<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>EJBCA CA - GoBlog</title>
	<atom:link href="https://blog.goreinnamah.com/blog/tag/ejbca-ca/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.goreinnamah.com</link>
	<description>LOG ALL LOGS</description>
	<lastBuildDate>Thu, 03 May 2018 11:32:24 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://blog.goreinnamah.com/wp-content/uploads/2017/01/cropped-1-150x150.jpg</url>
	<title>EJBCA CA - GoBlog</title>
	<link>https://blog.goreinnamah.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Mengenal Beberapa Konsep pada EJBCA</title>
		<link>https://blog.goreinnamah.com/blog/2018/05/03/konsep-ejbca-ca/</link>
					<comments>https://blog.goreinnamah.com/blog/2018/05/03/konsep-ejbca-ca/#comments</comments>
		
		<dc:creator><![CDATA[Darius Go Reinnamah]]></dc:creator>
		<pubDate>Thu, 03 May 2018 11:27:01 +0000</pubDate>
				<category><![CDATA[Information Technology]]></category>
		<category><![CDATA[CA]]></category>
		<category><![CDATA[EJBCA CA]]></category>
		<category><![CDATA[Key Binding]]></category>
		<category><![CDATA[Konsep EJBCA]]></category>
		<category><![CDATA[Konsep pada EJBCA]]></category>
		<category><![CDATA[Root CA]]></category>
		<category><![CDATA[Sub CA]]></category>
		<category><![CDATA[Terminologi EJBCA]]></category>
		<category><![CDATA[Terminologi pada EJBCA]]></category>
		<category><![CDATA[validation authority]]></category>
		<guid isPermaLink="false">http://blog.goreinnamah.com/?p=2411</guid>

					<description><![CDATA[<p>Haloooo. Pada kesempatan kali ini saya ingin menulis sedikit mengenai beberapa konsep umum &#38; spesifik dari EJBCA, serta beberapa terminologi[...]</p>
<p>The post <a href="https://blog.goreinnamah.com/blog/2018/05/03/konsep-ejbca-ca/">Mengenal Beberapa Konsep pada EJBCA</a> first appeared on <a href="https://blog.goreinnamah.com">GoBlog</a>.</p>]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Haloooo. Pada kesempatan kali ini saya ingin menulis sedikit mengenai beberapa konsep umum &amp; spesifik dari EJBCA, serta beberapa terminologi yang mungkin akan kamu temukan selama menggunakannya. Memang sedikit telat sih karena pada beberapa postingan sebelumnya, saya justru sudah terlebih dahulu membahas bagaimana cara melakukan instalasi, menerbitkan sertifikat dan beberapa tips lainnya.</p>
<p style="text-align: justify;">Tapi orang tua dulu berkata <strong>&#8220;lebih baik terlambat dari pada tidak sama sekali&#8221;</strong> dan berpegang pada hal tersebut, akhirnya keluarlah tulisan ini.</p>
<p style="text-align: justify;"><span style="color: #ff0000;"><em>*Tulisan ini diambil dari website EJBCA dan ditambah sedikit informasi yang berdasar pada pengetahuan saya.</em></span></p>
<h3 style="text-align: justify;">TERMINOLOGI</h3>
<p style="text-align: justify;">
<table id="tablepress-13" class="tablepress tablepress-id-13">
<thead>
<tr class="row-1">
	<th class="column-1">Terms</th><th class="column-2">Means</th>
</tr>
</thead>
<tbody class="row-striping row-hover">
<tr class="row-2">
	<td class="column-1">CA</td><td class="column-2">Certificate Authority</td>
</tr>
<tr class="row-3">
	<td class="column-1">RA</td><td class="column-2">Registration Authority</td>
</tr>
<tr class="row-4">
	<td class="column-1">VA</td><td class="column-2">Validation Authority</td>
</tr>
<tr class="row-5">
	<td class="column-1">DN</td><td class="column-2">Distinguished Name</td>
</tr>
<tr class="row-6">
	<td class="column-1">HSM</td><td class="column-2">Hardware Security Modul</td>
</tr>
<tr class="row-7">
	<td class="column-1">CRL</td><td class="column-2">Certificate Revocation List</td>
</tr>
<tr class="row-8">
	<td class="column-1">OCSP</td><td class="column-2">Online Certificate Status Protocol, RFC2560</td>
</tr>
<tr class="row-9">
	<td class="column-1">CMP</td><td class="column-2">Certificate Management Protocol, RFC4210</td>
</tr>
<tr class="row-10">
	<td class="column-1">SCEP</td><td class="column-2">Simple Certificate Enrollment Protocol</td>
</tr>
</tbody>
</table>
</p>
<h2 style="text-align: justify;">KONSEP UMUM</h2>
<h3 style="text-align: justify;">CERTIFICATION AUTHORITY (CA)</h3>
<p style="text-align: justify;">CA merupakan sebuah entitas terpercaya yang mengeluarkan sertifikat untuk entitas lain dan menjamin keaslian identitas dari entitas tersebut.</p>
<h3 style="text-align: justify;"><strong>ROOTCA</strong></h3>
<p style="text-align: justify;">ROOTCA merupakan sebuah CA dengan tingkatan paling atas atau disebut juga <strong><em>Trusted Root. </em></strong>Jadi ketika ada sebuah sertifikat digital yang berusaha untuk diverifikasi, pastilah berakhir pada tingkatan ROOT CA  ini (Sertifikat Digital Entitas Akhir→SUBCA (yang mengeluarkan sertifikat bagi Entitas Akhir)→ROOTCA (yang mengeluarkan sertifikat untuk CA)).</p>
<p style="text-align: justify;">Lalu siapa yang mengeluarkan sertifikat untuk ROOTCA? Jawabannya adalah ROOTCA itu sendiri atau biasa dikenal dengan istilah <em><strong>self-signed certificate.</strong></em></p>
<h3 style="text-align: justify;"><strong>SUBCA</strong></h3>
<p style="text-align: justify;">SUBCA atau yang dikenal juga dengan <strong>Subordinate CA </strong>merupakan sebuah CA yang sertifikatnya ditandatangani oleh CA lainnya, bisa oleh ROOTCA atau SUBCA lainnya. Karena sertifikat SUBCA ditandatangangai oleh CA lainnya, maka SUBCA ini menjadi bagian dari sebuah rantai sertifikat (<em><strong>chain of certificates) </strong></em>yang disebut <strong>certification path. </strong></p>
<figure id="attachment_2423" aria-describedby="caption-attachment-2423" style="width: 197px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="size-medium wp-image-2423" src="http://blog.goreinnamah.com/wp-content/uploads/2018/05/Untitled-Diagram-197x300.png" alt="" width="197" height="300" srcset="https://blog.goreinnamah.com/wp-content/uploads/2018/05/Untitled-Diagram-197x300.png 197w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/Untitled-Diagram.png 262w" sizes="(max-width: 197px) 100vw, 197px" /><figcaption id="caption-attachment-2423" class="wp-caption-text">PKI (Public Key Infrastructure)</figcaption></figure>
<h3 style="text-align: justify;"><strong>REGISTRATION AUTHORITY (RA)</strong></h3>
<p style="text-align: justify;">RA merupakan fungsi administratif yang berguna untuk mendaftarkan sebuah entitas dalam <strong>PKI (Public Key Infrastructure)</strong>. Bahasa gampangnya sih <strong>Tempat Pendaftaran. </strong>RA-lah yang dipercaya untuk mengidentifikasi dan mengautentikasi entitas sesuai dengan kebijakan yang berlaku pada CA tersebut <strong>(CA Policy)</strong>. Dalam sebuah CA, boleh ada lebih dari 1 RA.</p>
<h3 style="text-align: justify;"><strong>VALIDATION AUTHORITY (VA)</strong></h3>
<p style="text-align: justify;">VA merupakan sebuah layanan yang berfungsi untuk menyediakan informasi mengenai sebuah sertifikat, apakah sertifikat ini masih valid atau tidak. Dalam sebuah CA, boleh ada lebih dari 1 VA yang terhubung pada sebuah CA.</p>
<h4><strong><em>baca juga: <a href="http://blog.goreinnamah.com/blog/2017/02/01/menambahkan-validation-authority-pada-ejbca/">Cara menambahkan Calidation Authority pada EJBCA 6.2.0</a></em></strong></h4>
<h3 style="text-align: justify;"><strong>END-ENTITY</strong></h3>
<p style="text-align: justify;"><strong>End Entity</strong> merupakan pengguna dari sertifikat digital yang dikeluarkan oleh sebuah CA, dalam hal ini bisa sebuah <em>mail client, </em><em>web server, web browser, VPN Gateway </em>dan lainnya. Sebuah End-Entity tidak berhak mengeluarkan sertifikat bagi entitas lainnya. Mereka adalah bagian paling bawah dari Hierarki yang ada pada sistem PKI.</p>
<h2 style="text-align: justify;"><strong>KONSEP SPESIFIK</strong></h2>
<p style="text-align: justify;">Dalam <em>software </em>EJBCA, kalian akan menemukan beberapa kata/istilah yang mungkin terdengar asing, atau bahkan tidak akan kalian temukan dalam <em>Software CA </em>lainnya. Kata/istilah tersebut diantaranya adalah:</p>
<h3 style="text-align: justify;"><strong>CERTIFICATE PROFILE</strong></h3>
<figure id="attachment_2437" aria-describedby="caption-attachment-2437" style="width: 961px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-2437 size-full" src="http://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-28-32.png" alt="" width="961" height="445" srcset="https://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-28-32.png 961w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-28-32-300x139.png 300w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-28-32-768x356.png 768w" sizes="(max-width: 961px) 100vw, 961px" /><figcaption id="caption-attachment-2437" class="wp-caption-text">Contoh isi pada Certificate Profile</figcaption></figure>
<figure id="attachment_2438" aria-describedby="caption-attachment-2438" style="width: 717px" class="wp-caption aligncenter"><img decoding="async" class="size-full wp-image-2438" src="http://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-29-11.png" alt="" width="717" height="421" srcset="https://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-29-11.png 717w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/Screenshot-from-2018-05-03-17-29-11-300x176.png 300w" sizes="(max-width: 717px) 100vw, 717px" /><figcaption id="caption-attachment-2438" class="wp-caption-text">Nih Tambahannya</figcaption></figure>
<p style="text-align: justify;"><strong>Certificate Profile </strong>merupakan profil dari sebuah sertifikat yang berisi konten spesifik dari sebuah sertifikat. Misalnya kita merupakan sebuah CA dan memiliki 2 klien berupa 2 perusahaan yang berbeda. Masing-masing perusahaan ingin mengeluarkan sertifikat digital untuk pegawai-pegawainya. Tiap perusahaan pasti memiliki <em>policy </em>yang berbeda bagi pegawainya kan?</p>
<p style="text-align: justify;">Nah, di Certificate Profile inilah kita bisa mengatur hal-hal yang esensial dan penting. Kita bisa memisahkan agar <em>policy </em>bagi perusahaan A tidak bercampur dengan perusahaan B.</p>
<p style="text-align: justify;">Beberapa hal yang bisa diatur pada Certificate Profile:</p>
<ol style="text-align: justify;">
<li>Penggunakan kunci (Apakah untuk tanda tangan, untuk enkripsi, untuk tanda tangan dan enkripsi, atau untuk apa)</li>
<li>Publisher (tempat menyimpan sertifikat)</li>
<li>SubjectAlternativeName</li>
<li>Tipe (apakah profile ini untuk orang, untuk CA, atau untuk ROOTCA)</li>
<li>Panjang kunci yang akan diterbitkan (2048,3072,4096 bits dan seterusnya).</li>
<li>Algoritma yang digunakan.</li>
<li>Masa berlaku dari sertifikat yang akan diterbitkan.</li>
<li>Permission (Apakah validitas, serialnumber, subject DN bisa di-<em>override).</em></li>
</ol>
<p style="text-align: justify;">Jadi ketika nanti ingin mengisi informasi dari user pada bagian <strong>Endentity Profile, </strong>Certificate Profile ini akan dipilih untuk menentukan profil dari perusahaan yang mana.</p>
<h3 style="text-align: justify;"><strong>END ENTITY PROFILE</strong></h3>
<figure id="attachment_2440" aria-describedby="caption-attachment-2440" style="width: 669px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-2440" src="http://blog.goreinnamah.com/wp-content/uploads/2018/05/1-1.png" alt="" width="669" height="458" srcset="https://blog.goreinnamah.com/wp-content/uploads/2018/05/1-1.png 669w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/1-1-300x205.png 300w" sizes="auto, (max-width: 669px) 100vw, 669px" /><figcaption id="caption-attachment-2440" class="wp-caption-text">End Entity Profile</figcaption></figure>
<p style="text-align: justify;">Ketika ingin menambahkan user ke dalam PKI, user harus terhubung dengan profil ini<strong>. End Entity Profile </strong>merupakan sebuah profil untuk menentukan data apa yang boleh atau harus ada bagi user yang terkoneksi pada profil ini (Template). Profil berisi semua informasi yang spesifik dari sebuah end entity untuk diterbitkan sertifikatnya (Nama, Organisasi, Serial Number, dll).</p>
<p style="text-align: justify;">Kalau dikaitkan dengan kasus perusahaan yang ada pada Certificate Profile di atas, pasti setiap perusahaan memiliki <em>field </em>yang berbeda untuk sertifikat pegawainya kan? Perusahaan A mengharuskan adanya OU (Organization Unit) pada sertifikatnya, namun perusahaan B belum tentu. Pada End Entity Profile inilah kita akan memisahkan user untuk perusahaan A dan user untuk perusahaan B.</p>
<p style="text-align: justify;">Bisa dibilang Certificate Profile berada di atas End Entity Profile. 1 Certificate Profile bisa digunakan oleh 2 End Entity Profile yang berbeda. Sedangkan 1 End Entity Profile hanya bisa memilih 1 Certificate Profile sebagai profil untuk menerbitkan sertifikatnya.</p>
<h3 style="text-align: justify;"><strong>CRYPTO TOKEN</strong></h3>
<figure id="attachment_2442" aria-describedby="caption-attachment-2442" style="width: 1025px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-2442" src="http://blog.goreinnamah.com/wp-content/uploads/2018/05/2.png" alt="" width="1025" height="489" srcset="https://blog.goreinnamah.com/wp-content/uploads/2018/05/2.png 1025w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/2-300x143.png 300w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/2-768x366.png 768w, https://blog.goreinnamah.com/wp-content/uploads/2018/05/2-1024x489.png 1024w" sizes="auto, (max-width: 1025px) 100vw, 1025px" /><figcaption id="caption-attachment-2442" class="wp-caption-text">Contoh Crypto Token</figcaption></figure>
<p style="text-align: justify;"><strong>Crypto Token</strong> adalah token yang digunakan oleh CA untuk menyimpan kunci yang telah diterbitkan. Key yang paling penting dari Crypto Token adalah <strong>CA Signature Keys</strong>. Crypto Token juga bisa berisi key lain yang digunakan untuk mengenkrip data sensitif yang ada pada database. Satu Crypto Token bisa didevelop untuk 1 CA atau banyak CA bisa berbagi sebuah Crypto Token.</p>
<p style="text-align: justify;">Yang disimpan pada database adalah:</p>
<ul style="text-align: justify;">
<li>Soft Token PKCS#12 yang dilindungi oleh password.</li>
<li>Konfigurasi Hard Token, yang biasanya merujuk pada HSM untuk mengaksesnya.</li>
</ul>
<h3 style="text-align: justify;"><strong>PUBLISHERS</strong></h3>
<p style="text-align: justify;">Sebuah <em>publisher </em>menyimpan sertifikat yang sudah keluar pada lokasi yang terpusat. EJBCA sudah support penggunaan LDAP dan Active Directory tetapi EJBCA juga memungkinkan untuk membuat <em>custom plugin.</em></p>
<h3 style="text-align: justify;"><strong>INTERNAL KEY BINDING</strong></h3>
<p style="text-align: justify;"><strong>Internal Key Binding</strong> bisa digunakan untuk membuat keys yang ada pada sebuah Crypto Token tersedia untuk penggunaan lain pada sebuah CA. Bisa dibilang ini adalah <em>key store </em>dalam bentuk yang lebih simple dengan tujuan yang lebih spesifik.</p>
<p style="text-align: justify;">Sebagai contoh: <strong>OCSPKeyBinding</strong> bisa digunakan untuk menandatangani respon OCSP atas nama sebuah CA. KeyBinding ini memiliki sebuah key dalam sebuah HSM yang bisa diakses dari EJBCA (via Crypto Token) dan sebuah sertifikat untuk menandatangani respon OCSP.</p>
<h3 style="text-align: justify;"><strong>PEER CONNECTOR</strong></h3>
<p style="text-align: justify;">A Peer Connector adalah representasi dari sebuah <em>remote peer system</em> (Bisa berupa EJBCA atau sistem yang kompatibel dengan EJBCA) dan bisa digunakan untuk pengelolaan otomatis dari sebuah <em>remote system</em>.</p>
<p style="text-align: justify;">Sebuah protokol propietary digunakan pada channel HTTPS yang menggunakan dual autentikasi (dimana keys dari klien bisa disimpan dalam sebuah HSM).</p>
<p style="text-align: justify;">Contoh: Jika sebuah EJBCA diberi otoritas atas EJBCA lainnya yang berfungsi sebagai VA, EJBCA yang pertama bisa mengeluarkan informasi sertifikat yang telah di <em>revoke </em>ke EJBCA yang kedua (yang bertindak sebagai VA) atau menjalankan pembaruan otomatis dari sertifikat melalui <em>secure channel. </em></p>
<h3 style="text-align: justify;"><strong>EXTERNAL RA (ENTERPRISE EDITION)</strong></h3>
<p style="text-align: justify;">Dalam beberapa kasus, untuk alasan keamanan, disarankan untuk menolak semua <em>in-bound traffic </em>yang masuk ke CA dan membiarkan CA untuk mengambil &amp; memproses informasi secara berkala dari sumber eksternal yang terpercaya.</p>
<p style="text-align: justify;">Jadi dalam EJBCA versi gratisan, RA itu menyatu dengan CA sehingga trafficnya pun menjadi satu. Nah, untuk memisahkannya, maka dibuatlah External RA jadi permintaan terlebih dahulu masuk ke RA baru diteruskan ke CA.</p>
<p style="text-align: justify;">Namun sayangnya fitur External RA ini hanya ada dalam EJBCA versi Enterprise alias berbayar.</p>
<p style="text-align: center;">******</p>
<p style="text-align: justify;">Ya itu tadi beberapa konsep dan istilah yang ada pada EJBCA. Semoga informasi di atas bisa berguna untuk kalian. Mohon maaf kalau bahasanya agak belepotan ya *membahasakan sebuah istilah ternyata tidak mudah*</p>
<p style="text-align: justify;">Kalau ada yang belum mengerti atau ingin ditanyakan, jangan ragu untuk menuliskannya di kolom komen ya.</p>
<p style="text-align: justify;">Terima kasih <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f642.png" alt="🙂" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<h5><em><strong>source: <a href="https://www.ejbca.org/docs/EJBCA_Concepts.html">EJBCA Docs</a></strong></em></h5><p>The post <a href="https://blog.goreinnamah.com/blog/2018/05/03/konsep-ejbca-ca/">Mengenal Beberapa Konsep pada EJBCA</a> first appeared on <a href="https://blog.goreinnamah.com">GoBlog</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://blog.goreinnamah.com/blog/2018/05/03/konsep-ejbca-ca/feed/</wfw:commentRss>
			<slash:comments>4</slash:comments>
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/?utm_source=w3tc&utm_medium=footer_comment&utm_campaign=free_plugin

Object Caching 0/172 objects using Memcached
Page Caching using Disk: Enhanced 
Database Caching using Memcached (Request-wide modification query)

Served from: blog.goreinnamah.com @ 2026-08-20 22:14:26 by W3 Total Cache
-->