bg-tutorials

Comment générer une CSR sur Aruba ClearPass

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur Aruba ClearPass Policy Manager (CPPM). ClearPass est l’appliance AAA / contrôle d’accès réseau de HPE Aruba Networking, donc la CSR est créée entièrement dans la console d’administration web, sans accès shell. Les étapes ci-dessous s’appliquent à CPPM 6.x, y compris la version actuelle 6.12, et le processus est stable sur les versions récentes.

Une chose à comprendre avant de commencer : ClearPass associe chaque CSR à un nœud spécifique (l’appliance sur laquelle vous la générez) et à un usage spécifique (RADIUS/EAP, HTTPS, RadSec, Database, ou un certificat de service). La clé privée reste sur ce nœud, et lorsque le certificat signé revient de l’autorité de certification, vous devez l’importer pour le même nœud et le même usage. Si vous gérez un cluster ClearPass, répétez le processus pour chaque nœud.

Générer la CSR sur Aruba ClearPass

Si vous avez déjà généré une CSR ailleurs (par exemple avec notre Générateur de CSR), vous pouvez passer directement aux instructions d’installation SSL pour Aruba ClearPass. Notez toutefois qu’une CSR créée en dehors de l’appliance génère également sa clé privée en dehors de l’appliance, vous devrez donc installer le certificat signé sous forme de bundle PKCS#12 plutôt que de finaliser une demande en attente sur le nœud.

Étape 1 : Connectez-vous à ClearPass Policy Manager

Ouvrez l’URL d’administration de ClearPass (par exemple https://clearpass.example.com/tips/) et connectez-vous avec un compte administrateur disposant des droits de gestion des certificats.

Étape 2 : Ouvrez le magasin de certificats

Dans le menu de gauche, allez à Administration > Certificates > Certificate Store, et assurez-vous que l’onglet Server Certificates est sélectionné. Sur les anciennes versions de CPPM, le chemin est Administration > Certificate > Server Certificate ; les écrans sont sinon identiques.

En haut de la page, définissez les deux sélecteurs qui délimitent la CSR :

  • Select Server : choisissez le nœud ClearPass sur lequel vous générez la CSR. La clé privée résidera uniquement sur ce nœud.
  • Select Usage (également appelé Type sur certaines versions) : choisissez le rôle du certificat auquel cette CSR est destinée. Les choix courants sont RADIUS/EAP Server Certificate (par défaut, utilisé pour l’authentification 802.1X), HTTPS Server Certificate (l’interface web d’administration et le portail captif), RadSec Server Certificate (RADIUS via TLS), et Database Server Certificate. Chaque rôle peut avoir son propre certificat, donc générez une CSR pour chaque rôle que vous devez remplacer.

Ensuite, sur la droite, cliquez sur Create Certificate Signing Request.

Étape 3 : Renseignez les détails du certificat

Dans la fenêtre Create Certificate Signing Request, complétez les champs comme suit :

  • Common Name (CN) : le nom de domaine complet que vous souhaitez sécuriser, par exemple clearpass.example.com. Pour un certificat wildcard, commencez par un astérisque suivi d’un point, par exemple *.example.com.
  • Organization (O) : le nom légal complet de votre entreprise, par exemple Example Holdings LLC.
  • Organizational Unit (OU) : laissez ce champ vide. Les autorités de certification publiques n’incluent plus le champ OU dans les certificats TLS publiquement approuvés (les Baseline Requirements du CA/Browser Forum l’ont supprimé en 2022), et de nombreuses autorités de certification suppriment cette valeur lors de l’émission.
  • Location (L) : la ville où l’organisation est enregistrée, par exemple San Jose.
  • State (ST) : le nom complet de l’État, de la région ou du comté. Utilisez California, pas CA.
  • Country (C) : le code pays ISO 3166 à deux lettres, par exemple US, GB, ou DE.
  • Subject Alternative Name (SAN) : listez chaque nom DNS et adresse IP que le certificat doit couvrir, y compris le Common Name. ClearPass attend les entrées avec leur préfixe de type, séparées par des virgules (voir l’exemple ci-dessous sous la liste).
  • Private Key Password : définissez une phrase de passe forte. Vous en aurez besoin plus tard pour importer le certificat signé, alors conservez-la en toute sécurité.
  • Verify Private Key Password : ressaisissez la même phrase de passe.
  • Key Length : sélectionnez 2048 bits. Choisissez 4096 uniquement si votre politique de sécurité l’exige, car des clés RSA plus longues ajoutent un coût CPU à chaque négociation TLS. ECDSA (P-256) est également accepté sur les types d’usage compatibles si votre autorité de certification émet des certificats ECDSA.
  • Digest Algorithm : sélectionnez SHA-256. SHA-1 n’est pas accepté par les autorités de certification publiques et est rejeté par les clients modernes.
  • Valid for : laissez ce champ vide lorsque la CSR est destinée à une autorité de certification publique. C’est l’autorité de certification qui définit la période de validité du certificat émis, actuellement plafonnée à 200 jours pour les nouveaux certificats TLS publics émis à partir du 15 mars 2026.

Une valeur SAN valide ressemble à ceci :

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Vérifiez chaque champ, puis cliquez sur Submit.

Étape 4 : Téléchargez la CSR

ClearPass affiche le contenu Base64 de la nouvelle CSR. Cliquez sur Download CSR pour enregistrer le fichier avec une extension .csr. La clé privée est générée en même temps et reste sur l’appliance, associée au nœud et à l’usage que vous avez sélectionnés, jusqu’à ce que le certificat signé soit importé.

Ouvrez le fichier téléchargé dans n’importe quel éditeur de texte brut (Notepad, TextEdit en mode texte brut, ou l’éditeur de code de votre choix). Le contenu commence et se termine ainsi :

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Copiez l’intégralité du bloc, y compris les lignes BEGIN et END, et collez-le dans le champ CSR de votre page de commande de certificat SSL. Avant de soumettre, vous pouvez vérifier le contenu (CN, SAN, taille de clé, algorithme de signature) avec notre Décodeur de CSR.

Une fois que votre autorité de certification a validé la demande et émis le certificat, suivez les instructions d’installation SSL pour Aruba ClearPass pour importer le certificat signé. Assurez-vous de sélectionner le même nœud et le même usage lors de l’importation : la clé privée en attente ne correspond qu’à un certificat importé pour l’emplacement pour lequel elle a été créée.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.