Apple Push Notification service certifikat berlaku selama satu tahun dan harus diperbarui setiap tahun di Portal Pengembang Apple untuk menghindari gangguan komunikasi perangkat. Jika Anda bertanggung jawab atas sebuah aplikasi Capacitor, sebuah kredential yang telah kedaluwarsa atau dicabut dapat menghentikan pemberitahuan bahkan ketika aplikasi itu sendiri tampak sehat.
Kegagalan sering kali muncul pada waktu yang paling tidak tepat. Rilis keluar, kampanye dijadwalkan, dan pengiriman pemberitahuan tiba-tiba menjadi sunyi. Server aplikasi Anda mungkin masih menerima tugas, tetapi APNs dapat menolak koneksi TLS sebelum pesan mencapai perangkat. Solusi praktis bukan hanya menciptakan sertifikat lain. Anda perlu memahami kredential APNs mana yang digunakan oleh sistem Anda, melestarikan kunci pribadi, merencanakan perpanjangan, dan memindahkan beban kerja yang sesuai ke autentikasi berbasis token.
Table of Contents
- Mengapa Pemberitahuan Push Berhenti Bekerja
- Membuat dan Mengunduh Sertifikat APNs
- Mengexport Sertifikat ke Kunci Pribadi
- Migrasi ke Autentikasi Token Berbasis Baru
- Menyiapkan dan Mengelola Siklus Hidup Sertifikat
- Mengatasi Masalah dan Mengelola Kredensial Hilang
Mengapa Notifikasi Push Berhenti Berfungsi
APNs berada di antara server penyedia Anda dan perangkat Apple pengguna. Server Anda melakukan autentikasi ke Apple, mengirimkan notifikasi, dan mengandalkan APNs untuk mengirimkannya ke aplikasi dan perangkat yang terdaftar. Jika kredential sudah kadaluarsa, dibatalkan, terkait dengan identitas yang salah, atau dipasang dengan salah, permintaan dapat gagal sebelum pengiriman dimulai.
Apple menyatakan bahwa APNs memiliki daftar sertifikat yang dibatalkan dan menolak koneksi TLS dari server yang menggunakan sertifikat di daftar tersebut. Hal ini membuat kebersihan sertifikat menjadi kebutuhan pengiriman, bukan preferensi administratif. Server mungkin terus memproses pekerjaan notifikasi lokal, sementara Apple menolak koneksi penyedia.

Mengisolasi push aplikasi dari push MDM
Pertanyaan diagnostik pertama adalah sederhana: Apakah layanan yang Anda coba operasikan?
| Jalur Kredensial | Apa yang dilakukan | Pemilik Biasa |
|---|---|---|
| App Push | Mengirimkan peringatan dan pemberitahuan aplikasi lainnya ke perangkat pengguna akhir | Teknik engineering mobile atau backend |
| MDM Push | Memungkinkan platform pengelolaan perangkat untuk berkomunikasi dengan perangkat Apple yang diatur | IT, endpoint, atau administrasi mobilitas endpoint |
Kredensial-kredensial ini tidak dapat diganti-gantikan. Platform MDM dapat kehilangan kontak dengan perangkat yang terdaftar ketika kredensial MDM pushnya telah kedaluarsa, sementara backend aplikasi dapat kehilangan pengiriman pemberitahuan karena kredensial App Pushnya tidak valid. Menganggap kedua hal tersebut sebagai satu masalah “sertifikat push Apple” akan mengarahkan troubleshooting ke arah yang salah.
Untuk Capacitor dan tim Ionic, jalur yang relevan untuk peringatan yang menghadap pengguna secara umum adalah App Push. The app still needs the Push Notifications capability, correct signing, device registration, and a backend that sends through the appropriate APNs environment. If your team is also shipping over-the-air web assets, keep that release workflow separate from push authentication. The Dokumentasi plugin Capacitor notifikasi mengcover integrasi sisi aplikasi, sedangkan kunci APNs dimasukkan dalam konfigurasi penyedia.
Mulai dari penolakan, bukan antarmuka pengguna
Check the APNs response from your provider server before changing notification copy or rebuilding the app. Then verify the bundle identifier, credential identity, environment, and certificate status. A notification permission problem affects a user’s ability to see alerts, but it doesn’t explain a TLS rejection from APNs.
If the failure appeared after a release, compare the signing and entitlements in the new build with the previous build. If it appeared without an app change, inspect certificate expiration, revocation, trust-store changes, and deployment secrets first. For a broader implementation path, see this guide to Pengaturan Notifikasi Push Expo.
Membuat dan Mengunduh Sertifikat APNs Anda
A push rollout can fail before the first notification is sent if the certificate is issued for the wrong App ID or the private key stays on another Mac. Apple’s workflow has two parts: your machine creates a Permintaan Tanda Tangan Sertifikatatau CSR, dan Apple menandatanganinya untuk ID Aplikasi yang dipilih. CSR bukanlah kunci server. Ini menghubungkan sertifikat yang diterbitkan ke kunci pribadi yang dibuat secara lokal.
Siapkan ID Aplikasi
Masuk ke portal Pengembang Apple dan buka Sertifikat, Identifikasi & Profil. Pilih Identifiers, pilih identifier aplikasi, dan buka konfigurasi aplikasinya. Pastikan bahwa Pemberitahuan Push Ditentukan sebelum mengeluarkan apa pun.
APNs credentials are tied to the application identity. Do not choose a nearby bundle identifier with a similar name. Configure each separate application independently and issue the matching credential.
Buka pada Mac yang akan menyimpan kunci tersebut Akses Kunci dan buatlah CSR, atau gunakan alat sertifikat yang disetujui organisasi Anda. Simpan file permintaan dan kunci pribadi di bawah kepemilikan yang sama. Jika administrator lain membuat CSR, administrator tersebut mungkin memiliki kunci pribadi yang diperlukan nanti untuk bundle server yang dapat digunakan.

Issue sertifikat yang telah ditandatangani
In Sertifikat, pilih opsi sertifikat layanan pemberitahuan push Apple. Pilih ID aplikasi, unggah CSR, dan kirim permintaan. Unduh sertifikat yang dikeluarkan oleh Apple.
Ganda-klik file yang diunduh di Mac yang memiliki kunci pribadi. File tersebut seharusnya terinstal di Akses Kunci, di mana Anda dapat memverifikasi sertifikat dan kunci pribadi yang sesuai. Sertifikat yang diimpor tanpa kunci tersebut tidak dapat menyediakan kredit lengkap yang dibutuhkan backend Anda.
Gunakan konvensi penamaan yang merekam identitas aplikasi, lingkungan, pemilik, dan detail kedaluwarsa. Simpan sertifikat asli, informasi kepemilikan CSR, dan detail akun portal di sistem kredit tim Anda. Folder Download seorang pengembang atau laptop pribadi tidak merupakan cadangan operasional.
Sertifikat hanya mendukung satu bagian pengiriman. Aplikasi harus mendaftar untuk pemberitahuan jarak jauh, server harus menyimpan token perangkat yang dihasilkan, dan penyedia harus mengirimkan dengan topik yang sesuai dan lingkungan. Simpan ketergantungan tersebut di dalam buku catatan yang sama. Untuk pengaturan sisi klien, lihat Capacitor panduan integrasi notifikasiTentukan sertifikat ini sebagai kredensial yang diatur, bukan sebagai download satu kali, karena kemudian ekspor, migrasi token, perpanjangan, dan pemulihan bergantung pada mengetahui siapa yang mengontrol kunci ini.
Menyimpan Sertifikat ke Kunci Pribadi
Sertifikat Apple yang diunduh tidak secara otomatis siap digunakan untuk layanan Node.js atau penyedia push yang diatur. Server membutuhkan sertifikat dan kunci pribadi yang sesuai, biasanya dikemas sebagai file X.509 .p12 file.
Buka Akses Kunci pada Mac tempat Anda menginstal sertifikat. Cari sertifikat APNs, ekspansi atau periksa, dan cari kunci pribadi yang sesuai dengan identitas dan informasi kedaluwarsa. Pilih sertifikat dan kunci pribadi bersamaan, lalu gunakan aksi ekspor untuk menyimpan file. .p12 file.
Periksa bundle sebelum proses pengiriman
Give the export a strong password. The password protects the private key inside the bundle, so don’t place it in a repository, ticket, chat message, or build log. Upload the file and password through your secret-management system, then grant access only to the service that sends notifications.
Aturan praktis: A
.p12file tanpa kunci privat yang sesuai tidak merupakan kredensial penyedia lengkap.
Before production use, test the bundle in a controlled environment. Confirm that your backend can load the file, establish the APNs connection, and return structured errors when Apple rejects a request. If a provider such as Capgo asks for an iOS push credential, upload the .p12 dan kata sandinya melalui konfigurasi rahasia yang ditentukan daripada menyematkan nilai tersebut ke dalam aplikasi code.
The format also exposes the weakness of the legacy workflow. You must preserve the original private key, repeat a manual export, protect the file, and replace the deployment secret at renewal time. Teams operating several apps can easily lose track of which bundle belongs to which App ID.
Use pengelolaan rahasia yang aman dalam aliran CI/CD to control who can read or replace the credential. Keep an audit trail for uploads and rotations, but never log the private key or the .p12 password.
Untuk pekerjaan backend baru, periksa apakah autentikasi sertifikat masih relevan. Integrasi yang sudah ada mungkin memerlukan .p12If a provider such as __CAPGO_KEEP_0__ asks for an iOS push credential, upload the and its password through the designated secret configuration rather than embedding either value in application __CAPGO_KEEP_0__.
Migrasi ke Autentikasi Token Berbasis Baru
Apple telah memindahkan autentikasi APNs ke token penyedia, yang biasa disebut alur kerja p8. Sebaliknya dari menampilkan sertifikat dan kunci pribadi untuk identitas TLS yang berumur panjang, penyedia Anda menandatangani token autentikasi dengan Kunci Notifikasi Push Apple (APNs) Authentication Key.
Buatlah kunci di portal Pengembang Apple di bawah Sertifikat, Identifikasi, & Profil, kemudian buka Kunci dan mendaftarkan kunci autentikasi APNs. Unduh .p8 Simpan file dan catat Key ID serta ID Tim di tempat penyimpanan rahasia Anda. Tandai file yang diunduh sebagai rahasia tanda tangan bernilai tinggi.
Migrasikan secara sengaja
Tidak ubah lalu lintas produksi dengan mengganti file di lingkungan yang belum teruji. Bangun otentikasi token di samping jalur sertifikat yang ada, validasi perilaku sandbox dan produksi, dan bandingkan respons APNs. Kemudian ubah konfigurasi penyedia selama proses pengembangan yang terkendali.
Migrasi menghilangkan langkah perpanjangan sertifikat dan ekspor Keychain dari jalur pengiriman, tetapi tim Anda masih memerlukan model kepemilikan yang jelas. Tentukan siapa yang dapat membuat, membatalkan, dan mengaktifkan kunci. Batasi akses ke layanan backend yang menandatangani token penyedia, dan pastikan proses penggantian darurat ada sebelum kunci saat ini tidak tersedia.
Untuk aplikasi Capacitor, klien masih memerlukan pendaftaran notifikasi yang benar dan hak istimewa. Migrasi utamanya mengubah autentikasi server-APNs, bukan pendaftaran token perangkat code. Backend Anda harus terus menghubungkan token dengan aplikasi dan lingkungan yang benar.

Tahu kapan sertifikat masih diperlukan
Beberapa alat perusahaan dan integrasi yang sudah ada masih mengekspos konfigurasi berbasis sertifikat. Jangan paksa migrasi p8 sampai sistem penerima mendukungnya dan tim Anda telah menguji jalur lengkap. Simpan kreditur legasi dilindungi selama transisi, tetapi jangan membuat ketergantungan baru pada itu ketika otentikasi token cocok.
Jika Anda perlu memahami aliran aplikasi yang lebih luas, ulangi Ionic dan Capacitor pemberitahuan push dengan Firebase. Firebase dapat menyediakan lapisan pengiriman aplikasi, tetapi kredit Apple, hak istimewa, registrasi, dan respons APNs masih memerlukan konfigurasi sengaja.
Menyiapkan dan Mengelola Siklus Sertifikat
Tentukan sertifikat APNs sebagai dependensi produksi yang akan berakhir dari hari Anda membuatnya. Apple mengatakan bahwa sertifikat ini berlaku selama setahun dari pembuatan dan harus diperbarui sebelum kedaluwarsa untuk menjaga komunikasi perangkat. Apple juga mengingatkan bahwa gagal untuk memperbarui dapat memerlukan pengguna untuk mendaftar ulang perangkat iOS, iPadOS, dan Mac dengan APNs dan dapat menyebabkan gangguan layanan. Lihat dokumentasi Apple untuk memperbarui sertifikat pemberitahuan push Jalan perbaikan untuk memperbarui adalah tepat:.
Generate sebuah CSR baru:
- Membuat Sertifikat CSR Baru: Buat permintaan melalui alur kerja yang disetujui dan simpan bahan kunci terkait.
- Gunakan ID Apple asli: Pakai ID Apple yang sama yang digunakan untuk membuat sertifikat yang ada.
- Pilih sertifikat yang akan berakhir: Pilih App ID, Subject DN, UID, dan detail kedaluwarsa sebelum memilih Perbaharui.
- Upload CSR: Kirim permintaan baru ke Portal Sertifikat Push Apple.
- Pilih dan instal ulang: Pilih yang telah diperbarui
.pem, instalasikan di tempat kunci pribadi tersedia, dan ekspor pengganti.p12Jika penyedia memerlukan, - Deploy dan tes: Perbarui rahasia server, kirim notifikasi yang dikendalikan, dan periksa respons APNs.
Bandingkan format penyedia
| Persyaratan | Alur sertifikat | Alur token |
|---|---|---|
| Kunci utama | Sertifikat plus kunci privat | .p8 Kunci autentikasi |
| Kesulitan perpanjangan | Sertifikat harus diganti secara berkala karena kedaluwarsa | Tidak perlu mengganti sertifikat setiap tahun |
| Kerja pengembangan | Pasang, pair, ekspor, dan unggah | Simpan kunci tanda tangan toko dan konfigurasi generasi token |
| Risiko utama kegagalan | Surat sertifikat yang salah, kunci pribadi yang hilang, kadaluarsa, atau dicabut | Kunci autentikasi yang hilang, terbuka, atau dicabut |
Sistem sertifikat Apple juga telah memerlukan pekerjaan rantai kepercayaan yang dijadwalkan. Apple mengumumkan pembaruan sertifikat server APNs untuk sandbox pada 20 Januari 2025 dan produksi pada tanggal 24 Februari 2025Mengharuskan penyimpanan kepercayaan untuk mencakup Otorisasi SHA-2 Root USERTrust RSA Certification Authority Baca pengumuman sertifikat server APNs Apple Pengumuman sertifikat server APNs Apple dan buat kepemilikan trust-store menjadi bagian dari daftar checklist platform Anda.
Gunakan kalender pembaruan bersama, pemilik yang ditetapkan, dan buku catatan peluncuran. Capgo Dokumentasi Manajemen Sertifikat Dapat duduk di samping itu runbook untuk tim yang mengelola kredensial iOS pengiriman dengan proses rilis mobile mereka.
Pengaturan dan Penanganan Kredensial Hilang
Insiden sulit bukan selalu peringatan kadaluarsa. Itu pagi ketika administrator yang membuat sertifikat telah meninggalkan, kunci pribadi hanya ada di Mac lama, atau sertifikat dicabut selama upaya pembersihan. Alur pembaruan standar bergantung pada ID Apple asli dan identitas sertifikat yang benar, sehingga akses dan asal-usulnya sangat penting seperti file itu sendiri.
Mulai dengan mengklasifikasikan gagalnya:
- Sertifikat kadaluarsa: Generate pengganti melalui akun asli, pasang kembali dengan kunci pribadi yang sesuai, update penyedia, dan tes pengiriman. Jika komunikasi perangkat telah terganggu, ikuti panduan pemulihan Apple daripada asumsi pengganti server-side langsung memulihkan setiap perangkat.
- Sertifikat dicabut: Hentikan menganggap kredit lama sebagai dapat dipulihkan. Apple menolak koneksi TLS dari server yang menggunakan sertifikat dicabut, sehingga buat pengganti yang valid dan hapus kunci rahasia yang dicabut dari penggunaan aktif. Periksa siapa yang mencabutnya dan apakah sistem lain telah menyalin kredit yang sama.
- Lost
.p12password: A file sertifikat tanpa kata sandi yang dapat digunakan mungkin tidak dapat beroperasi. Ambil kembali sertifikat cadangan yang disetujui atau ganti dengan sertifikat baru daripada melemahkan kontrol rahasia produksi. - Kunci pribadi hilang: Men-download ulang sertifikat publik tidak akan menciptakan kunci pribadi baru. Buatlah CSR baru di mesin yang dikendalikan dan ganti dengan sertifikat baru.
- Kesalahan akses Apple ID: Tentukan apakah organisasi dapat mengembalikan akun melalui proses identitas dan implementasinya. Apple mengarahkan dukungan untuk sertifikat APNs yang dibuat melalui portal relevan ke Dukungan Program Pengembangan.
Pemulihan memerlukan identitas, bukan hanya nama file. Tulislah nama pemilik ID Apple, ID Aplikasi, identitas sertifikat, lokasi kunci pribadi, konfigurasi penyedia, dan prosedur pengganti sebelum kejadian terjadi.
Buatlah jaringan keamanan operasional
Simpan sertifikat dan .p8 Simpan kunci di dalam sebuah peti simpan bersama yang dikontrol akses. .p12 Simpan sertifikat dan kunci di dalam vault yang dapat diakses bersama. Simpan kata sandi terpisah dari file, batasi akses produksi, dan catatkan akun portal yang tepat untuk perpanjangan waktu. Sistem CI/CD Anda harus menginjeksikan rahasia pada saat pengiriman dan jalankan periksa kesehatan yang mendeteksi gagal autentikasi sebelum pengguna melaporkan kehilangan notifikasi.
Jaga kunci lama tersedia selama penggantian yang dikendalikan ketika platform memungkinkannya, tetapi jangan biarkan rahasia yang usang aktif secara tidak terbatas. Uji penggantian di jalur backend yang sama yang digunakan produksi, termasuk lingkungan penyedia, identifier paket, dan penyimpanan token perangkat.
Jika kegagalan telah terjadi, simpan tubuh respons APNs dan tanggalnya, identifikasi permintaan yang ditolak pertama kali, dan bandingkan rahasia pengembangan sebelum dan setelah insiden. Jangan ulangi secara tidak terbatas terhadap kunci yang tidak valid. Perbaiki identitas atau masalah autentikasi terlebih dahulu, kemudian kirimkan notifikasi verifikasi kecil ke perangkat uji yang diketahui.
Capgo dapat menyimpan dan mengonfigurasi kunci push iOS sebagai bagian dari Capacitor alur notifikasi, sementara tim Anda tetap bertanggung jawab atas akses akun Apple, kustodi rahasia, dan keputusan perpanjangan. Capgo untuk mengevaluasi bagaimana alat pengiriman perangkat seluler Anda dapat disesuaikan dengan siklus kunci APNs dan proses rilis Anda.