bg-tutorials

Comment générer un CSR dans DirectAdmin

Ce guide vous montre comment générer un CSR (Certificate Signing Request) dans DirectAdmin. Le CSR est le bloc de texte encodé que vous soumettez à votre autorité de certification. Il contient les détails de votre domaine et de votre identité, et DirectAdmin l’associe à une clé privée qu’il stocke sur le serveur. Vous créerez le CSR depuis le niveau User du panneau de contrôle et obtiendrez deux éléments : le texte du CSR que vous copiez dans votre commande, et une clé privée correspondante que DirectAdmin conserve sur le disque pour l’étape d’installation.

Les étapes ci-dessous couvrent le skin DirectAdmin Evolution actuel (celui par défaut dans les nouvelles installations) et indiquent le chemin équivalent sur l’ancien skin Enhanced. Elles abordent également la limitation SAN du formulaire intégré au panneau, ainsi que l’alternative gratuite Let’s Encrypt proposée dans le même écran.

Générer le CSR dans DirectAdmin

Si vous avez déjà généré votre CSR (par exemple avec notre Générateur de CSR), passez directement à comment installer un certificat SSL sur DirectAdmin. Sinon, suivez les sept étapes ci-dessous.

Étape 1 : Connectez-vous au niveau User

Les certificats SSL dans DirectAdmin sont gérés par domaine au niveau User. Si vous êtes connecté en tant qu’Admin ou Reseller, basculez d’abord vers le bon utilisateur à l’aide du sélecteur de niveau dans le menu supérieur. Si le compte possède plusieurs domaines, choisissez le domaine que vous souhaitez sécuriser avant d’ouvrir l’écran SSL.

Étape 2 : Ouvrez la page SSL Certificates

  • Skin Evolution (par défaut actuellement) : dans le menu de gauche, ouvrez Account Manager et cliquez sur SSL Certificates.
  • Skin Enhanced (ancien) : ouvrez Advanced Features et cliquez sur SSL Certificates.

Étape 3 : Choisissez Create a Certificate Request

La page SSL Certificates affiche une liste d’options à cocher. Sélectionnez Create A Certificate Request. Il s’agit du formulaire de CSR intégré au panneau, et le nom de l’option est le même sur tous les skins.

Étape 4 : Remplissez les champs du CSR

Saisissez les informations ci-dessous. Utilisez des caractères ASCII simples : les lettres non latines font échouer la demande chez la plupart des autorités de certification.

  • Key Size : sélectionnez 2048 bits. C’est le minimum actuel accepté par toutes les autorités de certification publiques. Choisissez 3072 ou 4096 uniquement si votre politique de sécurité l’exige. Le compromis est une négociation TLS légèrement plus lente.
  • Common Name (CN) : le nom de domaine complet que vous souhaitez sécuriser, par exemple www.example.com. Pour un certificat wildcard, préfixez le domaine racine par un astérisque, par exemple *.example.com. Un wildcard couvre un niveau de sous-domaines (shop.example.com, mail.example.com), mais pas le domaine racine ni des libellés plus profonds comme a.b.example.com.
  • Email : une adresse de contact au niveau du domaine ou votre boîte administrative. La plupart des autorités de certification ignorent ce champ, mais DirectAdmin exige une valeur.
  • Country : le code pays ISO à deux lettres (par exemple US, GB, DE).
  • State : le nom complet de l’état ou de la province (par exemple California, et non CA).
  • City : le nom complet de la ville (par exemple Los Angeles, et non LA).
  • Company : le nom légal complet de l’organisation, exactement tel qu’enregistré (par exemple Example Inc). Requis pour les certificats à Validation d’Organisation (OV) et à Validation Étendue (EV). Pour la Validation de Domaine (DV), l’autorité de certification l’ignore, donc n’importe quel espace réservé court fonctionne.
  • Division (Organizational Unit) : un libellé de département tel que IT. Cet attribut a été déprécié par le CA/Browser Forum pour les certificats publics ; laissez-le donc minimal ou vide.
  • Subject Alternative Names (SAN) : si le formulaire de votre installation propose un champ SAN, ajoutez-y chaque nom d’hôte supplémentaire, un par ligne (par exemple example.com en plus de www.example.com). Si le champ n’est pas présent, consultez la limitation SAN ci-dessous.

Étape 5 : Enregistrez et copiez le CSR

Vérifiez chaque champ, puis cliquez sur Save. DirectAdmin génère la clé privée ainsi que le CSR correspondant et affiche le CSR dans une zone de texte sur la même page (les versions récentes d’Evolution l’ouvrent dans une boîte de dialogue Certificate Request avec un bouton Copy to Clipboard).

Le CSR est un bloc en base64 qui ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Sélectionnez l’ensemble du bloc, y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST, puis collez-le dans le champ CSR du formulaire de commande de votre autorité de certification. Les lignes de tirets en début et en fin doivent comporter exactement cinq traits d’union ASCII de chaque côté.

Étape 6 : Vérifiez où DirectAdmin a stocké la clé privée

Vous n’avez pas besoin d’extraire manuellement la clé privée : DirectAdmin l’enregistre sur le disque et la pré-remplit dans le formulaire d’installation SSL pour le même domaine. Si vous souhaitez une copie pour sauvegarde ou utilisation hors serveur, vous pouvez la télécharger depuis la même page (le formulaire la conserve dans la zone de texte inférieure) ou la lire depuis le disque via SSH :

/usr/local/directadmin/data/users/<user>/domains/<domain>.key

<user> est le nom d’utilisateur DirectAdmin et <domain> est le domaine (par exemple example.com.key). Les fichiers correspondants sont <domain>.cert (le certificat émis, écrit lors de l’installation) et <domain>.cacert (la chaîne référencée par la directive SSLCACertificateFile d’Apache ; certaines versions de DirectAdmin exposent également le même contenu sous <domain>.ca). Traitez le fichier de clé comme un secret : gardez ses permissions restreintes et ne le collez jamais dans le champ CSR, dans un ticket, ou n’importe où en public. Si vous conservez une copie hors serveur, stockez-la comme une note sécurisée dans un gestionnaire de mots de passe ou dans un coffre-fort de secrets, et non comme un fichier isolé sur un poste de travail.

Étape 7 : Vérifiez le CSR avant de le soumettre

Il vaut la peine de vérifier que le Common Name, les entrées SAN et la taille de clé correspondent à ce que vous attendez avant de consommer un cycle de validation. Collez le CSR dans le Décodeur de CSR de SSL Dragon et vérifiez que le CN correspond au nom d’hôte utilisé par vos visiteurs, que les noms supplémentaires apparaissent bien sous Subject Alternative Name, et que la taille de la clé est d’au moins 2048 bits.

Une fois que l’autorité de certification a validé votre commande et vous a envoyé les fichiers du certificat par e-mail, poursuivez avec comment installer un certificat SSL sur DirectAdmin.

Limitation SAN du formulaire intégré au panneau

Les navigateurs et bibliothèques TLS modernes (Chromium, Firefox, Safari, Java, Go, .NET) vérifient le nom d’hôte par rapport à l’extension Subject Alternative Name, et non au Common Name. Les autorités de certification publiques contournent ce problème en copiant automatiquement le CN dans une entrée SAN pour les commandes à nom unique, si bien qu’une demande contenant uniquement un CN est tout de même émise pour un seul nom d’hôte. Mais :

  • Si vous avez besoin d’un certificat couvrant à la fois example.com et www.example.com, ou de tout certificat multi-domaine, le formulaire limité au CN ne peut pas les encoder.
  • Certaines versions de DirectAdmin proposent un champ dédié Subject Alternative Names dans le formulaire. Si c’est le cas de la vôtre, utilisez-le.

Si le formulaire du panneau ne vous permet pas d’ajouter des SAN et que votre commande nécessite plus d’un nom d’hôte, générez le CSR hors serveur avec notre Générateur de CSR, enregistrez la clé privée produite, et collez les deux dans la page d’installation de DirectAdmin lorsque le certificat arrive. Le tutoriel d’installation DirectAdmin détaille cette démarche.

Alternativement, vous pouvez générer le CSR via SSH avec OpenSSL et un petit fichier de configuration listant chaque SAN :

openssl req -new -newkey rsa:2048 -nodes 
  -keyout example.com.key 
  -out example.com.csr 
  -subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com" 
  -addext "subjectAltName = DNS:www.example.com, DNS:example.com"

Puis collez le fichier .key et le certificat émis dans l’option DirectAdmin Paste a pre-generated certificate and key, sur la même page SSL Certificates.

Option gratuite : Let’s Encrypt et ACME dans DirectAdmin

Si vous n’avez pas besoin d’un certificat commercial, DirectAdmin peut en émettre un gratuitement sans aucun CSR. Sur la même page SSL Certificates, sélectionnez Free & automatic certificate from Let’s Encrypt (sur les versions récentes d’Evolution, l’option est intitulée Get automatic certificate from ACME Provider et propose à la fois Let’s Encrypt et ZeroSSL comme fournisseurs). Choisissez le domaine et les éventuels sous-domaines que vous souhaitez couvrir, cochez Wildcard si vous avez besoin de tous les sous-domaines, puis cliquez sur Save.

Les certificats Let’s Encrypt et ZeroSSL sont valides environ 90 jours, et DirectAdmin les renouvelle automatiquement une fois que le certificat est plus ancien que le nombre de jours défini dans letsencrypt_renewal_days, dont la valeur par défaut est 60. Cela correspond à environ 30 jours avant l’expiration, de sorte qu’un renouvellement en échec dispose encore d’un mois de tentatives. Les anciennes versions de DirectAdmin utilisaient par défaut la valeur 85, ce qui laissait presque aucune marge. Dans les deux cas, il n’y a aucun CSR à copier ni aucun certificat à réinstaller. Ils utilisent le même niveau de chiffrement qu’un certificat payant. Un certificat commercial reste pertinent lorsque vous avez besoin d’une Validation d’Organisation ou Étendue, d’une durée fixe plus longue, d’une garantie, ou d’un support fournisseur lié à l’identité de votre domaine.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.