Ce tutoriel vous montre comment générer un CSR sur Cerberus FTP Server. Cerberus a déplacé la génération de CSR de l’ancienne boîte de dialogue Windows vers le Server Manager basé sur navigateur dans la version 13.1 (septembre 2023), et a supprimé l’élément de menu natif dans cette même version. La numérotation des versions est ensuite passée à un schéma calendaire, si bien que chaque build à partir de 2024.1, y compris les versions actuelles de 2026, utilise le formulaire web décrit ci-dessous. Le produit fait désormais partie de Redwood Software et est publié sous le nom Cerberus FTP Server by Redwood, mais les paramètres abordés ici restent inchangés.
Générer un CSR sur Cerberus FTP Server
Si vous avez déjà généré votre CSR et reçu le certificat signé de votre CA, passez directement à l’installation d’un certificat SSL sur Cerberus FTP Server.
Vous avez deux options :
- Utiliser notre générateur de CSR pour créer le CSR et la clé privée sur votre propre machine, puis copier les deux fichiers vers le serveur Cerberus.
- Suivre les étapes ci-dessous pour créer le CSR directement dans Cerberus, ce qui conserve la clé privée sur le serveur qui l’utilisera.
Étape 1 : Ouvrir le formulaire CSR
- Ouvrez Server Manager et sélectionnez l’onglet Security.
- Dans le panneau General, faites défiler jusqu’à la section TLS Server Key Pair. Les versions plus anciennes nomment cette section Server Key Pair.
- Cliquez sur Create A CSR. La fenêtre Create A Certificate Signing Request s’ouvre.
Comme ce formulaire se trouve dans l’interface d’administration web, vous pouvez créer un CSR à distance au lieu de vous connecter à la console du serveur. La même section contient le bouton Create Self Signed Cert, qui produit un certificat destiné uniquement aux tests internes. Un certificat auto-signé n’est pas approuvé par les clients ; ainsi, si vous voulez que vos utilisateurs FTPS et HTTPS se connectent sans avertissement, vous devez passer par le CSR et obtenir un certificat signé par une CA publique.
Étape 2 : Renseigner les informations du certificat
Le formulaire demande les informations suivantes, dans cet ordre. Chaque champ, sauf Contact Email, exige une valeur.
- Common Name : le nom de domaine complet (FQDN) utilisé par les clients pour joindre le serveur, par exemple ftp.yoursite.com. Pour un serveur FTP, ce n’est souvent pas le même nom d’hôte que celui de votre site web, donc utilisez le nom auquel vos utilisateurs FTPS et web se connectent réellement. Pour un certificat wildcard, placez un astérisque devant le domaine, comme dans *.yoursite.com.
- State/Province : le nom complet de l’État ou de la province où votre organisation est enregistrée, par exemple California. Ne l’abrégez pas.
- Organization : le nom légal complet de votre entreprise, par exemple Your Company LLC. Pour un certificat personnel ou validé au niveau du domaine, saisissez le nom au nom duquel le domaine est enregistré.
- Organization Unit : l’ancien champ de département. Le CA/Browser Forum l’a retiré en septembre 2022 et il n’est plus autorisé dans les certificats TLS publiquement approuvés, donc la CA ignorera tout ce que vous y saisissez. Cerberus exige toujours une valeur, donc entrez quelque chose de neutre comme IT ou NA.
- Locality (City) : le nom complet de la ville, par exemple San Francisco.
- Contact Email : le seul champ de cette liste que vous pouvez laisser vide. Il n’a aucun effet sur la délivrance, car la CA vous contacte via les coordonnées de votre commande plutôt que via le CSR.
- 2-Digit Country Code : le code ISO 3166-1 à deux lettres de votre pays, saisi dans une zone de texte plutôt que choisi dans une liste, par exemple US, GB ou CA.
Saisissez ces informations avec soin, mais ne vous en inquiétez pas excessivement. La CA construit le sujet du certificat à partir de ses propres registres de validation, pas à partir de votre CSR. Sur un certificat validé au niveau du domaine, aucune des valeurs d’organisation, de localité ou d’État n’apparaît dans le certificat émis. Sur un certificat à validation d’organisation ou à validation étendue, elles apparaissent bel et bien, mais seulement après que la CA les ait confirmées par rapport aux registres officiels ; une faute de frappe ici sera donc corrigée pendant la validation plutôt que d’être intégrée définitivement au certificat.
Étape 3 : Choisir le type de clé, sa longueur et l’algorithme de signature
Ces trois listes déroulantes déterminent le type de paire de clés que Cerberus crée. C’est la partie du formulaire où un mauvais choix produit un CSR qu’aucune CA publique ne pourra signer, alors autant y consacrer un instant.
- Key Type : Cerberus propose RSA, DSA, ECDSA, EdDSA 25519 et EdDSA 448. Seuls RSA et ECDSA sont autorisés dans les certificats TLS publiquement approuvés selon les Baseline Requirements du CA/Browser Forum. Un CSR construit avec DSA, EdDSA 25519 ou EdDSA 448 sera rejeté par toutes les CA publiques, donc choisissez l’un des deux premiers. RSA est le choix par défaut sûr et le plus largement pris en charge des deux ; ne choisissez ECDSA que si vous savez que les clients se connectant à votre serveur le prennent en charge.
- Key Length : les options changent selon le type de clé. Pour RSA, 2048 est la valeur par défaut et le minimum accepté par une CA publique ; passez à 3072 ou 4096 uniquement si votre propre politique de sécurité l’exige, en gardant à l’esprit que des clés RSA plus grandes coûtent plus de temps de négociation sur un serveur de transfert très sollicité. Pour ECDSA, restez sur les courbes NIST P-256, P-384 ou P-521, car aucune autre courbe n’est autorisée.
- Signing Algorithm : laissez ce paramètre sur sha256. Cerberus marque les options plus anciennes avec (Legacy), et certaines CA rejettent un CSR auto-signé avec SHA-1. Ce paramètre signe le CSR lui-même et n’a aucune influence sur l’algorithme utilisé par la CA pour signer votre certificat ; il n’y a donc rien à gagner en le modifiant.
Étape 4 : Définir le mot de passe de la clé privée et l’option de téléchargement
- Private Password : facultatif mais recommandé, car il chiffre le fichier de clé privée au repos. Cerberus ne stocke ce mot de passe nulle part, et il ne peut pas être récupéré. Notez-le dans votre gestionnaire de mots de passe avant de continuer, car il vous sera demandé lorsque vous chargerez le certificat émis et cocherez Needs Key Password dans l’onglet Security.
- Download the CSR after creation : cochez cette case pour obtenir une copie du CSR dans le dossier de téléchargement de votre navigateur. Seul le CSR est téléchargé. La clé privée n’est jamais envoyée au navigateur.
Que vous cochiez la case ou non, Cerberus écrit les deux fichiers dans le dossier des certificats sur le serveur, par défaut C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Le formulaire affiche le chemin exact qu’il utilisera. Notez que le dossier porte toujours le nom Cerberus LLC antérieur au rachat, ce qui est correct même si le produit est désormais distribué sous Redwood.
Étape 5 : Créer le CSR et l’envoyer à votre CA
Vérifiez une fois de plus les détails, puis cliquez sur Create. Aucun sélecteur de dossier n’apparaît dans le formulaire web, contrairement à l’ancien assistant du bureau. Cerberus enregistre immédiatement le CSR et la clé privée correspondante dans le dossier des certificats, et télécharge le CSR si vous l’avez demandé.
Ouvrez le fichier CSR avec un éditeur de texte quelconque, comme le Bloc-notes, et copiez l’intégralité de son contenu, y compris les première et dernière lignes :
-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----
Collez ce texte dans le champ CSR du formulaire de commande de votre fournisseur SSL. Lorsque le formulaire demande quel logiciel serveur vous utilisez, choisissez OTHER, car Cerberus est rarement répertorié par son nom. Avant de soumettre, faites passer le texte par notre décodeur de CSR pour confirmer que le Common Name, le type de clé et la taille de clé sont bien ceux que vous souhaitiez. Repérer une erreur ici prend une minute ; la repérer après la délivrance signifie une réémission.
Laissez la clé privée là où Cerberus l’a placée. Elle n’est jamais envoyée à la CA, elle doit rester sur le serveur, et vous indiquerez son chemin à Cerberus, avec son mot de passe, lorsque le certificat signé arrivera. Sauvegardez-la également en lieu sûr, en suivant nos conseils sur le stockage de la clé privée. Si la clé est perdue, le certificat émis devient inutilisable et vous devez repartir avec un nouveau CSR.
Générer un CSR sur Cerberus 13.0 et versions antérieures
Sur les versions antérieures à 13.1, l’outil CSR est une boîte de dialogue native plutôt qu’un formulaire web. Ouvrez le menu Tools dans l’interface de bureau de Cerberus et sélectionnez Generate a CSR. L’ancienne boîte de dialogue, intitulée Generate a Certificate Signing Request, demande sensiblement les mêmes informations d’identité, avec deux différences à connaître : elle comporte un champ Street supplémentaire et facultatif pour l’adresse de votre organisation, et elle sélectionne le pays dans une liste déroulante plutôt que de demander un code à deux lettres. Elle propose également uniquement Key Type et Key Length, sans paramètre d’algorithme de signature. Cliquez sur Generate et un sélecteur de dossier apparaît, vous permettant de choisir où seront écrits les fichiers de clé privée et de CSR. Cet élément de menu n’est pas disponible dans la console d’administration basée sur navigateur, et il a été entièrement supprimé dans la version 13.1.
Si vous utilisez encore une de ces versions, prévoyez une mise à niveau plutôt que de contourner l’ancienne boîte de dialogue. La série 13.x s’est terminée avec la version 13.2.1 en décembre 2023, donc les correctifs de sécurité ne sont désormais destinés qu’aux versions à numérotation calendaire, qui sont aussi celles offrant le choix le plus large de types de clés et un formulaire CSR accessible à distance.
Questions fréquemment posées
Les deux fichiers sont enregistrés dans le dossier des certificats de Cerberus sur le serveur, par défaut C:ProgramDataCerberus LLCCerberus FTP Servercertificates. Le formulaire CSR affiche le chemin qu’il utilisera avant que vous ne cliquiez sur Create. Si vous avez coché Download the CSR after creation, une seconde copie du CSR est déposée dans le dossier de téléchargement de votre navigateur, mais la clé privée reste sur le serveur.
Choisissez RSA avec une longueur de 2048 bits pour un certificat que vous prévoyez d’acheter auprès d’une CA publique. Cerberus propose également DSA, EdDSA 25519 et EdDSA 448, mais aucun d’entre eux n’est autorisé dans les certificats TLS publiquement approuvés, donc un CSR construit avec ces algorithmes ne pourra pas être signé. ECDSA est autorisé et offre des clés plus petites et des négociations plus rapides, limité aux courbes P-256, P-384 et P-521. C’est un bon choix lorsque vous contrôlez les clients FTPS et savez qu’ils le prennent en charge, et un mauvais choix dans le cas contraire.
Pas depuis ce formulaire. Il ne comporte qu’un seul champ Common Name et aucun emplacement pour lister des Subject Alternative Names. C’est rarement un problème, car la plupart des CA récupèrent les noms d’hôte supplémentaires depuis votre formulaire de commande et les inscrivent elles-mêmes dans l’extension SAN du certificat. Saisissez votre nom d’hôte principal comme Common Name, puis listez les noms supplémentaires lors de la commande multi-domaines. Si votre CA insiste pour que les entrées SAN proviennent du CSR lui-même, construisez-le en dehors de Cerberus, comme décrit dans la dernière question ci-dessous.
Non, le champ peut être laissé vide, et Cerberus créera alors une clé non chiffrée. En définir un est une meilleure pratique, car cela protège le fichier de clé si quelqu’un le copie hors du serveur. Le compromis est que Cerberus ne conserve pas le mot de passe, donc si vous le perdez, la clé devient inutilisable et vous devez générer un nouveau CSR et faire réémettre le certificat. Si vous définissez un mot de passe, n’oubliez pas de cocher Needs Key Password dans l’onglet Security lors de l’installation du certificat.
Sélectionnez OTHER. Cerberus FTP Server n’est généralement pas proposé comme option nommée sur les formulaires de commande des CA, et OTHER renvoie le certificat au format PEM standard, celui que Cerberus attend. Cerberus lit à la fois les certificats encodés en PEM et en DER, donc les deux fonctionneront, mais PEM est le format que la plupart des CA fournissent par défaut et le plus facile à examiner dans un éditeur de texte.
Cerberus ne dispose d’aucun client ACME intégré, il n’y a donc pas de délivrance ou de renouvellement automatique dans le produit. Chaque renouvellement implique de générer un nouveau CSR et de charger manuellement le certificat réémis, ou de scripter le processus autour d’un client ACME Windows distinct qui dépose les fichiers renouvelés là où Cerberus peut les lire. Prévoyez cela dans votre planification, car la durée de vie des certificats se réduit : les certificats émis à partir du 15 mars 2026 seront limités à 200 jours, puis à 100 jours en mars 2027 et à 47 jours en mars 2029.
Oui. Un CSR créé avec OpenSSL, avec IIS, ou avec notre générateur de CSR fonctionne tout aussi bien, à condition de conserver la clé privée correspondante. Copiez le certificat et la clé vers le serveur Cerberus, puis définissez Certificate Path et Private Key Path dans l’onglet Security. Si le certificat et la clé privée se trouvent dans le même fichier, faites pointer les deux champs vers ce même fichier. Une fois le certificat en ligne, vérifiez que la chaîne est correctement servie avec notre vérificateur SSL, en le dirigeant vers le nom d’hôte et le port utilisés par votre écouteur FTPS ou HTTPS.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


