Ce guide vous montre comment générer une CSR (Certificate Signing Request) dans CWP, le panneau de contrôle d’hébergement anciennement connu sous le nom de CentOS Web Panel et désormais renommé Control Web Panel depuis que CentOS a atteint sa fin de vie en juin 2024.
Le projet a conservé l’abréviation CWP et fonctionne désormais sur des distributions compatibles RHEL telles qu’AlmaLinux, Rocky Linux, RHEL et CloudLinux. Les étapes de la CSR ci-dessous sont identiques sur toutes ces distributions.
CWP génère la CSR et sa clé privée correspondante en même temps, enregistre la clé sur le serveur et vous fournit un bloc de texte à coller dans le formulaire de commande de votre autorité de certification. Le même formulaire couvre les certificats mono-domaine, multi-domaines (SAN) et wildcard.
Générer une CSR dans CWP
Si vous avez déjà généré votre CSR avec un autre outil, passez directement à comment installer un certificat SSL sur CWP. Sinon, suivez les étapes ci-dessous. Les libellés correspondent au panneau d’administration CWPpro actuel ; les anciens noms de menus sont indiqués lorsqu’ils diffèrent.
Étape 1 : Ouvrir le SSL Cert Manager
- Connectez-vous à la zone d’administration de CWP en tant que root. Le panneau d’administration écoute par défaut sur le port 2030 (HTTP) ou 2031 (HTTPS).
- Dans le menu de gauche, cliquez sur WebServer Settings (nommé Apache Settings dans les anciennes versions de CWP).
- Dans le menu déroulant, sélectionnez SSL Cert Manager (également affiché sous le nom SSL Certificates sur certaines versions).
- Passez à l’onglet Generate CSR.
Étape 2 : Remplir le formulaire de la CSR
Remplissez chaque champ. CWP transmet directement ces valeurs à OpenSSL, l’orthographe et le format sont donc importants. Pour un certificat de validation de domaine (DV), les champs relatifs à l’organisation ne sont pas vérifiés par l’autorité de certification, mais ils apparaissent tout de même dans le certificat délivré s’ils sont renseignés, remplissez-les donc avec précision.
- Common Name (Domain) : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple www.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine racine (par exemple *.example.com) pour couvrir tous les sous-domaines de premier niveau.
- Country Name (Code) : le code ISO 3166-1 à deux lettres du pays où l’organisation est enregistrée (par exemple US, GB, DE).
- State or Province Name : le nom complet de l’état, de la province ou de la région. Ne pas abréger.
- City Name : le nom complet de la ville où l’organisation est enregistrée. Ne pas abréger.
- Organization Name : le nom légal de l’entreprise propriétaire du domaine. Pour un certificat DV commandé par un particulier, saisissez votre nom complet ou NA. N’indiquez pas le nom de domaine ici.
- Organization Unit Name : le CA/Browser Forum a déprécié ce champ, la plupart des autorités de certification publiques le retirent donc du certificat délivré. Laissez-le vide ou saisissez NA.
- Email Address : laissez ce champ vide. Les autorités de certification publiques modernes n’utilisent plus ce champ pour la validation, et il n’apparaîtra pas dans le Subject du certificat délivré.
- Valid Days : la valeur par défaut ici n’affecte qu’un certificat de test auto-signé que CWP peut créer en parallèle de la CSR. Elle n’a aucun effet sur un certificat délivré par une autorité de certification publique, la valeur par défaut convient donc parfaitement.
- Key Size : choisissez 2048 bits. RSA-2048 est le choix par défaut le plus sûr en 2026 ; il est pris en charge par toutes les autorités de certification et tous les clients, et constitue la norme de base du CA/Browser Forum. Des tailles supérieures (RSA-4096) sont autorisées mais doublent le coût de la négociation (handshake) sans réel gain de sécurité pour un usage TLS public.
Étape 3 : Générer et copier la CSR
Cliquez sur Generate. CWP crée deux fichiers sur le serveur :
- La CSR, enregistrée sous forme de fichier .csr dans /etc/pki/tls/certs/.
- La clé privée correspondante, stockée dans /etc/pki/tls/private/. Elle apparaît également dans l’onglet Private Key du SSL Cert Manager. Ne la supprimez pas : vous en aurez besoin lors de l’installation du certificat délivré.
Ouvrez le fichier CSR avec n’importe quel éditeur de texte. Le contenu ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Sélectionnez l’intégralité du bloc, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST----- (cinq tirets de chaque côté du libellé), puis copiez-le. Collez ce bloc dans le champ CSR lorsque vous commandez ou réémettez votre certificat auprès de l’autorité de certification. Avant de le soumettre, vérifiez la CSR avec notre décodeur de CSR pour confirmer que le common name, la liste SAN, la taille de la clé et l’algorithme de signature correspondent à vos attentes.
Si vous préférez éviter complètement le formulaire de CWP, vous pouvez créer la CSR hors serveur avec notre générateur de CSR. N’oubliez pas simplement que la clé privée correspondante est alors créée hors serveur également, vous devrez donc téléverser à la fois le certificat délivré et la clé lors de l’installation, au lieu de laisser CWP associer le certificat à sa clé stockée localement sur le serveur.
Alternative : générer la CSR sur le serveur avec OpenSSL
CWP est une couche web installée sur Apache ou Nginx fonctionnant sur un serveur Linux standard de la famille RHEL, vous pouvez donc également générer la CSR depuis le shell avec OpenSSL. Cela est utile si vous automatisez le renouvellement des certificats ou si vous préférez la ligne de commande. Connectez-vous en SSH en tant que root et exécutez :
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
OpenSSL vous demande alors les mêmes champs que le formulaire CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Utilisez les mêmes réponses que celles décrites à l’étape 2. Le paramètre -addext s’applique toujours pendant que vous répondez aux invites, et c’est lui qui insère les Subject Alternative Names dans la requête : sans lui, la CSR ne comporte aucune liste SAN et ne peut couvrir qu’un seul nom d’hôte. La commande écrit la CSR dans /etc/pki/tls/certs/example.com.csr et la clé privée dans /etc/pki/tls/private/example.com.key, ce qui correspond aux emplacements utilisés par CWP, de sorte que le SSL Cert Manager retrouvera automatiquement ces fichiers lorsque vous installerez le certificat plus tard.
Restreignez l’accès à la clé pour que seul root puisse la lire :
chmod 600 /etc/pki/tls/private/example.com.key
Quand vous n’avez pas besoin de CSR : AutoSSL (Let’s Encrypt)
Si vous avez seulement besoin d’un certificat de validation de domaine basique, CWP peut en délivrer et en renouveler un gratuitement grâce à l’intégration intégrée de Let’s Encrypt, et le panneau se charge de la CSR pour vous en arrière-plan. Dans la zone d’administration, ouvrez WebServer Settings > SSL Cert Manager et passez à l’onglet AutoSSL (ou Let’s Encrypt), sélectionnez l’utilisateur et le domaine à couvrir, puis cliquez sur Install SSL. Les utilisateurs finaux disposant de leur propre compte CWP peuvent faire de même depuis Domains > AutoSSL dans le panneau utilisateur.
Les certificats Let’s Encrypt sont valables 90 jours et CWP les renouvelle automatiquement environ 30 jours avant leur expiration. Les fichiers délivrés se trouvent dans /etc/letsencrypt/live/<domain>/. Ne générez une CSR vous-même que si vous avez commandé un certificat payant (validation d’organisation, validation étendue, wildcard avec garantie supplémentaire, multi-domaines) ou si votre autorité de certification exige une CSR pour la réémission.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


