Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| tutoriel:comment_creer_un_certificat_ssl [Le 09/12/2014, 14:23] – [Marche à suivre] 80.246.4.138 | tutoriel:comment_creer_un_certificat_ssl [Le 07/09/2026, 10:39] (Version actuelle) – début réécriture, à commencer par une explication sommaire | lire les recommandations d'édition SVP ! (pas de première personne) krodelabestiole | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{tag>precise | + | {{tag> |
| - | + | ||
| - | ---- | + | |
| ====== Comment créer un certificat SSL ? ====== | ====== Comment créer un certificat SSL ? ====== | ||
| + | Un certificat [[wpfr> | ||
| + | [[https:// | ||
| + | Ceci permet d' | ||
| - | ===== Introduction ===== | + | Il existe plusieurs méthodes permettant d' |
| - | Dans plusieurs documents du wiki, on aborde la question de la création de certificat | + | Un certificat |
| - | Il existe beaucoup | + | < |
| ===== Pré-requis ===== | ===== Pré-requis ===== | ||
| - | Le paquet '' | + | [[: |
| - | + | sudo apt install openssl | |
| - | < | + | |
| - | sudo apt-get install openssl | + | |
| - | </ | + | |
| ===== Marche à suivre ===== | ===== Marche à suivre ===== | ||
| + | |||
| + | ==== Clef privée du serveur ==== | ||
| Placez-vous dans le répertoire ''/ | Placez-vous dans le répertoire ''/ | ||
| - | 9iw | ||
| < | < | ||
| cd /etc/ssl | cd /etc/ssl | ||
| Ligne 32: | Ligne 30: | ||
| Cette commande va créer la clé privée avec l' | Cette commande va créer la clé privée avec l' | ||
| + | |||
| + | ==== Demande de signature du certificat ==== | ||
| Ensuite il faut générer un fichier de « demande de signature de certificat », en anglais CSR : Certificate Signing Request | Ensuite il faut générer un fichier de « demande de signature de certificat », en anglais CSR : Certificate Signing Request | ||
| Ligne 40: | Ligne 40: | ||
| Vous allez devoir répondre à un certain nombre de questions. Veillez surtout à mettre le nom du serveur tel qu'il est appelé de l' | Vous allez devoir répondre à un certain nombre de questions. Veillez surtout à mettre le nom du serveur tel qu'il est appelé de l' | ||
| + | |||
| + | Optionnel : pour visualiser le contenu du fichier généré : | ||
| + | < | ||
| + | openssl req -text -noout -in server.csr | ||
| + | </ | ||
| + | ==== Signature du certificat ==== | ||
| + | |||
| Enfin, générez ou récupérez le certificat signé au format x509 suivant la méthode 1 ou 2 : | Enfin, générez ou récupérez le certificat signé au format x509 suivant la méthode 1 ou 2 : | ||
| Ligne 45: | Ligne 52: | ||
| sudo openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt | sudo openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt | ||
| </ | </ | ||
| - | - certificat signé par une autorité tierce, par exemple [[https:// | + | - certificat signé par une autorité tierce, par exemple |
| + | * [[https:// | ||
| + | * [[https:// | ||
| + | ===== Usage avancé ===== | ||
| + | ==== Usage non interactif ==== | ||
| - | ---- | + | Pour éviter de répondre aux questions de la localisation jusqu' |
| - | // Contributeur 5: [[utilisateurs:Jeremy]] // | + | <note help>//Domain Control Validated// indique simplement que seule la vérification du domaine est effectuée. Ce paramètre peut être omis. Il existe une vérification DV (celle indiquée) et EV, plus complète. Plus de détails sur [[https:// |
| + | ==== Paramétrage fin de la CSR ==== | ||
| + | |||
| + | Les CSR permettent de valider plusieurs domaines avec un même certificat. Pour l' | ||
| + | < | ||
| + | [req] | ||
| + | req_extensions = v3_req | ||
| + | distinguished_name = req_distinguished_name | ||
| + | |||
| + | [req_distinguished_name] | ||
| + | |||
| + | [v3_req] | ||
| + | # Extensions to add to a certificate request | ||
| + | basicConstraints = CA:FALSE | ||
| + | keyUsage = digitalSignature, | ||
| + | |||
| + | [SAN] | ||
| + | subjectAltName=DNS: | ||
| + | </ | ||
| + | |||
| + | Et ajouter les paramètres suivants à la commande openssl : //-config openssl_SAN.cnf -reqexts SAN// | ||
| + | |||
| + | ===== Voir aussi ===== | ||
| + | |||
| + | * // | ||
| + | * // | ||
| + | * **(// | ||
| + | |||
| + | ---- | ||
| + | // | ||
