bg-tutorials

Comment générer une CSR sur FileMaker Server

Ce tutoriel vous montre comment générer une CSR sur FileMaker Server. FileMaker Server crée lui-même la demande, soit depuis la Admin Console, soit avec l’outil en ligne de commande fmsadmin, et écrit deux fichiers dans son propre dossier CStore : la demande de signature de certificat que vous envoyez à votre autorité de certification, et la clé privée correspondante qui reste sur le serveur.

Une précision sur les noms, car les deux sont utilisés : le produit est développé par Claris International Inc., une filiale d’Apple, qui commercialise la plateforme sous le nom Claris FileMaker, tandis que le composant serveur conserve le nom FileMaker Server. Les numéros de version suivent désormais l’année de sortie, si bien que la lignée récente se lit FileMaker Server 2023 (version 20), 2024 (version 21), 2025 (version 22) et FileMaker Server 2026 (version 26), la version actuelle. Les versions 23 à 25 ont été sautées pour aligner le numéro sur l’année. Claris ne maintient que les versions les plus récentes, donc si vous utilisez FileMaker Server 2024 ou une version antérieure, vérifiez votre statut de support avant d’acheter un certificat qui lui survivra.

Avant de commencer

Quelques éléments déterminent si tout se déroule sans accroc :

  • Travaillez sur la machine exécutant FileMaker Server. La clé privée est écrite dans le dossier CStore de cette machine et doit y rester. L’outil en ligne de commande nécessite également une session locale : vous devez être connecté au serveur directement ou via un logiciel de bureau à distance.
  • Utilisez des privilèges élevés. L’écriture du fichier de clé privée nécessite des droits administrateur. Sous Windows, ouvrez l’invite de commande avec Exécuter en tant qu’administrateur. Sous macOS et Linux, authentifiez-vous avec sudo. Sans cela, la commande échoue avec une erreur de permission.
  • Déterminez d’abord le nom d’hôte exact. Utilisez le nom de domaine complet réellement saisi par les clients, celui qui apparaît dans vos URL WebDirect et Admin Console ainsi que dans l’adresse fmnet ouverte par les clients FileMaker Pro. Un certificat émis pour un nom que personne n’utilise produit tout de même un avertissement du navigateur.
  • Sachez sur quelle version vous vous trouvez. La Admin Console dispose d’un bouton Create CSR depuis FileMaker Server 19. Sur FileMaker Server 17 et 18, la ligne de commande fmsadmin était le seul moyen de créer une demande.

FileMaker Server est livré avec un certificat par défaut signé par Claris qui ne vérifie pas le nom du serveur. Il est destiné uniquement aux tests, et la Admin Console affiche des avertissements de sécurité tant qu’il est utilisé, c’est pourquoi un certificat personnalisé émis par une autorité de certification est requis en production.

Un autre point à prévoir si vous exploitez un déploiement multi-machines : chaque machine a besoin de son propre certificat. Créez une demande distincte sur la machine principale et sur chaque machine secondaire, puis importez un certificat sur chacune d’elles.

Générer la CSR sur FileMaker Server

Si vous avez déjà généré votre CSR ailleurs, ignorez cette section et poursuivez avec les étapes d’installation de FileMaker Server une fois votre certificat émis. Sinon, choisissez l’une des deux méthodes ci-dessous. Elles produisent la même paire de fichiers, donc utilisez celle qui correspond à votre accès au serveur.

Méthode 1 : créer la CSR dans la Admin Console

C’est le chemin le plus court sur FileMaker Server 19 et ultérieur, y compris FileMaker Server 2023, 2024, 2025 et 2026.

  1. Connectez-vous à la Admin Console et ouvrez l’onglet Configuration > SSL Certificate.
  2. Cliquez sur Create CSR.
  3. Remplissez les champs de la demande :
    • Domain name : le nom de domaine complet de votre serveur, par exemple fms.yourcompany.com. Pour un certificat wildcard, indiquez plutôt le wildcard ici, par exemple *.yourcompany.com.
    • Organization (Company name) : le nom légal complet de votre entreprise, tel qu’enregistré.
    • Organization unit : le service demandant le certificat, comme IT. Ce champ a désormais peu d’importance : depuis le 1er septembre 2022, les exigences de base du CA/Browser Forum interdisent aux autorités de certification publiques d’inclure le champ Organizational Unit dans les certificats émis, donc ce que vous saisissez ici n’apparaîtra pas dans le certificat.
    • City : la ville où se trouve votre serveur, écrite en toutes lettres.
    • State or Province : l’état ou la province, également écrit en toutes lettres (Florida, et non FL).
    • Country : le code à deux lettres de votre pays, par exemple US.
  4. Saisissez et confirmez un mot de passe de chiffrement pour le fichier de clé privée. Notez-le. Vous devrez saisir le même mot de passe dans le champ Private Key Password lors de l’importation du certificat signé plus tard, et il n’existe aucun moyen de le récupérer à partir de la clé.
  5. Cliquez sur Create. FileMaker Server écrit serverRequest.pem et serverKey.pem dans le dossier CStore.
  6. Cliquez sur Copy pour copier la demande dans le presse-papiers, puis collez-la dans le champ CSR de votre formulaire de commande de certificat.

Méthode 2 : créer la CSR avec la ligne de commande fmsadmin

La ligne de commande fonctionne sur toutes les versions à partir de FileMaker Server 17, versions actuelles incluses. L’outil fmsadmin se trouve ici :

  • Windows : [drive]:Program FilesFileMakerFileMaker ServerDatabase Serverfmsadmin.exe
  • macOS : /Library/FileMaker Server/Database Server/bin/fmsadmin
  • Linux : /opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin

Le programme d’installation ajoute un lien symbolique sous macOS (/usr/local/bin/fmsadmin) et sous Linux (/usr/bin/fmsadmin), de sorte que la commande fonctionne depuis n’importe quel répertoire sur ces systèmes. Sous Windows, si la commande n’est pas reconnue, placez-vous d’abord dans le dossier Database Server indiqué ci-dessus ou appelez l’exécutable par son chemin complet.

La forme la plus simple ne prend que le nom du serveur :

fmsadmin certificate create fms.yourcompany.com --keyfilepass yourSecretPassphrase

La plupart des autorités de certification exigent plus que le seul nom d’hôte, il vaut donc mieux transmettre un sujet complet. Notez les guillemets doubles : ils sont requis dès qu’une valeur contient un espace.

fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

Ce que contient chaque attribut :

  • CN (Common Name) : le nom de domaine complet que vous souhaitez sécuriser, ou un wildcard tel que *.yourcompany.com.
  • O (Organization) : le nom légal complet de votre entreprise.
  • C (Country) : le code pays à deux lettres, par exemple US.
  • ST (State or Province) : le nom complet de l’état ou de la province, pas une abréviation.
  • L (Locality) : le nom complet de la ville.
  • --keyfilepass : le mot de passe qui chiffre serverKey.pem. L’aide en ligne intégrée de FileMaker décrit cette option comme requise pour l’opération de création, et chaque exemple de la documentation de Claris l’inclut ; définissez-en un et notez-le. Vous aurez besoin du même mot de passe au moment de l’importation. Comme vous le tapez en ligne de commande, il reste visible à l’écran et est normalement enregistré dans l’historique du shell, donc effacez cette entrée par la suite sur toute machine à laquelle d’autres personnes peuvent se connecter.

Le sujet suit la même syntaxe que l’argument -subj de la commande req d’OpenSSL : il n’est pas sensible à la casse, il est formaté sous forme de paires /type=valeur, et les caractères spéciaux à l’intérieur d’une valeur doivent être échappés avec une barre oblique inverse. Pour voir les options exactes prises en charge par votre version, exécutez :

fmsadmin help certificate

Où FileMaker Server place les fichiers

Les deux méthodes écrivent les deux mêmes fichiers dans le dossier CStore :

  • serverRequest.pem : votre demande de signature de certificat. C’est le fichier dont vous envoyez le contenu à l’autorité de certification.
  • serverKey.pem : la clé privée chiffrée. Elle ne quitte jamais le serveur et n’est jamais envoyée à l’autorité de certification. Quiconque la détient peut usurper l’identité de votre FileMaker Server ; si elle est exposée, recommencez avec une nouvelle demande et faites réémettre le certificat.

Le dossier CStore se trouve ici, selon le système d’exploitation :

  • Windows : [drive]:Program FilesFileMakerFileMaker ServerCStore
  • macOS : /Library/FileMaker Server/CStore/
  • Linux : /opt/FileMaker/FileMaker Server/CStore/

La création d’une CSR ne modifie pas le fonctionnement du serveur, aucun redémarrage n’est donc nécessaire à ce stade. Le redémarrage intervient plus tard, après l’importation du certificat signé. Si vous devez abandonner une demande et recommencer, supprimez d’abord la demande et la clé existantes :

fmsadmin certificate delete

Soyez prudent avec cette commande sur un serveur en production : elle supprime la demande de certificat, la clé privée et tout certificat personnalisé déjà installé, et le changement prend effet après un redémarrage. Tant qu’un certificat personnalisé n’est pas remis en place, FileMaker Server revient au certificat Claris par défaut.

Soumettre la CSR à votre autorité de certification

Ouvrez serverRequest.pem dans un éditeur de texte brut tel que Notepad ou TextEdit. Vous verrez un bloc semblable à celui-ci :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Sélectionnez tout le bloc, y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST (chaque marqueur comporte cinq traits d’union de part et d’autre), et collez-le dans le champ CSR de votre formulaire de commande. N’ouvrez pas le fichier dans un traitement de texte qui ajoute une mise en forme, et ne le retapez pas manuellement.

Avant de passer commande, il vaut la peine de relire la demande. Collez-la dans notre CSR Decoder et vérifiez que le Common Name correspond au nom d’hôte utilisé par les clients et que les informations d’organisation sont correctement orthographiées. Une faute de frappe ici signifie que l’autorité de certification émet un certificat inutilisable, et une réémission vous coûte un nouveau cycle de validation. Si vous disposez d’OpenSSL sur un poste de travail, la même vérification s’effectue localement :

openssl req -noout -text -verify -in serverRequest.pem

Lorsque le certificat arrive, vous l’importez avec la clé privée et le fichier intermédiaire (CA bundle), puis redémarrez le Database Server. Notre guide sur comment installer un certificat SSL sur FileMaker Server couvre à la fois la Admin Console et l’importation via fmsadmin. Une exigence à garder en tête au moment de la commande : le certificat doit être livré au format Base64 (PEM), et les noms de fichiers ne doivent pas contenir de caractères non pris en charge tels qu’un astérisque.

Certificats wildcard et multi-domaines (SAN)

FileMaker Server peut utiliser un certificat mono-domaine, un certificat wildcard ou un certificat multi-domaines (SAN) une fois celui-ci importé. La limitation ne concerne que les outils de demande : la Admin Console et la commande fmsadmin peuvent créer une demande pour un seul domaine ou un wildcard, mais pas pour un certificat SAN. Claris documente cette limitation pour les deux méthodes, et elle reste inchangée dans les versions actuelles.

Pour un wildcard, rien de particulier n’est nécessaire : saisissez le wildcard comme nom de domaine ou Common Name, par exemple *.yourcompany.com. Pour plusieurs noms d’hôte distincts, vous avez deux options.

Option 1, la méthode documentée par Claris : créez une demande mono-domaine normale comme ci-dessus, envoyez-la à votre autorité de certification, et demandez-lui d’étendre le certificat émis avec les noms supplémentaires.

Option 2, construire la demande en dehors de FileMaker Server : générez vous-même la CSR et la clé et fournissez la clé au moment de l’importation. Cela est explicitement pris en charge : l’écran d’importation de la Admin Console vous demande de sélectionner la clé privée obtenue par la méthode de votre choix, et la ligne de commande dispose d’une option --keyfile pour exactement ce cas. Notre CSR Generator construit une demande SAN à partir d’un simple formulaire, ou vous pouvez utiliser OpenSSL sur n’importe quelle machine :

openssl req -new -newkey rsa:2048 -nodes 
-keyout fms.key 
-out fms.csr 
-subj "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" 
-addext "subjectAltName=DNS:fms.yourcompany.com,DNS:db.yourcompany.com"

Répétez le Common Name dans la liste SAN, comme indiqué, car les clients valident les noms d’hôte par rapport aux entrées SAN et ignorent le Common Name. Conservez fms.key dans un emplacement accessible depuis la Admin Console ; vous n’avez pas besoin de le copier vous-même dans le dossier CStore. Comme -nodes laisse la clé non chiffrée, laissez le champ Private Key Password vide au moment de l’importation.

Quand vous n’avez pas du tout besoin d’une CSR

FileMaker Server peut demander lui-même un certificat gratuit Let’s Encrypt, sans CSR et sans importation manuelle, mais uniquement sur les versions récentes. Sur FileMaker Server 2025 (version 22) et ultérieur, la Admin Console s’en charge : ouvrez Configuration > SSL Certificate, cliquez sur Request Let’s Encrypt Certificate, saisissez votre nom de domaine complet, et activez éventuellement Automatically Renew Certificate. Test Validation vérifie si FileMaker Server est accessible publiquement sous ce nom, ce qui indique si une demande aboutirait.

Les versions plus anciennes ne sont pas équivalentes, vérifiez donc votre version avant de chercher ce bouton. FileMaker Server 2024 (version 21.0.1) a été la première version à intégrer quelque chose, et c’est uniquement en ligne de commande : une paire de scripts shell de demande et de renouvellement dans le dossier Tools/Lets_Encrypt de l’installation de FileMaker Server, qui exigent également que vous installiez vous-même Certbot. Consultez le fichier README à côté de ces scripts pour connaître les noms exacts des fichiers et les prérequis, car les noms diffèrent entre les versions 2024. FileMaker Server 19 et FileMaker Server 2023 (version 20) n’ont aucun support Let’s Encrypt intégré, donc sur ces versions, la méthode CSR décrite ci-dessus est la seule option.

Deux conditions déterminent si cette option est possible : le domaine doit être accessible publiquement sur le port 80 pendant la validation HTTP, et les wildcards ne sont pas pris en charge. Les serveurs qui ne sont pas exposés à Internet, ainsi que toute personne ayant besoin d’un wildcard, d’une validation d’organisation, d’une validation étendue ou d’une durée plus longue, doivent passer par la méthode CSR décrite ci-dessus.

FileMaker Server 15 et 16 (obsolète)

Ces versions ont dépassé depuis longtemps leur fin de vie et ne reçoivent aucune mise à jour de sécurité ; considérez donc ceci comme une solution temporaire et planifiez une mise à niveau. Sur FileMaker Server 15 et 16, la Admin Console crée la demande à un autre endroit : ouvrez l’onglet Database Server > Security et cliquez sur Create Request. Remplissez Domain name (un wildcard tel que *.yourcompany.com est également accepté ici), Company name, Organization, City, State or Province et Country, puis saisissez et confirmez un mot de passe de chiffrement pour la clé privée et cliquez sur Create.

C’est la console, et non la ligne de commande, qui écrit serverRequest.pem et serverKey.pem dans le dossier CStore, et vous copiez le contenu de serverRequest.pem dans votre formulaire de commande exactement comme décrit ci-dessus. La limitation SAN s’applique également ici.

Questions fréquemment posées

Quelle est la commande fmsadmin pour générer une CSR sur FileMaker Server ?

Exécutez fmsadmin certificate create sur la machine hébergeant FileMaker Server, avec des droits administrateur, en indiquant soit le nom du serveur, soit un sujet complet :
fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

Où FileMaker Server enregistre-t-il la CSR et la clé privée ?

Les deux se retrouvent dans le dossier CStore : serverRequest.pem est la demande et serverKey.pem est la clé privée chiffrée. Le dossier se trouve à /Library/FileMaker Server/CStore/ sous macOS, [drive]:Program FilesFileMakerFileMaker ServerCStore sous Windows, et /opt/FileMaker/FileMaker Server/CStore/ sous Linux.

FileMaker Server peut-il créer une CSR pour un certificat SAN ?

Non. Ni la Admin Console ni la commande fmsadmin certificate create ne peuvent demander qu’un certificat mono-domaine ou wildcard. FileMaker Server prend bien en charge les certificats SAN une fois importés, donc demandez à votre autorité de certification d’étendre le certificat émis avec les noms supplémentaires, ou construisez la CSR en dehors de FileMaker Server et fournissez cette clé privée au moment de l’importation.

Puis-je générer la CSR avec OpenSSL ou un outil en ligne à la place ?

Oui. L’écran d’importation de la Admin Console et la ligne de commande acceptent tous deux une clé privée créée ailleurs, respectivement via le champ Private Key File et l’option --keyfile. Conservez le fichier de clé en lieu sûr et associez-le au certificat au moment de l’importation. C’est la méthode habituelle pour installer un certificat SAN sur FileMaker Server.

Dois-je redémarrer FileMaker Server après avoir créé la CSR ?

Non. La création de la demande se contente d’écrire deux fichiers et ne change rien à ce que sert le serveur. Le redémarrage est nécessaire après l’importation du certificat signé, car le Database Server lit le certificat au démarrage.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.