Pengantar

Public Key Infrastructure (PKI) adalah kerangka kerja yang digunakan untuk mengelola sertifikat dan pasangan kunci kriptografi. PKI membantu sistem memastikan bahwa sebuah public key benar-benar terkait dengan identitas yang dipercaya.

Menurut NIST, PKI merupakan kerangka yang digunakan untuk menerbitkan, memelihara, dan mencabut sertifikat public key. Infrastruktur ini juga mendukung berbagai layanan keamanan seperti autentikasi, integritas, tanda tangan digital, dan komunikasi terenkripsi (dikutip dari: NIST – Public Key Infrastructure).


Apa Itu PKI Architecture?

PKI Architecture merupakan struktur yang mengatur bagaimana komponen PKI saling bekerja untuk mengelola sertifikat dan kunci kriptografi.

Tujuan utamanya adalah membangun trust antara pengguna, perangkat, aplikasi, dan layanan.

Dalam praktiknya, PKI dapat digunakan untuk:

  • HTTPS dan TLS.
  • Digital signature.
  • Email encryption.
  • Autentikasi perangkat.
  • VPN dan IPsec.
  • Identitas digital.
  • Sistem enterprise.

Karena itu, PKI menjadi salah satu fondasi penting dalam keamanan komunikasi modern.

baca juga : Fault Injection Attack: Menguji Kelemahan Sistem dengan Memicu Kondisi Tidak Normal


Komponen Utama PKI

Certification Authority (CA)

Certification Authority (CA) merupakan komponen utama yang menerbitkan dan mengelola sertifikat digital.

CA memvalidasi informasi yang diperlukan, kemudian menandatangani sertifikat menggunakan private key miliknya. NIST menjelaskan bahwa CA bertanggung jawab untuk menerbitkan dan mencabut sertifikat public key (dikutip dari: NIST – Certification Authority).

Registration Authority (RA)

Registration Authority (RA) membantu proses verifikasi identitas sebelum sertifikat diterbitkan.

RA dapat menerima permintaan sertifikat dan melakukan pemeriksaan terhadap identitas pemohon. Setelah itu, CA dapat menerbitkan sertifikat berdasarkan kebijakan yang berlaku.

Certificate Repository

Repository digunakan untuk menyimpan atau menyediakan informasi mengenai sertifikat.

Komponen ini membantu pihak yang membutuhkan sertifikat untuk memperoleh informasi yang diperlukan dalam proses validasi.

Certificate Revocation

Sertifikat tidak selalu berlaku sampai tanggal kedaluwarsa. Sertifikat juga dapat dicabut lebih awal jika private key kompromi atau terjadi perubahan status kepercayaan.

Dua mekanisme yang umum dikenal adalah Certificate Revocation List (CRL) dan Online Certificate Status Protocol (OCSP).

RFC 5280 mendefinisikan profil sertifikat X.509 dan CRL yang digunakan dalam Internet PKI (dikutip dari: RFC 5280 – X.509 PKI Certificate and CRL Profile).


Bagaimana PKI Bekerja?

Proses PKI dapat dijelaskan secara sederhana.

1. Pembuatan Pasangan Kunci

Pengguna atau perangkat memiliki public key dan private key.

Private key harus dijaga agar tidak diketahui pihak lain.

2. Permintaan Sertifikat

Pemilik identitas mengajukan permintaan sertifikat kepada CA, biasanya melalui proses yang melibatkan RA atau mekanisme validasi lainnya.

3. Verifikasi Identitas

Identitas pemohon diperiksa berdasarkan kebijakan CA.

Jika informasi memenuhi persyaratan, proses penerbitan dapat dilanjutkan.

4. Sertifikat Diterbitkan

CA membuat sertifikat yang menghubungkan identitas dengan public key. Sertifikat tersebut kemudian ditandatangani oleh CA.

5. Sertifikat Digunakan

Aplikasi atau perangkat lain dapat memeriksa sertifikat untuk menentukan apakah public key tersebut dapat dipercaya.

Dengan mekanisme tersebut, PKI membantu membangun hubungan kepercayaan tanpa harus bertukar kunci secara manual.


Jenis PKI Architecture

Single CA

Arsitektur paling sederhana menggunakan satu CA untuk menyediakan layanan sertifikat.

Model ini relatif mudah dikelola. Namun, skalabilitas dan pengelolaan trust perlu diperhatikan ketika jumlah pengguna semakin besar.

Hierarchical PKI

Model hierarki menggunakan hubungan antara Root CA dan Subordinate CA.

Root CA berada pada tingkat kepercayaan tertinggi. Sementara itu, Subordinate CA dapat digunakan untuk menerbitkan sertifikat kepada pengguna, server, atau perangkat.

Pendekatan ini dapat membantu memisahkan fungsi dan mengurangi penggunaan langsung Root CA.

Mesh PKI

Pada arsitektur mesh, beberapa CA memiliki hubungan kepercayaan antar-CA.

NIST menjelaskan bahwa PKI dengan hubungan superior-subordinate disebut hierarchical PKI, sedangkan hubungan peer-to-peer antar-CA dapat membentuk mesh PKI.

baca juga : Zero Trust Network Access (ZTNA) vs Traditional VPN: Mana yang Lebih Aman untuk Akses Jaringan Modern?


Root CA dan Subordinate CA

Root CA

merupakan sumber utama kepercayaan dalam hierarki PKI.

Sertifikat Root CA biasanya ditempatkan sebagai trust anchor pada sistem atau aplikasi.

Karena posisinya sangat penting, private key Root CA harus mendapatkan perlindungan yang sangat kuat.

Subordinate CA

Subordinate CA berada di bawah Root CA.

CA ini dapat menangani penerbitan sertifikat sehari-hari. Dengan demikian, Root CA tidak perlu digunakan secara langsung untuk setiap penerbitan sertifikat.

Pendekatan tersebut membantu mengurangi risiko jika salah satu CA operasional mengalami kompromi.


Manfaat PKI dalam Keamanan Siber

Enkripsi

PKI membantu menyediakan mekanisme kepercayaan untuk komunikasi terenkripsi seperti TLS.

Autentikasi

Sertifikat dapat digunakan untuk membuktikan identitas server, pengguna, atau perangkat.

Digital Signature

Private key dapat digunakan untuk membuat tanda tangan digital. Pihak lain kemudian memverifikasinya menggunakan public key.

Integritas Data

Digital signature juga membantu mendeteksi perubahan data setelah proses penandatanganan dilakukan.

NIST menjelaskan bahwa PKI dapat menjadi fondasi berbagai layanan keamanan, termasuk TLS, IPsec, S/MIME, dan beberapa implementasi Kerberos (dikutip dari: NIST SP 800-57 Part 3).


Tantangan dalam Implementasi PKI

PKI memberikan manfaat besar, tetapi pengelolaannya tidak sederhana.

Beberapa hal yang perlu diperhatikan meliputi:

  • Perlindungan private key.
  • Masa berlaku sertifikat.
  • Proses certificate renewal.
  • Pencabutan sertifikat.
  • Pengelolaan Root CA.
  • Audit aktivitas CA.
  • Kebijakan penerbitan sertifikat.
  • Inventarisasi sertifikat.

Kesalahan konfigurasi dapat menyebabkan sertifikat tidak dipercaya atau bahkan menciptakan risiko keamanan.

Karena itu, organisasi membutuhkan certificate lifecycle management dan kebijakan key management yang jelas.


PKI dalam Kehidupan Sehari-hari

PKI mungkin tidak terlihat oleh pengguna, tetapi teknologinya digunakan dalam banyak aktivitas digital.

Ketika membuka website HTTPS, browser memeriksa sertifikat server untuk menentukan apakah koneksi dapat dipercaya. Proses tersebut melibatkan rantai sertifikat dan trust anchor.

Selain website, PKI juga digunakan pada VPN, email, perangkat enterprise, sistem autentikasi, dan tanda tangan digital.

Dengan demikian, PKI bukan hanya teknologi untuk perusahaan besar. Infrastruktur ini menjadi bagian penting dari ekosistem keamanan digital modern.

baca juga : AS-REP Roasting: Mengenal Serangan Kerberos untuk Mencuri Kredensial Active Directory


Kesimpulan

Public Key Infrastructure (PKI) Architecture merupakan fondasi untuk membangun kepercayaan dalam sistem kriptografi berbasis public key.

Komponen seperti CA, RA, certificate repository, Root CA, dan Subordinate CA bekerja bersama untuk mengelola siklus hidup sertifikat.

Selain mendukung enkripsi, PKI juga membantu autentikasi, digital signature, dan integritas data. Namun, keamanan PKI sangat bergantung pada pengelolaan private key, kebijakan sertifikat, serta perlindungan CA.

Karena itu, desain PKI yang baik harus mempertimbangkan keamanan, skalabilitas, lifecycle management, dan kebutuhan organisasi sejak awal.