Untuk bisa mengakses halaman administrator dari EJBCA, kita memerlukan sebuah sertifikat digital superadmin yang kita peroleh saat melakukan instalasi EJBCA. Sertifikat digital yang dimiliki superadmin tersebut sama dengan sertifikat digital pada umumnya, ia juga mempunyai masa berlaku. Pertanyaan yang muncul selanjutnya adalah bagaimana bila sertifikat digital tersebut habis masa berlakunya? Apakah kita tetap bisa mengakses halaman administrator EJBCA?
Jawabannya adalah TIDAK. Oleh sebab itu, sebelum sertifikat digital superadmin tersebut habis masa berlakunya, kita perlu memperpanjang masa berlakunya atau membuat sertifikat lain dengan masa berlaku yang lebih panjang dan rules yang setara dengan superadmin tersebut.
Apakah hal tersebut dimungkinkan? Ya tentu saja. Berikut ini saya akan memberikan cara untuk menambahkan Super Administrator Role kepada sebuah end entity sehingga entitas tersebut memiliki peran yang setara dengan superadmin.
Detail mengenai peran dalam EJBCA bisa dibaca DI SINI
Membuat Super Administrator Baru via GUI
Ada beberapa tahap yang perlu dilalui sebelum dapat mengeluarkan sebuah sertifikat digital. Dimulai dari membuat certificate profile, membuat end entity profile, menambahkan end entity dan men-generate sertifikat, dan yang terakhir adalah menambahkan end entity tersebut ke dalam super administrator role.
Membuat Certificate Profile untuk Super Administrator
Pada bagian ini saya akan menunjukkan cara untuk membuat sebuah sertifikat profil baru untuk super administrator dengan nama AdministratorProfile. Sertifikat Administrator ini akan dikeluarkan oleh sebuah CA yang bernama RootCA2.
- Pada bagian “CA Functions” pilih “Certificate Profiles”
- Pilih “Clone” pada profile dengan nama “ENDUSER”.

Kloning dari End User - Masukkan “AdministratorProfile” sebagai nama barunya kemudian tekan “Create From Template”.

Create Profile baru - Tekan “Edit” pada profile yang baru kita buat tersebut.

Edit Profile - Pada bagian “validity” masukkan 365d (valid untuk 1 tahun).
- Pada bagian “Available bit Lengths”, pilih “1024”, “2048” dan “4096” bit.

Part 1 - Uncheck “Allow Key Usage Overide”.
- Pada bagian “Key Usage”, pilih “Digital Signature”, “Non Repudiation” dan “Key Encipherment”
- Pilih “Use Extended Key Usage”.
- Pada bagian “Extended Key Usage”, Pilih “Client Authentication” & “Email Protection“.

Part 2 - Pada bagian “Available CAs”, pilih “RootCA2″ (CA yang kamu pilih untuk mengeluarkan sertifikat admin”.
- Pilih “Save”.

Part 3
Membuat End Entity Profile untuk Super Administrator
Setelah Certificate Profile untuk Super Administrator berhasil dibuat, kini saatnya untuk membuat End Entity Profile. Antara End Entity Profile dan Certificate Profile akan saling berhubungan karena di dalam End Entity Profile kita akan memasukkan Certificate Profile.
- Pada bagian “RA Functions” pilih “Edit End Entity Profiles”.
- Masukkan nama untuk End Entity Profile “SuperAdministratorProfile”.
- Tekan “Add”.

Part 4 - Pilih “SuperAdministratorProfile” dan tekan “Edit End Entity Profile”.

Part 5 - Pada bagian “Subject DN Fields”, tambahkan beberapa DN FIeld yang kamu inginkan seperti O, UID, atau C.

Part 6 - Pada bagian “Default Certificate Profile”, pilih “AdministratorProfile”.
- Pada bagian “Available Certificate Profiles” pilih “AdministratorProfile”.
- Pada bagian “Default CA” pilih “RootCA2”.
- Pada bagian “Available CAs” pilih “RootCA2”.
- Tekan “Save”.

Part 7
Menambahkan End Entity untuk dijadikan sebagai Super Administrator
Setelah membuat End Entity Profile dan Certificate Profile, Sekarang adalah waktunya untuk menambahkan End Entity. Pada kesempatan kali ini kita akan membuat End Entity dengan CN=superAdmin1
- Pada bagian “RA Functions” pilih “Add End Entity”.
- Pada bagian “End Entity Profile” pilih “SuperAdministratorProfile”.
- Pada bagian “Certificate Profile” pilih “AdministratorProfile”.
- Pada bagian “CA” pilih “RootCA2”.
- Pada bagian “Token” pilih “P12 File”.
- Tekan “Add”.

Detil penambahan End Entity
Setelah itu kita akan mendownload sertifikat dari superAdmin1 tersebut berupa file .p12 dari entitas tersebut. Caranya:
- Pada bagian “Enroll” pilih “Create Keystore”.
- masukkan “username” dan “Password” dari End Entity yang baru ditambahkan tadi.
- Tekan “OK”

Download p12 - Pada bagian “Key Length” pilih “2048 bits”.
- Tekan “Enroll”

Download - Sebuah Pop up menu akan muncul dan tekan “OK”.

File Siap di download - file p12 ini hanya bisa satu kali download. Jadi kalau hilang maka tidak bisa di-generate ulang. simpan file superadmin.p12 ini dengan baik.

Pesan yang akan muncul ketika berusaha men-generate sertifikat yang sudah diterbitkan
Membuat Peran Super Administrator
Super Administrator memiliki akses untuk kemana saja dia mau dan untuk membuat peran tersebut bisa dibilang cukup mudah. Kenapa? Karena peran tersebut memang sudah disiapkan oleh EJBCA dan kita hanya perlu menambahkan End Entity ke dalam peran tersebut. Caranya:
- Pada bagian “System Functions” pilih “Administrator Roles”.
- Pada “Super Administrator Role” pilih “Administrators“.

Penambahan Role - Sebuah form akan muncul dan isi form tersebut seperti berikut:
CA = RootCA2
Match with = X509: CN, Common Name
Match type = Equals, case sens
Match value = superAdmin1
Mendaftarkan superAdmin1 ke dalam Super Administrator Role - Kalau sudah tekan tombol “Add” dan secara otomatis superAdmin1 sudah masuk ke dalam peran Super Administrator.

Resmi sudah superAdmin1 sebagai Super Administrator - Jadi pada saat penentuan sebuah End Entity untuk dijadikan Super Administrator, ada beberapa parameter pada bagian “Match With” yang bisa dijadikan pilihan. Diantaranya adalah berdasarkan kecocokan negara, UID, CN dan lain-lain. pada kesempatan kali ini kita mencocokkan berdasarkan “Common Name”.

Parameter - Pada bagian Match value, kita harus memasukkan nama CN dengan tepat. Perhatikan huruf besar dan kecilnya karena pada bagian Match type, kita mengisinya dengan Equal, case sensitive.
Uji Coba Super Administrator Baru
Untuk melakukan uji coba, terlebih dahulu kita harus mengimpor p12 dari superAdmin1 ke dalam browser. Caranya:
- Buka Firefox. Pilih “Hamburger Menu” → Preferences → Advanced → Certificates → View Certificates → Import.

Import Certificates - Pilih file “superadmin1.p12” kemudian masukkan password untuk membuka file p12 tersebut.

password p12 - Apabila sukses maka akan ada notifikasi seperti berikut

Sukses - dan pastikan superadmin1 muncul dalam daftar sertifikat yang berhasil diimpor.

Sudah masuk daftar - Sekarang masuk ke dalam halaman administration EJBCA dan pasti sebuah pop-up menu akan muncul yang merupakan detil dari sertifikat superadmin1 yang baru saja kita impor tadi:

Kunci Untuk masuk ke halaman administration EJBCA
Rules dalam Roles
ada 3 status dalam advanced mode yang ada pada EJBCA yaitu:

| Tipe | Deskripsi |
|---|---|
| Unused | Secara eskplisit menjelaskan bahwa sebuah peran tidak punya sebuah aturan untuk resource ini |
| Accept | Akses diizinkan untuk resource ini. Jika diset rekursif, Accept juga akan menjadi pilihan default untuk Rules apapun dari tipe Unused yang diperoleh dari aturan ini |
| Decline | Akses ditolak untuk resource ini. TIpe ini akan mengalahkan Rekursif dari Accept yang sudah di set sebelumnya |
Membuat Super Administrator Baru via CLI
Selain via GUI, Super Administrator Role bisa juga dibuat via CLI. Berikut ini caranya:
- Pertama, kita perlu melihat ada berapa peran yang tersedia dan sudah ada berapa admin di dalamnya. Caranya:
sh ejbca.sh roles listroles
Melihat Roles yang tersedia - Dari gambar di atas, kita sudah bisa melihat kalau tersedia 3 peran yaitu RA Administrator, Super Administrator Role dan latihanviacli. Karena peran yang kita inginkan sudah ada, yaitu Super Administrator Role, kita tidak perlu lagi menambahkan peran seperti yang saya lakukan di sini. yang perlu kita lakukan adalah menempelkan peran tersebut kepada sebuah end entity. Caranya:
sh ejbca.sh roles addadmin --role<spasi><nama_role_yang_ingin_di_assign> --caname<spasi><Nama_CA> --with<spasi>WITH_COMMONNAME --type<spasi>TYPE_EQUALCASE --value<spasi><nilainya>
Memberikan peran kepada sebuah entitas Dari gambar di atas dapat dilihat kalau kita sukses menambahkan sebuah entitas dengan CN=superAdmin2 yang dikeluarkan oleh CA RootCA2 ke dalam peran Super Administrator Role. Type Equalcase maksudnya adalah nilai dari CN yang dimasukkan bersifat Case Sensitive.
- Apabila kamu kesulitan untuk mengetahui syntaxnya. kamu bisa menjalankan perintah berikut:
sh ejbca.sh roles addadmin --help
detail perintah addadmin Semua penjelasan akan muncul disitu. Mulai dari syntax hingga penjelasan perintah yang ada dalam syntax dan mulai yang mandatori hingga opsional.
- Karena Super Administrator Role, maka kita tidak perlu lagi menambahkan Role Based Access Rules, Regular Access Rules, CA Access Rules dan End Entity Profile Access Rules. Semua sudah tercakup di dalamnya.
- Untuk melihat apakah list admin yang ada di dalam Super Administrator Role sudah bertambah dan siapa saja aktor yang ada di dalamnya, jalankan perintah berikut:

listroles dan listadmins Dari gambar di atas terlihat kalau Super Administrator Role kini memiliki 4 Admins di dalamnya dan superAdmin2 adalah entitas terakhir yang berhasil kita tambahkan ke dalamnya.
- Untuk lebih memastikannya maka kita juga bisa memeriksanya lewat GUI. Kalau kita tadi sudah menambahkan superAdmin2 via CLI, maka role tersebut akan tampil pada Super Administrator Role yang ada di GUI. Cara memeriksanya:
Administration →System Functions →Administrator Roles→Super Administrator Role dan lihat superAdmin2 akan muncul di dalam list tersebut
superAdmin2 berhasil ditambahkan
Itu tadi sedikit tutorial mengenai cara menambahkan suatu Super Administrator Role kepada sebuah Entitas dan Semoga informasi tersebut dapat membantu kalian.
Sampai jumpa di postingan selanjutnya ya.
🙂

Comments are closed.