bg-tutorials

Comment générer une CSR sur Courier IMAP Server

Ce tutoriel vous montre comment générer une CSR (Certificate Signing Request) sur un serveur Courier IMAP avec OpenSSL. Le certificat que vous obtenez à partir de cette CSR sécurise les connexions TLS que vos clients de messagerie utilisent pour IMAP, POP3 et SMTP, afin que les identifiants et les messages circulent chiffrés entre le client et votre serveur.

Générer une CSR sur un serveur Courier IMAP

Si vous avez déjà généré votre CSR et reçu vos fichiers de certificat de la part de l’autorité de certification, ignorez ce guide et passez directement à l’installation du certificat SSL sur Courier IMAP Server.

Une CSR est un bloc de texte encodé qui contient les informations de domaine et d’organisation que vous souhaitez certifier. Vous l’envoyez à une autorité de certification (CA) lorsque vous commandez un certificat. La génération de la CSR crée également une clé privée correspondante qui reste sur votre serveur. Vous aurez besoin de cette clé pour installer le certificat plus tard, alors ne la supprimez pas et ne la déplacez pas.

Vous pouvez générer la CSR en ligne de commande avec OpenSSL, comme indiqué ci-dessous, ou utiliser notre générateur de CSR pour produire la CSR et la clé directement dans votre navigateur.

Étape 1 : exécutez la commande OpenSSL

Connectez-vous à votre serveur via SSH et exécutez la commande ci-dessous. Elle génère une nouvelle clé privée RSA de 2048 bits et une CSR correspondante dans le répertoire actuel :

openssl req -new -newkey rsa:2048 -nodes 
  -keyout mail.yourdomain.com.key 
  -out mail.yourdomain.com.csr 
  -addext "subjectAltName=DNS:mail.yourdomain.com,DNS:imap.yourdomain.com,DNS:smtp.yourdomain.com"

L’option -addext ajoute un Subject Alternative Name (SAN) à la requête. Ce n’est pas facultatif : les navigateurs et les clients de messagerie comparent le nom d’hôte du serveur au SAN, et non au Common Name, le certificat doit donc lister tous les noms d’hôte utilisés par les clients. Incluez tous les noms d’hôte auxquels vos clients de messagerie se connectent, séparés par des virgules.

Utilisez les noms d’hôte réellement utilisés par vos clients pour IMAP, POP3 et SMTP, par exemple mail.yourdomain.com, imap.yourdomain.com et smtp.yourdomain.com. Si les trois services partagent un seul nom d’hôte, listez uniquement ce nom. Évitez d’utiliser votre domaine de site web nu, sauf si les clients de messagerie s’y connectent directement.

Deux remarques sur la commande elle-même : rsa:2048 est la plus petite taille de clé acceptée par les CA publiques, et vous pouvez la faire passer à rsa:4096 pour une clé plus grande. L’option -nodes écrit la clé sans phrase de passe, ce dont Courier a besoin car il charge la clé au démarrage sans demander de confirmation.

Étape 2 : répondez aux invites

OpenSSL demande ensuite les informations qui constituent le Distinguished Name du certificat. Il les demande dans cet ordre :

  • Country Name (2 letter code) : le code ISO à deux lettres de votre pays, par exemple US ou GB.
  • State or Province Name : le nom complet de l’État ou de la province, pas une abréviation.
  • Locality Name : la ville où votre organisation est enregistrée.
  • Organization Name : le nom légal de votre organisation, par exemple GPI Holding LLC.
  • Organizational Unit Name : laissez ce champ vide et appuyez sur Entrée. Les CA publiques n’incluent plus le champ OU.
  • Common Name : le nom d’hôte principal de messagerie que vous sécurisez, par exemple mail.yourdomain.com. Il doit correspondre à l’un des noms SAN de l’étape 1.
  • Email Address : facultatif. Vous pouvez le laisser vide, car les CA publiques ne l’incluent pas dans le certificat.

Après le Distinguished Name, OpenSSL demande deux attributs supplémentaires : A challenge password et An optional company name. Laissez les deux vides et appuyez sur Entrée. Les CA publiques ne les utilisent pas.

Si une invite affiche une valeur entre crochets, il s’agit d’une valeur par défaut : appuyez sur Entrée pour l’accepter ou saisissez une nouvelle valeur. Ne laissez pas tout le Distinguished Name vide, car certaines versions d’OpenSSL refusent alors d’écrire la CSR. Au minimum, renseignez le pays, l’organisation et le Common Name.

Étape 3 : copiez la CSR et commandez votre certificat

OpenSSL enregistre deux fichiers dans le répertoire actuel : mail.yourdomain.com.key (votre clé privée) et mail.yourdomain.com.csr (votre CSR). Ouvrez la CSR dans n’importe quel éditeur de texte brut, ou affichez-la dans le terminal :

cat mail.yourdomain.com.csr

Copiez l’intégralité du bloc, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----. Cela ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwXTELMAkGA1UEBhMCVVMx...
...the encoded body of your request...
-----END CERTIFICATE REQUEST-----

Collez ce bloc dans le formulaire de commande lorsque vous achetez votre certificat. Pour confirmer que les informations sont correctes avant de soumettre votre demande, passez-la dans notre décodeur de CSR, qui affiche le Common Name, les entrées SAN, la taille de la clé et l’organisation contenus dans la CSR.

Conservez mail.yourdomain.com.key sur le serveur et rendez-le lisible uniquement par root. Vous la fusionnerez avec le certificat émis lors de l’installation, et un certificat ne peut pas être installé sans sa clé privée correspondante.

Une fois que la CA a émis votre certificat, vous le combinez avec cette clé privée et la chaîne de la CA dans un seul fichier PEM, puis vous pointez le paramètre TLS_CERTFILE de Courier vers celui-ci. Notre guide sur comment installer un certificat SSL sur Courier IMAP Server couvre l’intégralité du processus.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.