dari 20 tahun, dan Sertifikat Otentikasi Klien adalah jalur langsung dan sesuai standar bagi organisasi mana pun yang membutuhkan identitas klien khusus dalam skala besar, baik itu untuk mengamankan jaringan Zero Trust, sejumlah perangkat IoT, atau platform perdagangan yang diatur oleh NAESB.

Jika Anda tidak yakin apakah pengaturan Anda saat ini masih bergantung pada sertifikat dwifungsi, sekaranglah saatnya untuk memeriksanya. Tanggal pemberlakuan telah berlalu, jadi menutup celah tersebut bukan lagi pilihan, tetapi kami siap membantu.

Apakah m AndaTLS Apakah Anda terdampak oleh penghapusan EKU clientAuth? Audit sertifikat Anda untuk EKU clientAuth, lalu bicarakan dengan SSL tentang migrasi ke Sertifikat Otentikasi Klien khusus (atau Sertifikat Pribadi). PKI (untuk kebutuhan internal saja / dual-EKU) sebelum sertifikat Anda saat ini kedaluwarsa:

Tetap Terinformasi dan Aman

SSL.com adalah pemimpin global dalam keamanan siber, PKI dan sertifikat digital. Daftar untuk menerima berita industri terkini, tips, dan pengumuman produk dari SSL.com.

SSL.com

Kami sangat menantikan tanggapan Anda

Ikuti survei kami dan beri tahu kami pendapat Anda tentang pembelian terakhir Anda.

Ikhtisar Privasi
SSL.com

Situs web ini menggunakan cookie sehingga kami dapat memberikan Anda pengalaman pengguna sebaik mungkin. Informasi cookie disimpan di browser Anda dan melakukan fungsi-fungsi seperti mengenali Anda ketika Anda kembali ke situs web kami dan membantu tim kami untuk memahami bagian mana dari situs web yang menurut Anda paling menarik dan bermanfaat.

Untuk informasi lebih lanjut, baca Cookie dan pernyataan privasi.

Cookies Pihak Ketiga

Penggunaan situs web ini Google Analytics & Penghitung Statistik untuk mengumpulkan informasi anonim seperti jumlah pengunjung ke situs, dan halaman paling populer.

Tetap mengaktifkan cookie ini membantu kami meningkatkan situs web kami.

Tampilkan detail