bg-tutorials

Comment générer une CSR sur les produits F5

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur F5 BIG-IP.

Le même processus s’applique à tous les modules BIG-IP qui terminent le TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), car ils partagent tous le même magasin de certificats TMOS. Le chemin principal utilise l’utilitaire de configuration BIG-IP (TMUI) ; une courte section vers la fin présente la commande tmsh équivalente pour ceux qui préfèrent la CLI, et une section distincte consacrée aux systèmes anciens couvre F5 FirePass SSL VPN.

La clé privée BIG-IP est générée et reste sur l’appareil tout au long du processus : vous n’envoyez que la CSR à votre CA. Lorsque le certificat signé revient, vous l’importez sur la même entrée de certificat SSL afin que la clé et le certificat restent associés. Pour le processus complet d’installation après l’émission du certificat, consultez comment installer un certificat SSL sur les produits F5.

Générer une CSR sur F5 BIG-IP

Les étapes ci-dessous s’appliquent à BIG-IP 13.x, 14.x, 15.x, 16.x et 17.x utilisant l’utilitaire de configuration, ainsi qu’à la nouvelle branche BIG-IP 21.x publiée en novembre 2025 (BIG-IP 21.x reprend le processus TMOS de la version 17.x). Sur BIG-IP 12.x et versions antérieures, le chemin des menus est différent (indiqué à l’étape 1).

Étape 1 : Ouvrir la liste des certificats SSL

  • Connectez-vous à l’utilitaire de configuration BIG-IP (TMUI) en tant qu’administrateur.
  • Sur BIG-IP 13.x et versions ultérieures, accédez à System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
  • Sur BIG-IP 12.x et versions antérieures, accédez à System > File Management > SSL Certificate List.
  • Cliquez sur Create dans le coin supérieur droit. La boîte de dialogue New SSL Certificate s’ouvre.

Étape 2 : Nommer le certificat et choisir l’émetteur

  • Sous General Properties, saisissez un Name unique pour le certificat SSL (BIG-IP utilise ce nom en interne pour suivre la clé et le certificat correspondant). Utilisez un nom descriptif tel que www_example_com_2026.
  • Sous Certificate Properties, dans la liste déroulante Issuer, sélectionnez Certificate Authority. C’est l’option qui produit une CSR destinée à être signée par une CA externe (publique) ; Self générerait à la place un certificat auto-signé.

Étape 3 : Remplir le sujet du certificat et le SAN

N’utilisez que des caractères ASCII standard ; les lettres non latines provoquent l’échec de la demande. Remplissez les champs comme suit :

  • Common Name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple www.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine racine, par exemple *.example.com.
  • Subject Alternative Name : répertoriez tous les noms d’hôte que le certificat doit couvrir, séparés par des virgules, chacun précédé de DNS: (ou IP: pour un SAN d’adresse IP lorsque la CA l’autorise). Par exemple : DNS:www.example.com, DNS:example.com, DNS:api.example.com. Incluez également le Common Name ici ; les clients modernes (Chromium, Firefox, Safari, .NET, Java, Go) valident le nom d’hôte uniquement à partir de l’extension SAN, et un SAN manquant est la raison la plus fréquente du rejet d’une CSR ou de l’échec de la confiance du navigateur après émission.
  • Division (Organizational Unit) : laissez ce champ vide. L’attribut OU a été déprécié par le CA/Browser Forum et la plupart des CA publiques le suppriment des certificats émis.
  • Organization : le nom légal complet de votre entreprise, exactement tel qu’il est enregistré, par exemple GPI Holding LLC. Requis pour les certificats OV et EV. Pour les commandes de validation de domaine (DV), ce champ est ignoré, donc n’importe quel texte court fait l’affaire.
  • Locality : le nom complet de la ville où votre organisation est enregistrée (par exemple Seattle, et non SEA).
  • State or Province : le nom complet de l’État ou de la province (par exemple Washington, et non WA).
  • Country : sélectionnez votre pays dans la liste déroulante (BIG-IP inscrit le code ISO à deux lettres dans la demande, par exemple US, GB, DE).
  • E-mail Address : facultatif ; une adresse de contact intégrée à la CSR. La plupart des CA publiques ignorent ce champ et utilisent plutôt l’e-mail indiqué lors de la commande.
  • Challenge Password : laissez vide sauf si votre CA en demande spécifiquement un.

Étape 4 : Choisir le type et la taille de la clé

  • Key Type : sélectionnez RSA pour un certificat public standard (le choix pris en charge par toutes les CA publiques). N’utilisez ECDSA que si votre CA confirme que le profil de commande le prend en charge et que vous avez une raison particulière de le préférer.
  • Key Size : sélectionnez 2048. C’est le minimum actuel accepté par toutes les CA publiques. Choisissez 3072 ou 4096 uniquement si votre politique exige une clé plus grande ; l’inconvénient est une négociation TLS légèrement plus lente.
  • Security Type : laissez la valeur par défaut (Normal) sauf si votre environnement utilise FIPS ou un HSM externe, auquel cas choisissez l’option correspondante afin que BIG-IP génère la clé dans le bon keystore.

Étape 5 : Terminer et générer la CSR

Vérifiez tous les champs, puis cliquez sur Finished. BIG-IP génère la clé privée dans le magasin de clés de l’appareil, crée une CSR PKCS #10 correspondante, et vous ramène à la SSL Certificate List. Votre nouvelle entrée y apparaît avec le nom que vous avez attribué, marquée comme demande en attente jusqu’à ce que le certificat signé soit importé.

Étape 6 : Copier le texte de la demande et le soumettre à votre CA

  • Dans la SSL Certificate List, cliquez sur l’entrée que vous venez de créer.
  • Ouvrez l’onglet Certificate Authority (certaines versions de BIG-IP l’appellent CA).
  • Copiez l’intégralité du contenu de la zone Request Text, y compris les lignes de balisage BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST. (Vous pouvez aussi cliquer sur Download Request pour l’enregistrer sous forme de fichier .csr.)

La CSR que vous avez copiée ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Collez le bloc complet (balises comprises) dans le champ CSR de votre commande SSL. La clé privée ne quitte jamais le BIG-IP, ne collez donc rien d’autre provenant de l’appareil dans le formulaire de commande. Lorsque la CA valide la demande et vous envoie par e-mail le certificat émis ainsi que sa chaîne intermédiaire, retournez à la même entrée de certificat SSL, ouvrez-la et importez le certificat signé (cela conserve l’association avec la clé existante) ; importez ensuite la chaîne comme objet Certificate distinct et référencez les deux dans votre profil Client SSL. Le processus complet d’importation et d’attribution au Virtual Server est décrit dans comment installer un certificat SSL sur les produits F5.

Vérifier la CSR avant de la soumettre (facultatif)

Il est utile de confirmer le Common Name, les entrées SAN et la taille de clé avant d’envoyer la demande à votre CA. Collez le texte de la demande dans le décodeur de CSR de SSL Dragon pour relire le sujet, la liste SAN et la longueur de clé. Le Common Name doit correspondre au nom d’hôte que les clients utiliseront, et chaque nom d’hôte requis doit figurer dans la liste Subject Alternative Name. Si vous disposez d’OpenSSL sur un poste de travail, les mêmes informations s’affichent localement :

openssl req -noout -text -in request.csr

Facultatif : générer la CSR depuis tmsh (CLI)

Si vous préférez le shell TMOS, vous pouvez générer la clé et la CSR en une seule commande. Connectez-vous à BIG-IP via SSH, entrez tmsh, puis exécutez :

create sys crypto key www_example_com_2026 gen-certificate gen-csr 
  key-size 2048 
  common-name www.example.com 
  organization "Example Inc" 
  country US 
  state Washington 
  city Seattle 
  subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"

Cela crée la clé dans le magasin de clés BIG-IP sous le nom choisi et écrit la CSR correspondante dans /config/ssl/ssl.csr/<name>.csr. Affichez-la avec :

cat /config/ssl/ssl.csr/www_example_com_2026.csr

Copiez le bloc complet depuis BEGIN CERTIFICATE REQUEST jusqu’à END CERTIFICATE REQUEST et soumettez-le à votre CA exactement comme vous le feriez depuis l’interface graphique.

Générer une CSR sur F5 FirePass SSL VPN (ancien système)

Remarque : F5 FirePass n’est plus commercialisé et son développement logiciel a cessé. Son rôle d’accès distant a été remplacé par BIG-IP APM, et aucune garantie de prise en charge par les CA publiques actuelles ne s’applique aux appliances FirePass. N’utilisez cette section que si vous maintenez encore un système FirePass ancien que vous ne pouvez pas encore remplacer ; pour tout nouveau déploiement, générez plutôt la CSR sur BIG-IP APM.

  • Connectez-vous à votre console d’administration FirePass.
  • Accédez à Server > Security et sélectionnez Certificate > Generate a New Certificate Request.
  • Remplissez les champs de la demande :
    • Server Name : le nom de domaine complet (FQDN) de l’hôte que vous souhaitez sécuriser, par exemple yourdomain.com. Pour un wildcard, placez un astérisque devant (par exemple *.yourdomain.com).
    • Country Name : sélectionnez le pays où votre entreprise est enregistrée.
    • State : l’État ou la province où votre entreprise est enregistrée, écrit en entier.
    • City : la ville où votre entreprise est enregistrée, écrite en entier.
    • Company : le nom légal complet de votre entreprise.
    • Organizational Unit : une courte mention de service, comme IT ou Web. Les CA publiques ignorent aujourd’hui largement ce champ, restez donc minimaliste.
    • Contact Email : une adresse e-mail valide.
    • Expiration : à ignorer.
    • Encryption Password : définissez un mot de passe pour chiffrer la clé privée sur l’appliance FirePass, puis confirmez-le.
  • Vérifiez chaque champ, puis cliquez sur Generate Request.
  • Cliquez sur le lien Here pour télécharger la CSR et la clé privée. Conservez la clé et son mot de passe en lieu sûr ; vous en aurez besoin lors de l’installation et ils ne peuvent pas être récupérés par la suite.

L’assistant FirePass ne propose pas de champ Subject Alternative Name, la CSR ne contient donc que le Common Name. Les CA publiques copient automatiquement le CN dans une entrée SAN pour une émission à nom unique, mais la demande ne peut pas encoder plus d’un nom d’hôte ; si vous avez besoin d’un certificat multi-domaines, générez la CSR avec notre générateur de CSR et importez le certificat émis sur FirePass avec la clé qu’il a produite.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.