bg-tutorials

Comment générer un CSR sur FortiGate

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur un pare-feu Fortinet FortiGate exécutant FortiOS.

Vous créez la demande dans l’interface web sous System > Certificates > Create/Import > Generate CSR, renseignez les informations de votre organisation, puis téléchargez le fichier CSR à envoyer à votre autorité de certification.

La clé privée est créée en même temps et reste sur le FortiGate : elle n’est pas exportée avec la CSR, vous devez donc importer le certificat signé sur ce même appareil.

Générer la CSR sur FortiGate

Si vous avez déjà généré votre CSR et reçu les fichiers signés de l’autorité de certification, passez cette section et allez directement à comment installer un certificat SSL sur FortiGate. Sinon, suivez les étapes ci-dessous. Les écrans correspondent à FortiOS 7.4 et 7.6 ; les versions plus anciennes 7.0 et 6.x utilisent le même chemin avec des libellés légèrement différents.

Étape 1 : rendre visible le menu Certificates (si nécessaire)

Sur de nombreux modèles FortiGate, les écrans de gestion des certificats sont masqués par défaut. Si vous ne voyez pas System > Certificates dans la navigation de gauche, connectez-vous à l’interface web du FortiGate, allez dans System > Feature Visibility, activez Certificates parmi les fonctionnalités supplémentaires, puis cliquez sur Apply. L’entrée Certificates apparaît désormais sous System.

Étape 2 : ouvrir la fenêtre Generate CSR

  • Connectez-vous à l’interface web de votre FortiGate (la console de gestion).
  • Allez dans System > Certificates.
  • Cliquez sur Create/Import en haut de la page, puis choisissez Generate CSR. La fenêtre Generate Certificate Signing Request s’ouvre.

Étape 3 : remplir la demande

Complétez le formulaire. Les champs Optional Information sont exigés par toutes les autorités de certification publiques, même si FortiOS les indique comme facultatifs.

  • Certificate Name : un nom convivial qui identifie cette CSR et sa clé privée sur le FortiGate, par exemple yourdomain.com 2026. Il s’agit uniquement d’une étiquette interne ; elle n’a pas besoin de correspondre au domaine.
  • Subject Information > ID Type : choisissez Domain Name. Les autres options (Host IP, E-Mail) ne sont pas utilisées pour un certificat SSL public standard.
  • Domain Name : le nom de domaine pleinement qualifié (FQDN) que vous souhaitez sécuriser, par exemple www.yourdomain.com. Pour un certificat wildcard, placez un astérisque devant le domaine racine, par exemple *.yourdomain.com. Cette valeur devient le Common Name du certificat.
  • Subject Alternative Name : listez chaque nom d’hôte que le certificat doit couvrir. FortiOS attend chaque entrée avec son préfixe de type et séparée par des virgules, par exemple DNS:www.yourdomain.com, DNS:yourdomain.com. Répétez le Domain Name du champ précédent comme première entrée SAN, car les autorités de certification publiques valident et présentent les certificats en se basant sur la liste SAN, et non sur le Common Name.
  • Optional Information > Organization : le nom légal complet de votre entreprise, par exemple Your Company LLC. Laissez ce champ vide uniquement pour un certificat Domain Validated (DV) ; les certificats Organization Validated (OV) et Extended Validation (EV) exigent une raison sociale enregistrée.
  • Organization Unit : laissez vide. Les autorités de certification publiques n’incluent plus ce champ dans les certificats émis et la plupart l’ignorent.
  • Locality (City) : le nom complet de la ville où votre organisation est enregistrée, par exemple Honolulu.
  • State / Province : le nom complet de l’état ou de la région, par exemple Hawaii. N’utilisez pas d’abréviation.
  • Country / Region : sélectionnez votre pays dans la liste déroulante. FortiOS inscrit le code ISO à deux lettres dans la demande.
  • E-Mail : une adresse email de contact pour votre organisation. Certaines autorités de certification l’utilisent pour la correspondance de validation.
  • Key Type : RSA pour la meilleure compatibilité, ou Elliptic Curve si votre autorité de certification et vos clients prennent en charge ECDSA.
  • Key Size : 2048 Bit est le minimum accepté par les autorités de certification publiques pour RSA ; vous pouvez choisir 3072 Bit ou 4096 Bit pour une clé plus grande. Pour une clé Elliptic Curve, choisissez secp256r1 ou plus robuste.
  • Enrollment Method : sélectionnez File Based. N’utilisez Online SCEP ou Online EST que si votre organisation exploite un service d’enrôlement automatisé qui le nécessite.

Étape 4 : générer la demande

Vérifiez chaque champ, puis cliquez sur OK. FortiOS crée la CSR et sa clé privée correspondante sur l’appareil. La nouvelle entrée apparaît dans la liste des certificats avec le statut PENDING, ce qui confirme que la clé attend un certificat signé de l’autorité de certification.

Télécharger le fichier CSR

  • Toujours sous System > Certificates, ouvrez la vue Local Certificates.
  • Sélectionnez l’entrée en attente que vous venez de créer.
  • Cliquez sur Download dans la barre d’outils et enregistrez le fichier .csr sur votre ordinateur.

Ouvrez le fichier avec un éditeur de texte brut comme Notepad. Le contenu ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Copiez l’intégralité du bloc, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—– et tout ce qui se trouve entre elles. Chaque marqueur utilise cinq tirets de chaque côté, sans espaces ni caractères supplémentaires. Collez l’ensemble du bloc dans le champ CSR de la page de commande de votre fournisseur SSL.

Ne supprimez pas l’entrée en attente pendant que vous attendez le certificat signé. Le FortiGate a besoin de cette entrée pour associer le certificat émis à sa clé privée lorsque vous l’importerez ultérieurement.

Vérifier la CSR avant de la soumettre

Il vaut la peine de confirmer que la demande contient les bonnes informations de domaine et d’organisation avant de passer commande. Collez le contenu du fichier dans notre décodeur de CSR en ligne pour voir le Common Name, les entrées SAN, la taille de clé et les champs d’organisation que le FortiGate a inscrits dans la demande. Si quelque chose est incorrect, générez une nouvelle CSR sur le FortiGate plutôt que de modifier le fichier : toute modification du texte invalide la signature.

Si vous préférez préparer la demande dans un navigateur, vous pouvez aussi en créer une avec notre générateur de CSR en ligne. Notez que le générateur crée la clé privée dans votre navigateur, vous devez donc enregistrer cette clé vous-même et la combiner avec le certificat émis dans un fichier .p12 avant de l’importer sur le FortiGate.

Après l’émission de votre certificat par l’autorité de certification

Une fois que l’autorité de certification a validé la CSR, elle vous envoie par email le certificat signé et sa chaîne intermédiaire (CA), généralement dans une archive ZIP. Téléchargez et extrayez l’archive sur votre ordinateur. Retournez dans System > Certificates, sélectionnez la même entrée en attente, et utilisez Import pour charger le certificat signé. L’importation sur l’entrée en attente existante préserve l’association de la clé, de sorte que le statut passe de PENDING à OK. La procédure complète se trouve dans notre guide sur comment installer un certificat SSL sur FortiGate.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.