Menambahkan Services pada EJBCA 6.2.0 (via GUI)

EJBCA menyediakan beberapa Services yang bisa mempermudah kita dalam mengontrol atau me-mantain CA kita. Berikut ini merupakan beberapa Service yang mungkin akan kamu perlukan yang disertai dengan cara mengaktifkannya karena sebenarnya Service ini sudah ada hanya saja belum diaktifkan.

CRL Updater

Fungsi Service ini adalah untuk mengupdate CRL yang sudah dipublished dalam sebuah frekuensi tertentu. Cara mengaktifkannya:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”
    Service “Update CRL” untuk mengupdate CRL secara otomatis

    Ingat bahwa service tersebut sudah berhasil dibuat, hanya saja statusnya masih inactive.

  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    Cara untuk mengedit Services
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerCRL UpdaterService untuk mengupdate CRL
    2CAs to CheckRootCA2 dan Real Root CACA yang kita pilih untuk diupdate secara otomatis
    3Select IntervalPeriodic IntervalCuma itu pilihannya jadi ya pilih itu aja ya
    4Period5 HoursPeriode peng-update-an. bisa diatur berdasarkan detik, menit, jam atau hari.
    5Select ActionNo ActionCuma itu pilihannya jadi ya pilih itu aja ya
    6ActiveCentang ActivenyaUntuk mengaktifkan service tersebut.
    7Pin To Specific NodeNama Node KitaNode yang dituju
    8DescriptionService untuk mengupdate CRLBoleh diisi atau dikosongkan. bagusnya diberi penjelasan ini service apa
  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini Update CRL sudah berubah statusnya dari inactive menjadi active.

    CRL Updater sekarang statusnya sudah berubah menjadi aktif
  5. Untuk memantau apakah Service ini berjalan dengan benar, Setiap 5 jam (Seperti waktu yang sudah diatur di atas) maka kita bisa masuk ke halaman home kemudian perhatikan bagian CRL Status. Apabila yang muncul lambang “Green Check” maka proses otomatisasi sudah berjalan dengan benar.

    CRL Status yang perlu diperhatikan

Certificate Expiration Checker

Service ini berfungsi untuk memberikan alert apabila ada sertifikat yang akan segera habis masa berlakunya. Alert tersebut akan dikirimkan baik kepada administrator ataupun kepada user yang sertifikatnya akan segera habis masa berlakunya. Dan berikut ini adalah pengaturannya:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”

    Service Certificate Expiration Checker yang akan memeriksa secara otomatis apakah ada sertifikat yang masa berlakunya akan segera habis
  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    cara untuk mengedit services
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services Bagian 1
    Halaman Edit Services Bagian 2

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerCertificate Expiration CheckerService untuk memeriksa sertifikat yang akan habis masa berlakunya
    2CAs to CheckRootCA2 dan Real Root CACA yang kita pilih untuk diperiksa
    3Certificates Profile to checkROOTCA, Sertifikat untuk TLS, SERVER, SUBCACertificate profile yang akan diperiksa juga masa berlakunya
    3Time Before notification is sent30 daysWaktu yang dipilih untuk mengirim notifikasi kepada user yang masa berlaku sertifikatnya akan habis. ada beberapa opsi. kita bisa memilih berdasarkan detik, menit, jam atau hari.
    4Send Notification to End UserChecked UseNotifikasi akan dikirim ke email user. Email tersebut didapat dari informasi yang dimasukkan dalam End Entity Data.
    5Notification subject to end userSertifikat akan habis masa berakunyamerupakan judul pesan yang akan dikirim kepada user yang masa berlaku sertifikatnya akan habis
    6End User Messageblaaa... blaa... blaaa... blaa... blaaa... Isi dari pesan yang intinya adalah memperingatkan user kalau sertifikatnya akan segera habis dan meminta user tersebut untuk memperpanjang sertifikatnya
    7Send Notification to AdministratorChecked UseMengirimkan pesan juga kepada administrator kalau ada user yang sertifikatnya akan habis
    8Notification subject to administratorSertifikat yang akan habis masa berlakunyamerupakan judul pesan yang akan dikirim kepada administrator mengenai user yang masa berlaku sertifikatnya akan habis
    9Administrator Messageblaaa... blaaa.. blaaa...Isi dari pesan yang intinya adalah memberi tahu sang administrator kalau ada user yang sertifikatnya akan habis masa berlakunya
    10Select IntervalPeriodic IntervalSecara periodik
    11Period5 hoursperiode ini bisa diatur berdasarkan detik, menit, jam dan hari. Tergantung keinginan kita
    12Select ActionMail NotificationPemberitahuan via Email
    13Sender Addressapapa@emailmu.comemail pengirimnya
    14Receiver Addressapapa@emailmu.comEmail pribadi yang akan menerima email ini juga
    15ActiveCheck ActiveUntuk mengaktifkan servis tersebut
    16Pin to Specific NodeNama Node KitaNode Yang dituju
    17DescriptionService untuk memeriksa masa kadaluarsa suatu sertifikatboleh diisi atau dikosongkan. bagusnya diberi penjelasan ini service apa
  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini Certificate Expiration Checker sudah berubah statusnya dari inactive menjadi active.

    Status: Active

User Password Expire

Autentikasi user secara default untuk pendaftaran di EJBCA adalah dengan menggunakan skema Password sekali pakai (One Time Password). Ketika user sudah mendownload sertifikat maka statusnya akan berubah menjadi GENERATED. Kalau hanya mengajukan pembuatan sertifikat namun belum mendownload sertifikat tersebut pasca pembuatan maka statusnya hanya NEW. Ketika sudah di download maka password tersebut tidak lagi bisa dipakai untuk membuat sertifikat baru (karena statusnya sudah berubah dari new → Generated). Sang Administrator harus mengubah status user tersebut dan lebih bagusnya passwordnya juga diubah.

Jika seorang user lupa password (One Time Password-nya) maka itu secara otomatis akan di-disable. Dan service ini akan sangat berguna apabila digabungkan dengan “Maximum Number of Failed Login Attempts” ketika mendaftarkan user. (pengaturannya ada di End Entity Profile). jadi ketika

Jadi service ini akan memberikan notifikasi email kepada user kalau passwordnya sudah kadaluarsa dan tindakan apa yang perlu dia lakukan untuk memperbarui password tersebut. Cara mengaktifkannya:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”

    Pembuatan Service Password Expired
  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    Mengedit Password Expired Services
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services (Bagian 1)
    Halaman Edit Services (Bagian 2)
    Halaman Edit Services (Bagian 3)

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerUser Password Expire ServiceService untuk memeriksa Password user yang sudah kadaluarsa
    2CAs to CheckRootCA2 dan Real Root CACA yang kita pilih untuk diperiksa
    3Time until user password expire2 DaysWaktu yang diberikan hingga password expired. Waktu bisa berupa detik, menit, jam ataupun hari.
    4Send Notification to End UserChecked UseNotifikasi akan dikirim ke email user. Email tersebut didapat dari informasi yang dimasukkan dalam End Entity Data.
    5Notification subject to end userPassword Expiredmerupakan judul pesan yang akan dikirim kepada user yang masa berlaku passwordnya habis
    6End User Messageblaaa... blaa... blaaa... blaa... blaaa... Isi dari pesan yang intinya adalah memperingatkan user kalau passwordnya sudah kadaluarsa dan meminta user tersebut untuk menghubungi RA Admin
    7Send Notification to AdministratorChecked UseMengirimkan pesan juga kepada administrator kalau ada user yang passwordnya sudah expired
    8Notification subject to administratorUser yang passwordnya expiredmerupakan judul pesan yang akan dikirim kepada administrator mengenai user yang passwordnya sudah kadaluarsa.
    9Administrator Messageblaaa... blaaa.. blaaa...Isi dari pesan yang intinya adalah memberi tahu sang administrator kalau ada user yang passwordnya sudah expired
    10Select IntervalPeriodic IntervalSecara periodik
    11Period5 hoursperiode ini bisa diatur berdasarkan detik, menit, jam dan hari. Tergantung keinginan kita
    12Select ActionMail NotificationPemberitahuan via Email
    13Sender Addressapapa@emailmu.comemail pengirimnya
    14Receiver Addressapapa@emailmu.comEmail pribadi yang akan menerima email ini juga
    15ActiveCheck ActiveUntuk mengaktifkan servis tersebut
    16Pin to Specific NodeNama Node KitaNode Yang dituju
    17DescriptionService untuk memeriksa password user yang sudah habis masa berlakunyaService untuk mengatur ulang password user yang expired

  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini Password Expired sudah berubah statusnya dari inactive menjadi active.

    Service Active

Pada saat user berusaha untuk men-generate sertifikat yang sudah dia daftarkan. Maka user akan diminta untuk memasukkan username dan password pada menu “Create Keystore” sesuai yang sudah dia daftarkan.

Mendownload Sertifikat

Apabila user salah memasukkan password maka user dengan username tersebut secara otomatis akan expired passwordnya dan tidak bisa mendownload sertifikat tersebut. Userpun akan mendapatkan pesan seperti berikut:

pesan kepada User yang sudah salah memasukkan password setelah sekian waktu yang ditentukan

Pada saat salah memasukkan “Password” maka status user akan otomatis berubah dari “NEW” menjadi “GENERATED”. sedangkan status yang diperkenankan untuk mendownload sertifikat adalah “NEW, FAILED atau IN PROCESS”. Untuk itulah RA Administrator harus mengubah status user tersebut agar user bisa men-generate kembali sertifikatnya.

Status sertifikat user

Renew CA Services

Selain untuk memberi peringatan terhadap user yang masa berlaku sertifikatnya akan habis, EJBCA juga punya service untuk memberi peringatan terhadap CA-CA yang berada di dalamnya apabila validitasnya akan berakhir. Berikut ini adalah cara untuk mengaktifkan service tersebut:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”

    Pembuatan Service Renew CA
  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    Mengedit Service Renew CA
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services Bagian 1
    Halaman Edit Services (Bagian 2)

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerRenew CA ServiceService untuk memperingati apabila ada CA yang masa berlakunya akan habis
    2CAs to CheckRootCA2 dan Real Root CACA yang kita pilih untuk diperiksa
    3Time before CA expires to renew30 DaysWaktu sebelum memperbarui key dari CA yang akan habis validitasnya. Lamanya waktu dapat kita tentuan sendiri, apakah dalam format detik, menit, jam atau hari.
    4Renew KeysActivateMemperbarui key dari CA tersebut
    5Select IntervalPeriodic IntervalSecara periodik
    6Period30 daysperiode ini bisa diatur berdasarkan detik, menit, jam dan hari. Tergantung keinginan kita
    7Select ActionMail NotificationPemberitahuan via Email
    8Sender Addressapapa@emailmu.comemail pengirimnya
    9Receiver Addressapapa@emailmu.comEmail pribadi yang akan menerima email ini juga
    10ActiveCheck ActiveUntuk mengaktifkan servis tersebut
    11Pin to Specific NodeNama Node KitaNode Yang dituju
    12DescriptionService untuk memberi peringatan kepada CA yang validitasnya akan berakhirPenjelasan mengenai service apa sih ini
  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini Renew CA sudah berubah statusnya dari inactive menjadi active.

    Service Active

Publish Queue Process

Untuk mencapai sebuah penerbitan yang sempurna, maka diadakanlah sebuah antrian (Publisher Queue). Ketika sebuah publisher gagal melaksanakan tugasnya, maka data yang harusnya di-publish akan disimpan dalam sebuah table yang berbeda dalam database, yaitu table PublisherQueueData. Antrian ini dapat diproses oleh sebuah service yang bernama “Publisher Queue Process”.

Publisher juga bisa diatur agar tidak secara langsung mempublish semua data, tetapi menyimpannya dalam sebuah antrian yang baru nantinya akan diproses. Dengan begini, proses menjadi tidak begitu padat dan lebih bisa terlihat.

Dalam Publisher, terdapat pengaturan:

  • Current Length
    Menampilkan jumlah antrian baru dalam daftar antrian dalam interval <1 min, 1-10 min, 10-60 min dan >60 min.
  • No direct publishing, only use queue
    Ketika fitur ini diaktifkan, Publisher tidak akan secara langsung mempublish data tapi akan memasukkan ke dalam antrian untuk nantinya diproses oleh service ini (Publisher Queue Service).
  • Keep successfully published items in database
    Ketika fitur ini diaktifkan maka items yang disimpan dalam antrian tidak akan dihapus ketika item tersebut berhasil diselesaikan. Statusnya hanya akan diubah dari PENDING menjadi SUCCESS.
  • Use queue for CRLs
    Mengatur apakah antrian ini harus menangani CRL juga atau tidak untuk publisher ini
  • Use queue for certificates
    Mengatur apakah antrian ini harus menangani sertifikat atau tidak untuk publisher ini.
beberapa Pengaturan pada Publisher

dan berikut adalah cara untuk mengaktifkan service ini:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”

    Pembuatan Service Publish Queue Process
  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    Mengedit Service Publish Queue Process
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerPublish Queue Process ServiceService untuk memproses antrian pada publisher
    2Publisher to CheckLDAPPublisher yang akan diperiksa antriannya.
    3Select IntervalPeriodic IntervalSecara periodik
    4Period1 hoursperiode ini bisa diatur berdasarkan detik, menit, jam dan hari. Tergantung keinginan kita
    5Select ActionNo Action-
    6ActiveCheck ActiveUntuk mengaktifkan servis tersebut
    7Pin to Specific NodeNama Node KitaNode Yang dituju
    8DescriptionService untuk memproses antrian pada publisherPenjelasan mengenai service apa sih ini
  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini Publish Queue Process sudah berubah statusnya dari inactive menjadi active.

    Service Active

    Publish Queue Status dapat kita lihat pada halaman pertama kala memasuki halaman admin. Sekali lagi diingatkan, event yang bisa disimpan pada antrian adalah karena proses publishing yang gagal atau memang publishing tersebut sengaja dimasukkan ke dalam antrian.

    Cara melihat status antrian

HSM Keepalive Service

Crypto Token dalam EJBCA adalah tempat dimana key disimpan. Crypto Token dapat di Backup baik oleh sebuah Soft Keystore (File ada di dalam Database) atau dengan HSM PKCS#11. Jika kita menggunakan HSM (Hardware Security Module) maka akan ada koneksi antara CA dengan HSM tersebut. Dalam EJBCA, koneksi antara HSM dengan EJBCA dapat terputus setelah IDLE dalam waktu beberapa hari. Untuk mengatasi masalah tersebut maka dibuatlah service ini.

Cara mengaktifkannya:

  1. Pilih Services → Tulis Nama untuk Service yang akan dibuat → Add → Nama untuk Service tersebut akan muncul pada kolom “List of Services”

    Car menambahkan service HSM Keepalive
  2. Untuk mengaktifkannya maka pilih Nama Service yang baru kita buat tersebut → Edit Services.

    mengedit service HSM Keepalive
  3. Setelah itu kita akan tiba pada halaman Edit Services.

    Halaman Edit Services

    Pengaturan:

    No.OpsiPilihanPenjelasan
    1Select WorkerPublish Queue Process ServiceService untuk memproses antrian pada publisher
    2Select IntervalPeriodic IntervalSecara periodik
    3Period5 minutesperiode ini bisa diatur berdasarkan detik, menit, jam dan hari. Tergantung keinginan kita
    4Select ActionNo Action-
    5ActiveCheck ActiveUntuk mengaktifkan servis tersebut
    6DescriptionService untuk menjaga koneksi HSM dengan CAPenjelasan mengenai service apa sih ini
  4. Setelah menekan Tombol Save maka kita akan kembali ke halaman “List of Services” dan kini HSM Keepalive sudah berubah statusnya dari inactive menjadi active.

    Service Active
Facebook Comments Box