Menambahkan dan mengelola sertifikat TLS/SSL di Azure App Service

Penting

Mulai 28 Juli 2025, perubahan pada Sertifikat Terkelola App Service (ASMC) memengaruhi bagaimana sertifikat dikeluarkan dan diperpanjang dalam skenario tertentu. Meskipun sebagian besar pelanggan tidak perlu mengambil tindakan, sebaiknya tinjau posting blog terperinci ASMC kami untuk informasi lebih lanjut.

Anda dapat menambahkan sertifikat keamanan digital untuk digunakan dalam kode aplikasi Anda atau untuk membantu mengamankan nama Sistem Nama Domain (DNS) kustom di Azure App Service. App Service menyediakan layanan hosting web yang sangat dapat diskalakan dan memperbaiki sendiri. Sertifikat saat ini disebut sertifikat Keamanan Lapisan Transportasi (TLS). Mereka sebelumnya dikenal sebagai sertifikat Secure Sockets Layer (SSL). Sertifikat privat atau publik ini membantu Anda mengamankan koneksi internet. Sertifikat mengenkripsi data yang dikirim antara browser Anda, situs web yang Anda kunjungi, dan server situs web.

Tabel berikut mencantumkan opsi bagi Anda untuk menambahkan sertifikat di App Service.

Opsi Deskripsi
Membuat sertifikat terkelola App Service gratis Sertifikat privat yang gratis dan mudah digunakan jika Anda perlu meningkatkan keamanan untuk domain kustom Anda di App Service.
Mengimpor sertifikat App Service Azure mengelola sertifikat privat. Sertifikat ini menggabungkan kemudahan manajemen sertifikat otomatis dan fleksibilitas opsi perpanjangan dan ekspor.
Mengimpor sertifikat dari Azure Key Vault Berguna jika Anda menggunakan Key Vault untuk mengelola sertifikat PKCS12. Lihat Persyaratan sertifikat pribadi.
Mengunggah sertifikat privat Jika Anda sudah memiliki sertifikat privat dari penyedia non-Microsoft, Anda dapat mengunggahnya. Lihat Persyaratan sertifikat pribadi.
Mengunggah sertifikat publik Sertifikat publik tidak digunakan untuk mengamankan domain kustom, tetapi Anda dapat memuatnya ke dalam kode Jika Anda memerlukannya untuk mengakses sumber daya jarak jauh.

Prasyarat

Persyaratan sertifikat privat

Sertifikat terkelola App Service gratis dan sertifikat App Service sudah memenuhi persyaratan App Service. Jika Anda memilih untuk mengunggah atau mengimpor sertifikat pribadi ke App Service, sertifikat Anda harus memenuhi persyaratan berikut:

Jika Anda ingin membantu mengamankan domain kustom dalam pengikatan TLS, sertifikat harus memenuhi persyaratan tambahan ini:

Setelah Anda menambahkan sertifikat privat ke aplikasi, sertifikat disimpan di unit penyebaran yang terikat ke kombinasi grup sumber daya, wilayah, dan sistem operasi (OS) paket App Service. Secara internal, ini disebut ruang web. Dengan begitu, sertifikat dapat diakses oleh aplikasi lain dalam kombinasi grup sumber daya, wilayah, dan OS yang sama. Sertifikat privat yang diunggah atau diimpor ke App Service dibagikan dengan layanan aplikasi di unit penyebaran yang sama.

Anda dapat menambahkan hingga 1.000 sertifikat privat per ruang web.

Membuat sertifikat terkelola gratis

Sertifikat gratis yang dikelola oleh App Service adalah solusi siap pakai untuk membantu mengamankan nama DNS kustom Anda di App Service. Tanpa tindakan apa pun dari Anda, sertifikat server TLS ini dikelola sepenuhnya oleh App Service dan diperbarui secara otomatis, selama prasyarat yang Anda siapkan tetap sama. Semua pengikatan terkait diperbarui dengan sertifikat yang diperpanjang. Anda membuat dan mengikat sertifikat ke domain kustom, lalu biarkan App Service melakukan sisanya.

Sebelum membuat sertifikat terkelola gratis, pastikan Anda memenuhi prasyarat untuk aplikasi Anda.

DigiCert mengeluarkan sertifikat gratis. Untuk beberapa domain, Anda harus secara eksplisit mengizinkan DigiCert sebagai penerbit sertifikat dengan membuat Otorisasi Otoritas Sertifikasi DNS dengan nilai 0 issue digicert.com.

Azure sepenuhnya mengelola sertifikat untuk Anda, sehingga aspek apa pun dari sertifikat terkelola, termasuk penerbit akar, dapat berubah kapan saja. Perpanjangan sertifikat mengubah bagian kunci publik dan privat. Semua perubahan sertifikat ini berada di luar kendali Anda. Pastikan untuk menghindari dependensi keras dan menyematkan sertifikat praktik ke sertifikat terkelola atau bagian mana pun dari hierarki sertifikat. Jika Anda memerlukan perilaku penyematan sertifikat, tambahkan sertifikat ke domain kustom Anda dengan menggunakan metode lain yang tersedia dalam artikel ini.

Sertifikat gratis memiliki batasan berikut:

  • Tidak mendukung sertifikat wildcard.
  • Tidak mendukung penggunaan sebagai sertifikat klien dengan menggunakan thumbprint sertifikat, yang direncanakan akan dihentikan dan dihapus.
  • Tidak mendukung DNS privat.
  • Tidak dapat diekspor.
  • Tidak didukung dalam App Service Environment.
  • Hanya mendukung karakter alfanumerik, tanda hubung (-), dan titik (.).
  • Mendukung domain kustom dengan panjang hingga 64 karakter.
  • Harus memiliki catatan A yang mengarah ke alamat IP aplikasi web Anda.
  • Tidak didukung dengan domain utama yang terintegrasi dengan Azure Traffic Manager.
  • Harus memenuhi semua kriteria sebelumnya untuk penerbitan dan perpanjangan sertifikat yang berhasil.
  1. Masuk ke portal Azure.

  2. Pilih aplikasi App Service Anda.

  3. Di bawah Pengaturan pada menu bilah samping, pilih Sertifikat.

  4. Pada panel Sertifikat terkelola , pilih Tambahkan sertifikat.

    Cuplikan layar yang memperlihatkan panel aplikasi dengan Sertifikat, Sertifikat terkelola, dan Tambahkan sertifikat dipilih.

  5. Pilih domain kustom untuk sertifikat gratis, lalu pilih Validasi. Setelah validasi selesai, pilih Tambahkan. Anda hanya dapat membuat satu sertifikat terkelola untuk setiap domain kustom yang didukung.

    Setelah operasi selesai, sertifikat muncul di daftar Sertifikat terkelola .

    Cuplikan layar yang memperlihatkan panel Sertifikat terkelola dengan sertifikat baru yang tercantum.

  6. Untuk memberikan keamanan untuk domain kustom dengan sertifikat ini, Anda harus membuat pengikatan sertifikat. Ikuti langkah-langkah di Amankan sebuah nama DNS kustom dengan mengaitkan TLS/SSL di Azure App Service.

Mengimpor sertifikat App Service

Untuk mengimpor sertifikat App Service, pertama-tama beli dan konfigurasikan sertifikat App Service, lalu ikuti langkah-langkah di sini.

  1. Pilih aplikasi App Service Anda.

  2. Di bawah Pengaturan pada menu bilah samping, pilih Sertifikat.

  3. Pilih Bawa sertifikat Anda sendiri (.pfx)>Tambahkan sertifikat.

  4. Di bawah Sumber, pilih Impor Sertifikat Layanan Aplikasi.

  5. Di bawah Sertifikat App Service, pilih sertifikat yang Anda buat.

  6. Di bawah Nama akrab sertifikat, beri nama sertifikat di aplikasi Anda.

  7. Pilih Validasi. Saat validasi berhasil, pilih Tambahkan.

    Cuplikan layar yang memperlihatkan halaman manajemen aplikasi dengan Sertifikat, Bawa sertifikat Anda sendiri, dan Impor sertifikat App Service dipilih.

    Setelah operasi selesai, sertifikat muncul di daftar Bawa sertifikat Anda sendiri (.pfx).

    Cuplikan layar yang memperlihatkan panel Bawa sertifikat Anda sendiri dengan sertifikat yang dibeli tercantum.

  8. Untuk membantu mengamankan domain kustom dengan sertifikat ini, Anda harus membuat pengikatan sertifikat. Untuk mempelajari caranya, lihat Enable HTTPS untuk domain kustom di Azure App Service.

Mengimpor sertifikat dari Key Vault

Jika Anda menggunakan Key Vault untuk mengelola sertifikat, Anda dapat mengimpor sertifikat PKCS12 ke App Service dari Key Vault jika Anda memenuhi persyaratan .

Otorisasikan Layanan Aplikasi untuk membaca dari brankas

Secara default, penyedia sumber daya App Service tidak memiliki akses ke brankas kunci Anda. Untuk menggunakan brankas kunci untuk penyebaran sertifikat, Anda harus memberikan otorisasi akses baca kepada penyedia sumber daya (App Service) ke brankas kunci. Anda dapat memberikan akses dengan kebijakan akses atau kontrol akses berbasis peran (RBAC).

Catatan

Dalam definisi peran Azure Resource Manager dan RBAC, App Service diwakili oleh namespace penyedia sumber daya Microsoft.Web. Dalam skrip otomatisasi dan beberapa API, service principal mungkin dirujuk sebagai Microsoft.Azure.WebSites.

Penyedia sumber daya ID aplikasi principal layanan / penerima tugas peran RBAC Key Vault
Azure App Service atau Microsoft.Azure.WebSites - abfa0a7c-a6b6-4736-8310-5855508787cd untuk Layanan Cloud Azure

- 6a02c803-dafd-4136-b4c3-5a6f318b4714 untuk Layanan Cloud Azure bagi Pemerintah
Pengguna Sertifikat

ID aplikasi perwakilan layanan atau nilai penerima tugas adalah ID aplikasi (klien) untuk penyedia sumber daya App Service.

Catatan

Jangan hapus izin ini dari Key Vault. Jika ya, App Service tidak dapat menyinkronkan aplikasi web Anda dengan versi sertifikat Key Vault terbaru.

Penting

Nilai dalam tabel adalah ID aplikasi (klien). Jika Anda memberikan peran Pengguna Sertifikat Key Vault dengan menggunakan infrastructure as code (misalnya, templat ARM atau Bicep), Anda biasanya harus menggunakan ID objek dari aplikasi perusahaan yang sesuai (service principal) di tenant Microsoft Entra Anda. Menggunakan ID aplikasi dapat bekerja dengan beberapa alat (misalnya, penetapan peran Azure CLI), tetapi penetapan peran ARM/Bicep umumnya memerlukan ID objek dari principal layanan.

az role assignment create --role "Key Vault Certificate User" --assignee "abfa0a7c-a6b6-4736-8310-5855508787cd" --scope "/subscriptions/<subscription-id>/resourcegroups/<resource-group-name>/providers/Microsoft.KeyVault/vaults/<key-vault-name>"

Catatan

Jika Key Vault dikonfigurasi untuk menonaktifkan akses publik, pilih kotak centang Izinkan layanan tepercaya Microsoft melewati firewall ini untuk memastikan bahwa layanan Microsoft diizinkan mengakses. Untuk informasi selengkapnya, lihat Layanan Tepercaya Key Vault dengan Kemampuan Firewall Saja.

Mengimpor sertifikat dari vault ke aplikasi Anda

  1. Masuk ke portal Azure.

  2. Pilih aplikasi App Service Anda.

  3. Di bawah Pengaturan pada menu bilah sisi, pilih Sertifikat>Bawa sertifikat Anda sendiri (.pfx)>Tambahkan sertifikat.

  4. Di bawah Source, pilih Impor dari Key Vault.

  5. Pilih Pilih sertifikat brankas kunci.

    Screenshot yang memperlihatkan halaman manajemen aplikasi dengan Sertifikat, Bawa sertifikat Anda sendiri, dan Impor dari Key Vault selected.

  6. Untuk membantu Anda memilih sertifikat, gunakan tabel berikut:

    Pengaturan Deskripsi
    Langganan Langganan yang dikaitkan dengan brankas kunci.
    Key Vault Brankas kunci dengan sertifikat yang ingin Anda impor.
    Sertifikat Dari daftar ini, pilih sertifikat PKCS12 yang ada di brankas. Semua sertifikat PKCS12 di vault didaftarkan dengan sidik jari mereka, tetapi tidak semuanya didukung dalam layanan App Service.
  7. Setelah Anda selesai dengan pilihan Anda, pilih Pilih>Validasi, lalu pilih Tambahkan.

    Setelah operasi selesai, sertifikat muncul di daftar Bawa sertifikat Anda sendiri (.pfx). Jika impor gagal dengan kesalahan, sertifikat tidak memenuhi persyaratan untuk App Service.

    Cuplikan layar yang memperlihatkan panel Bawa sertifikat Anda sendiri dengan sertifikat yang diimpor tercantum.

    Jika Anda memperbarui sertifikat di Key Vault dengan sertifikat baru, App Service secara otomatis menyinkronkan sertifikat Anda dalam waktu 24 jam.

  8. Untuk membantu mengamankan domain kustom dengan sertifikat ini, Anda harus membuat pengikatan sertifikat. Ikuti langkah-langkah di Amankan sebuah nama DNS kustom dengan mengaitkan TLS/SSL di Azure App Service.

Mengunggah sertifikat privat

Setelah Anda mendapatkan sertifikat dari penyedia sertifikat Anda, buat sertifikat siap untuk App Service dengan mengikuti langkah-langkah di bagian ini.

Menggabungkan sertifikat perantara

Jika otoritas sertifikat memberi Anda beberapa sertifikat dalam rantai sertifikat, Anda harus menggabungkan sertifikat dengan mengikuti urutan yang sama.

  1. Di editor teks, buka setiap sertifikat yang diterima.

  2. Untuk menyimpan sertifikat yang digabungkan, buat file bernama mergedcertificate.crt.

  3. Salin isi untuk setiap sertifikat ke dalam file ini. Pastikan untuk mengikuti urutan sertifikat yang ditentukan oleh rantai sertifikat. Mulailah dengan sertifikat Anda dan akhiri dengan sertifikat akar, misalnya:

    -----BEGIN CERTIFICATE-----
    <your entire Base64 encoded SSL certificate>
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    <The entire Base64 encoded intermediate certificate 1>
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    <The entire Base64 encoded intermediate certificate 2>
    -----END CERTIFICATE-----
    
    -----BEGIN CERTIFICATE-----
    <The entire Base64 encoded root certificate>
    -----END CERTIFICATE-----
    

Ekspor sertifikat privat gabungan ke .pfx

Sekarang, ekspor sertifikat TLS gabungan Anda dengan kunci privat yang digunakan untuk menghasilkan permintaan sertifikat Anda. Jika Anda membuat permintaan sertifikat dengan menggunakan OpenSSL, maka Anda membuat file kunci privat.

OpenSSL v3 mengubah cipher default dari 3DES menjadi AES256. Gunakan baris -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 perintah untuk mengambil alih perubahan.

OpenSSL v1 menggunakan 3DES sebagai default, sehingga file .pfx yang dihasilkan didukung tanpa modifikasi khusus.

  1. Untuk mengekspor sertifikat Anda ke file .pfx, jalankan perintah berikut. Ganti tempat penampung <private-key-file> dan <merged-certificate-file> dengan jalur ke kunci privat dan file sertifikat gabungan.

    openssl pkcs12 -export -out myserver.pfx -inkey <private-key-file> -in <merged-certificate-file>  
    
  2. Saat diminta, tentukan kata sandi untuk operasi ekspor. Saat mengunggah sertifikat TLS ke App Service nanti, Anda harus memberikan kata sandi ini.

  3. Jika Anda menggunakan IIS atau Certreq.exe untuk membuat permintaan sertifikat Anda, instal sertifikat ke komputer lokal Anda, lalu ekspor sertifikat ke file .pfx.

Mengunggah sertifikat ke App Service

Anda sekarang siap untuk mengunggah sertifikat ke App Service.

  1. Masuk ke portal Azure.

  2. Pilih aplikasi App Service Anda.

  3. Di bawah Pengaturan pada menu bilah sisi, pilih Sertifikat>Bawa sertifikat Anda sendiri (.pfx)>Tambahkan sertifikat.

    Cuplikan layar yang memperlihatkan halaman manajemen aplikasi dengan Sertifikat, Bawa sertifikat Anda sendiri, dan Tambahkan sertifikat dipilih.

  4. Untuk membantu Anda mengunggah sertifikat .pfx, gunakan tabel berikut:

    Pengaturan Deskripsi
    File sertifikat PFX Pilih file .pfx Anda.
    Kata sandi sertifikat Masukkan kata sandi yang Anda buat saat mengekspor file .pfx.
    Nama akrab sertifikat Nama sertifikat yang muncul di aplikasi web Anda.
  5. Setelah Anda selesai dengan pilihan Anda, pilih Pilih>Validasi, lalu pilih Tambahkan.

    Setelah operasi selesai, sertifikat muncul di daftar Bawa sertifikat Anda sendiri (.pfx).

    Cuplikan layar yang memperlihatkan panel Bawa sertifikat Anda sendiri dengan sertifikat yang diunggah tercantum.

  6. Untuk memberikan keamanan untuk domain kustom dengan sertifikat ini, Anda harus membuat pengikatan sertifikat. Ikuti langkah-langkah di Amankan sebuah nama DNS kustom dengan mengaitkan TLS/SSL di Azure App Service.

Mengunggah sertifikat publik

Sertifikat publik didukung dalam format .cer.

Setelah Anda mengunggah sertifikat publik ke aplikasi, sertifikat hanya dapat diakses oleh aplikasi tempat sertifikat diunggah. Sertifikat publik harus diunggah ke setiap aplikasi web individual yang memerlukan akses. Untuk skenario khusus untuk App Service Environment, lihat Certificates dan App Service Environment.

Anda dapat mengunggah hingga 1.000 sertifikat publik per paket App Service.

  1. Masuk ke portal Azure.

  2. Pilih aplikasi App Service Anda.

  3. Di bawah Pengaturan pada menu bilah sisi, pilih Sertifikat>Sertifikat Sertifikat kunci publik (.cer)>Tambahkan sertifikat.

  4. Untuk membantu Anda mengunggah sertifikat .cer, gunakan tabel berikut:

    Pengaturan Deskripsi
    file sertifikat .cer Pilih file .cer Anda.
    Nama akrab sertifikat Nama sertifikat yang muncul di aplikasi web Anda.
  5. Setelah selesai, pilih Tambahkan.

    Cuplikan layar yang memperlihatkan halaman manajemen aplikasi. Ini menunjukkan sertifikat kunci publik untuk diunggah dan namanya.

  6. Setelah sertifikat diunggah, salin thumbprint sertifikat, lalu tinjau Membuat sertifikat dapat diakses.

Memperpanjang sertifikat yang kedaluwarsa

Sebelum sertifikat kedaluwarsa, pastikan untuk menambahkan sertifikat yang diperbarui ke App Service. Perbarui pengikatan sertifikat apa pun di mana proses bergantung pada jenis sertifikat. Misalnya, certificate yang diimpor dari Key Vault, termasuk sertifikat App Service, secara otomatis disinkronkan ke App Service setiap 24 jam dan memperbarui pengikatan TLS saat Anda memperbarui sertifikat.

Untuk sertifikat yang diunggah, tidak ada pembaruan pengikatan otomatis. Berdasarkan skenario Anda, tinjau bagian yang sesuai:

Memperbarui sertifikat yang diunggah

Saat Anda mengganti sertifikat yang kedaluwarsa, cara Anda memperbarui pengikatan sertifikat dengan sertifikat baru mungkin berdampak buruk pada pengalaman pengguna. Misalnya, alamat IP masuk Anda mungkin berubah saat Anda menghapus pengikatan, bahkan jika pengikatan tersebut berbasis IP. Hasil ini sangat efektif ketika Anda memperbarui sertifikat yang sudah berada dalam pengikatan berbasis IP.

Untuk menghindari perubahan alamat IP aplikasi Anda, dan untuk menghindari waktu henti untuk aplikasi Anda karena kesalahan HTTPS, ikuti langkah-langkah berikut:

  1. Mengunggah sertifikat baru.

  2. Buka halaman Domain kustom untuk aplikasi Anda, pilih tombol ... , lalu pilih Perbarui pengikatan.

  3. Pilih sertifikat baru, lalu pilih Perbarui.

  4. Hapus sertifikat yang sudah ada.

Memperbarui sertifikat yang diimpor dari Key Vault

Untuk memperbarui sertifikat App Service, lihat Memperbarui sertifikat App Service.

Untuk memperbarui sertifikat yang Anda impor ke App Service dari Key Vault, lihat Memperbarui sertifikat Azure Key Vault Anda.

Setelah sertifikat diperpanjang di brankas kunci Anda, App Service secara otomatis menyinkronkan sertifikat baru dan memperbarui pengikatan sertifikat yang berlaku dalam waktu 24 jam. Untuk sinkronisasi manual, ikuti langkah-langkah berikut:

  1. Buka halaman Sertifikat aplikasi Anda.

  2. Di bawah Bawa sertifikat Anda sendiri (.pfx), pilih tombol ... untuk sertifikat brankas kunci yang diimpor, lalu pilih Sinkronkan.

Tanya jawab umum

Bagaimana cara mengotomatiskan proses penambahan sertifikat bring-your-own ke aplikasi?

Dapatkah saya menggunakan sertifikat CA privat untuk TLS masuk di aplikasi saya?

Anda dapat menggunakan sertifikat otoritas sertifikat (CA) privat untuk TLS untuk koneksi masuk di App Service Environment versi 3. Tindakan ini tidak dapat dilakukan di App Service (multitenant). Untuk informasi lebih lanjut tentang multitenan dan tenant tunggal di App Service, lihat perbandingan antara App Service Environment v3 dan App Service multitenan publik.

Dapatkah saya melakukan panggilan keluar dengan menggunakan sertifikat klien CA privat dari aplikasi saya?

Kemampuan ini didukung untuk aplikasi kontainer Windows hanya di App Service multipenyewa. Anda dapat melakukan panggilan keluar dengan menggunakan sertifikat klien CA privat dengan aplikasi berbasis kode dan berbasis kontainer di App Service Environment versi 3. Untuk informasi lebih lanjut tentang multitenan dan tenant tunggal di App Service, lihat perbandingan antara App Service Environment v3 dan App Service multitenan publik.

Dapatkah saya memuat sertifikat CA privat di penyimpanan akar tepercaya App Service saya?

Di App Service (multitenant), mengunggah sertifikat CA privat sebagai sertifikat publik tidak menambahkannya ke dalam penyimpanan sertifikat akar tepercaya yang dikelola platform.

Jika Anda perlu memuat sertifikat CA ke penyimpanan akar tepercaya App Service, Anda dapat melakukannya di App Service Environment versi 3 (ASE v3). Untuk informasi selengkapnya, lihat sertifikat App Service Environment v3.

Untuk perbandingan antara App Service multitenant dan ASE, lihat Perbandingan antara App Service Environment v3 dan App Service multitenant publik.

Dapatkah sertifikat App Service digunakan untuk layanan lain?

Ya. Anda dapat mengekspor dan menggunakan sertifikat App Service dengan Azure Application Gateway atau layanan lainnya. Untuk informasi lebih lanjut, baca artikel blog Membuat salinan PFX lokal dari Sertifikat Layanan Aplikasi.