Identitas pemilik sertifikat: nama, organisasi, negara, dan informasi identifikasi lainnya. Untuk sertifikat penandatanganan, ini termasuk nama hukum yang terverifikasi penandatangan.
Apa itu sertifikat digital?
Sertifikat digital adalah dokumen elektronik yang mengikat identitas yang terverifikasi seseorang atau organisasi dengan kunci kriptografi publik mereka. Diterbitkan oleh otoritas sertifikat (CA) dan disusun menurut standar X.509. Saat Anda melihat ikon kunci padlock di browser atau memverifikasi tanda tangan digital, sertifikat digital melakukan pekerjaan di latar belakang.
Anatomi sertifikat X.509
Sertifikat digital mengandung bidang khusus yang mempertahankan identitas dan memungkinkan verifikasi.
Bagian publik pasangan kunci penandatangan. Siapapun dapat menggunakan kunci ini untuk memverifikasi tanda tangan yang dibuat dengan kunci pribadi yang sesuai.
Otoritas sertifikat yang menerbitkan sertifikat. Ini menciptakan kaitan di rantai kepercayaan — Anda percaya sertifikat karena Anda percaya CA.
Sertifikat memiliki tanggal mulai dan tanggal berakhir. Tanda tangan yang dibuat di luar periode ini tidak valid. Untuk validasi jangka panjang, timestamp yang dipercaya membuktikan bahwa tanda tangan dibuat selama periode keberlanjutan.
Penjelasan tentang rantai sertifikat
Sertifikat tidak berdiri sendiri — ini bagian rantai yang mengarah kembali ke root yang dipercaya.
Sertifikat root CA
Puncak rantai kepercayaan. Sertifikat root CA ditandatangani sendiri dan disiapkan di sistem operasi dan browser. Mereka adalah sumber kepercayaan utama — jika Anda percaya root, Anda percaya semua yang diterbitkan di bawahnya.
Sertifikat CA menengah
Root CA jarang menerbitkan sertifikat pengguna akhir langsung. Sebaliknya, mereka menerbitkan sertifikat CA menengah, yang kembali menerbitkan sertifikat pengguna akhir. Ini menambah lapisan keamanan — jika menengah diserang, hanya perlu dicabut, bukan root.
Sertifikat pengguna akhir
Sertifikat yang diterbitkan kepada seseorang atau organisasi untuk penandatanganan atau autentikasi. Saat memverifikasi tanda tangan, pengecek mengikuti rantai: pengguna akhir → menengah → root. Jika semua kaitan valid dan root dipercaya, tanda tangan dipercaya.
Data titik sertifikat: ukuran, periode keberlanjutan, dan kedalaman rantai
Data kongkrit untuk mengevaluasi infrastruktur sertifikat digital.
Ukuran kunci sertifikat menurut tingkat
RSA 2048-bit adalah yang paling kecil yang diterima oleh NIST SP 800-131A untuk tanda tangan di luar 2030. ECC P-256 menyediakan keamanan yang sama dengan ukuran kunci yang lebih kecil (256-bit) dan penandatanganan yang lebih cepat — 3 kali lebih cepat daripada RSA 2048. eSign.AI menggunakan ECC P-256 secara baku dan RSA 3072 untuk lingkungan peraturan yang memerlukan RSA.
Periode keberlanjutan sertifikat
Dasar CA/Browser Forum: maksimal 398 hari untuk sertifikat TLS. Bagi sertifikat eSignature: sertifikat QTSP Uni Eropa biasanya berlaku 2-5 tahun. Sertifikat CA Tiongkok: 3 tahun. Netrust Singapura: 2-3 tahun. Setelah masa berlaku habis, tanda tangan tetap berlaku tetapi data LTV harus disematkan untuk verifikasi independen.
Kedalaman rantai menurut jenis CA
Root CA → Intermediate CA → Sertifikat penandatanganan adalah rantai standar 3 tingkat. Beberapa QTSP menggunakan 4 tingkat (Root → Negara → CA → Penandatangan). Verifikasi memerlukan semua sertifikat intermediari untuk tersedia — jika sertifikat rantai hilang, tanda tangan menunjukkan "tidak diverifikasi" di Adobe Reader.
OCSP vs CRL: pemeriksaan pengembalian
OCSP (Online Certificate Status Protocol) memeriksa pengembalian secara real-time, biasanya dengan latency 50-200 ms. CRL (Certificate Revocation List) mengunduh daftar penuh (50 KB - 5 MB) dan menyimpannya di cache. PAdES B-LT menyematkan keduanya OCSP responses dan CRLs saat menandatangani, memastikan verifikasi bekerja bahkan jika CA mengalami downline.
Lifespan sertifikat: dari penerbitan hingga pengembalian dan perpanjangan
Pedoman praktis untuk mengelola lifespan sertifikat digital dalam alur penandatanganan.
Alur penerbitan sertifikat
Penerbitan sertifikat mengikuti alur standar: pelanggan mengajukan permohonan dengan dokumen identitas, CA memverifikasi identitas (dengan wajah, melalui eKYC, atau melalui perwakilan terpercaya), CA menerbitkan sertifikat dengan periode keberlanjutan yang ditentukan, dan pelanggan menerima kunci pribadi yang disimpan di medium yang aman (HSM, token, atau vault kunci cloud). Menurut Pasal 15 Undang-undang Tanda Tangan Elektronik Tiongkok, penyedia CA harus memperoleh lisensi dari SCA. Menurut eIDAS, QTSP harus terdaftar di Daftar Terpercaya Uni Eropa dan disemua standar ETSI.
Skenario pengembalian dan CRL/OCSP
Sertifikat dapat dibatalkan sebelum masa berlaku karena kompromi kunci, kompromi CA, penipuan identitas pelanggan, atau perubahan organisasi (perkongkongan, pemecatan). Informasi pengembalian dipublikasikan melalui CRL (Certificate Revocation List) dan/atau OCSP (Online Certificate Status Protocol). Tanda tangan PAdES B-LT dan B-LTA menyematkan data pengembalian saat menandatangani, sehingga verifikasi bekerja bahkan tahun-tahun kemudian saat CA mungkin tidak beroperasi lagi. Tanpa data pengembalian disematkan, tanda tangan menjadi tak dapat diverifikasi setelah masa berlaku sertifikat — kegagalan yang umum dalam implementasi eSignature lama.
Perancangan perpanjangan sertifikat PKI perusahaan
Program penandatanganan perusahaan harus merancang perpanjangan sertifikat 60-90 hari sebelum masa berlaku. Bagi dokumen yang disegel (pengajuan peraturan, sertifikat komplian), perpanjangan harus terjadi sebelum masa berlaku untuk mempertahankan rantai kepercayaan yang berkelanjutan. CA berlisensi SCA Tiongkok biasanya menerbitkan sertifikat 3 tahun; QTSP Uni Eropa menerbitkan sertifikat 2-5 tahun. eSign.AI mengelola perpanjangan secara otomatis untuk sertifikat berbasis cloud dan mengirimkan peringatan untuk sertifikat yang dipelihara pelanggan.
Pertanyaan yang umum
Rantai sertifikat (atau jalur sertifikasi) adalah urutan sertifikat dari sertifikat pengguna akhir melalui satu atau lebih CA intermediari hingga CA root yang terpercaya. Validasi tanda tangan mengikuti rantai ini untuk memverifikasi bahwa sertifikat penandatanganan akhirnya didukung oleh otoritas yang terpercaya.
Bagaimana eSign.AI menerapkan ini dalam praktek
eSign.AI menggabungkan rantai penuh sertifikat di setiap tanda tangan, memungkinkan verifikasi independen oleh siapapun yang menggunakan alat standar seperti Adobe Reader.







