Ce tutoriel explique comment générer un CSR (Certificate Signing Request) pour Google App Engine. Étant donné que GAE fournit automatiquement des certificats SSL gérés par Google (signés par Google Trust Services ou Let’s Encrypt), vous n’avez besoin de générer un CSR que si vous prévoyez de télécharger votre propre certificat, par exemple un certificat OV, EV, ou wildcard émis par une autorité de certification commerciale.
GAE ne dispose pas de générateur de CSR intégré ; vous devrez donc créer le CSR en dehors de la plateforme à l’aide d’OpenSSL. Vous pouvez exécuter les commandes dans Google Cloud Shell (accessible depuis la Cloud Console) ou sur n’importe quelle machine locale disposant d’OpenSSL.
Générer le CSR sur Google App Engine
Vous avez deux options :
- Utiliser notre Générateur de CSR pour créer automatiquement le CSR et la clé privée.
- Suivre les étapes manuelles ci-dessous pour générer le CSR avec OpenSSL.
Étape 1. Ouvrez un terminal
Si vous utilisez Google Cloud Shell, ouvrez la Cloud Console, sélectionnez votre projet, puis cliquez sur le bouton Activate Cloud Shell dans la barre d’outils en haut à droite. Une session de terminal s’ouvre en bas de la page dans votre répertoire personnel (/home/your-username).
Sur une machine locale, ouvrez n’importe quel terminal disposant d’OpenSSL (Linux, Terminal macOS, ou Windows avec OpenSSL installé).
Étape 2. Exécutez la commande OpenSSL
Exécutez la commande suivante pour générer en une seule étape une nouvelle clé privée RSA-2048 et un CSR. Google App Engine exige des clés RSA-2048 ; les tailles de clé supérieures (3072, 4096) et les clés ECC ne sont pas prises en charge.
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Remplacez yourdomain par votre nom de domaine réel. La commande crée deux fichiers :
- yourdomain.key, votre clé privée. Conservez ce fichier en lieu sûr ; vous en aurez besoin lors du téléchargement du certificat vers GAE.
- yourdomain.csr, votre Certificate Signing Request.
Étape 3. Remplissez les champs du CSR
OpenSSL vous demande de renseigner plusieurs champs. Saisissez les informations comme indiqué dans les exemples ci-dessous :
- Country Name (code à 2 lettres) : le code pays ISO du lieu d’enregistrement légal de votre organisation, par exemple US.
- State or Province Name : le nom complet de l’État ou de la région, par exemple California.
- Locality Name : la ville où se trouve votre organisation, par exemple San Francisco.
- Organization Name : le nom légal de votre entreprise. Pour un certificat de validation de domaine, cette valeur n’est pas vérifiée, mais n’appuyez pas simplement sur Entrée : OpenSSL remplira alors le champ avec la valeur par défaut définie dans sa configuration, et le fichier openssl.cnf standard contient Internet Widgits Pty Ltd, qui se retrouverait dans votre CSR. Saisissez un simple point (
.) pour laisser le champ réellement vide. - Organizational Unit Name : laissez vide (ce champ est obsolète et ignoré par les autorités de certification).
- Common Name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple yourdomain.com. Pour un certificat wildcard, saisissez *.yourdomain.com.
- Email Address : facultatif. Vous pouvez laisser ce champ vide.
- A challenge password / An optional company name : ignorez les deux champs en appuyant sur Entrée.
Étape 4. Soumettez le CSR
Ouvrez le fichier CSR et copiez l’intégralité de son contenu, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST----- :
cat yourdomain.csr
Collez le texte du CSR dans le formulaire de commande lorsque vous demandez votre certificat SSL. Vous pouvez également vérifier votre CSR avant de le soumettre à l’aide de notre Décodeur de CSR.
Une fois que l’autorité de certification a validé votre demande et émis le certificat, procédez à son téléchargement vers Google App Engine.
Télécharger le certificat SSL vers Google App Engine
Une fois que vous avez reçu les fichiers de certificat de votre autorité de certification (généralement un fichier .crt et un fichier .ca-bundle ou un fichier de certificat intermédiaire), vous pouvez les télécharger via la Google Cloud Console ou l’interface en ligne de commande gcloud.
Option A : Google Cloud Console
- Ouvrez la Google Cloud Console et accédez à App Engine > Settings > SSL certificates.
- Cliquez sur Upload a new certificate.
- Collez le contenu de votre fichier de certificat (.crt) dans le champ PEM encoded X.509 public key certificate. Si votre autorité de certification a fourni un ensemble intermédiaire séparé, ajoutez-le à la suite de votre certificat dans le même champ.
- Collez le contenu de votre clé privée (yourdomain.key) dans le champ Unencrypted PEM encoded RSA private key.
- Cliquez sur Upload. Google valide les fichiers et active le certificat sur votre domaine personnalisé.
Option B : interface en ligne de commande gcloud
Si vous préférez la ligne de commande, créez le certificat avec l’interface en ligne de commande gcloud :
gcloud app ssl-certificates create
--display-name="My SSL Certificate"
--certificate=/path/to/yourdomain_fullchain.crt
--private-key=/path/to/yourdomain.key
Le paramètre --certificate attend un fichier PEM contenant votre certificat serveur suivi de la chaîne intermédiaire. Le paramètre --private-key pointe vers votre fichier de clé privée RSA non chiffrée.
Après le téléchargement, associez le certificat à votre domaine personnalisé :
gcloud app domain-mappings update yourdomain.com
--certificate-id=CERT_ID
Remplacez CERT_ID par l’identifiant de certificat renvoyé par la commande précédente, et yourdomain.com par votre domaine réel.
Pour confirmer que le certificat est actif et correctement installé, analysez votre domaine avec notre SSL Checker.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


