bg-tutorials

Comment générer le CSR sur ISPConfig

Ce guide vous montre comment générer une CSR dans ISPConfig, le panneau de contrôle d’hébergement Linux open source. ISPConfig gère le SSL par site web : vous ouvrez le site dans le panneau, activez le SSL dans l’onglet Domain pour faire apparaître l’onglet SSL, remplissez les champs de l’organisation, puis définissez SSL Action sur Create Certificate. ISPConfig crée la CSR et sa clé privée correspondante ensemble, enregistre les deux avec le site, et affiche le texte de la CSR que vous collerez dans le formulaire de commande de votre autorité de certification.

Si vous n’avez pas besoin de la garantie ou de la validation d’organisation d’un certificat payant, ISPConfig 3.2 et versions ultérieures peuvent aussi émettre gratuitement un certificat Let’s Encrypt en cochant une simple case, sans qu’aucune CSR ne soit nécessaire. Consultez la section Alternative Let’s Encrypt ci-dessous.

Générer la CSR dans ISPConfig

Si vous avez déjà une CSR (par exemple, générée avec notre générateur de CSR ou un autre outil), passez directement à comment installer un certificat SSL sur ISPConfig. Les étapes ci-dessous couvrent ISPConfig 3.2.x, la version stable actuelle au moment de la rédaction.

Étape 1 : Connectez-vous à ISPConfig

Ouvrez votre panneau ISPConfig dans un navigateur. L’URL par défaut est le nom d’hôte ou l’adresse IP du serveur sur le port 8080, par exemple :

https://your-server.example.com:8080/

Connectez-vous avec votre compte administrateur ou revendeur.

Étape 2 : Ouvrez le site web que vous souhaitez sécuriser

  • Dans la navigation supérieure, cliquez sur Sites.
  • Dans la barre latérale gauche, ouvrez la section Websites et cliquez sur Websites.
  • Cliquez sur le nom de domaine pour lequel vous souhaitez le certificat.

Étape 3 : Activez le SSL sur le site web

Dans l’onglet Domain du site web, cochez la case SSL et cliquez sur Save. ISPConfig n’affiche l’onglet SSL qu’une fois cette option activée ; si vous ne voyez pas l’onglet à l’étape 4, c’est ce qui manque.

Laissez la case Let’s Encrypt SSL décochée pour l’instant. Cette option correspond à l’alternative gratuite et automatique traitée plus loin dans ce guide. Si vous la cochez, ISPConfig tentera d’émettre un certificat Let’s Encrypt au lieu de créer une CSR pour une autorité de certification payante.

Étape 4 : Ouvrez l’onglet SSL et remplissez les champs de la CSR

Cliquez sur l’onglet SSL du même site web. Remplissez chaque champ avec les informations légales de l’organisation propriétaire du domaine. Les autorités de certification utilisent ces valeurs pour la validation, elles doivent donc correspondre aux registres officiels (statuts de l’entreprise, enregistrement gouvernemental, etc.) :

  • State : le nom complet de l’État ou de la province où votre organisation est légalement enregistrée (par exemple, California, et non CA).
  • Locality : la ville où votre organisation est légalement enregistrée, écrite en toutes lettres.
  • Organization : le nom légal exact de votre entreprise, par exemple Example LLC. Pour un certificat à validation de domaine (DV), vous pouvez saisir le nom de domaine ou un nom personnel ; pour un certificat OV ou EV, ce champ doit correspondre exactement aux registres officiels.
  • Organization Unit : laissez ce champ vide. Le champ OU a été déprécié par le CA/Browser Forum et de nombreuses autorités de certification le suppriment lors de l’émission.
  • Country : sélectionnez dans la liste déroulante le code pays à deux lettres correspondant à l’adresse légale de votre organisation (par exemple, US, GB, DE).
  • Common Name (FQDN) : le nom de domaine pleinement qualifié que le certificat doit protéger. ISPConfig présélectionne le domaine principal du site web. Pour un certificat wildcard, choisissez l’entrée qui commence par un astérisque, par exemple *.example.com. La forme wildcard couvre tous les sous-domaines de premier niveau (comme shop.example.com et mail.example.com), mais pas le domaine nu, sauf si votre autorité de certification l’inclut explicitement.

Vérifiez soigneusement les valeurs avant d’enregistrer. La CSR les encode telles quelles, et la moindre faute de frappe dans le champ Organization ou Common Name entraînera le rejet de la commande par l’autorité de certification, vous obligeant à recommencer.

Étape 5 : Définissez SSL Action sur Create Certificate et enregistrez

  • Faites défiler jusqu’à la liste déroulante SSL Action en bas de l’onglet SSL.
  • Sélectionnez Create Certificate.
  • Cliquez sur Save.

ISPConfig génère maintenant la clé privée et la CSR en arrière-plan. Le traitement prend généralement quelques secondes. Rechargez la page ou rouvrez l’onglet SSL du site web une fois l’opération terminée.

Étape 6 : Copiez la CSR depuis le champ SSL Request

Après l’enregistrement, retournez dans l’onglet SSL. La zone de texte SSL Request contient maintenant votre CSR et le champ SSL Key situé en dessous contient la clé privée correspondante. Sélectionnez l’intégralité du bloc SSL Request, y compris les lignes d’en-tête et de pied de page, et copiez-le. La CSR ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----

Collez l’intégralité du bloc (en-tête et pied de page inclus) dans le champ CSR du formulaire de commande de l’autorité de certification au moment du paiement. Laissez le site web ouvert dans ISPConfig ; vous reviendrez dans ce même onglet SSL pour installer le certificat émis.

Protégez la clé privée

La clé privée constitue la moitié de votre certificat. Sans elle, le certificat émis ne peut pas servir de HTTPS, et quiconque en obtient une copie peut usurper l’identité de votre site tant que le certificat reste valide. Quelques règles :

  • N’envoyez jamais la clé privée à l’autorité de certification. Vous ne soumettez que la CSR. L’autorité de certification n’a jamais besoin de la clé, et toute autorité qui la demande commet une erreur grave.
  • Ne modifiez pas et ne remplacez pas le champ SSL Key avant que votre certificat ne soit émis. Le certificat renvoyé par l’autorité de certification ne fonctionne qu’avec la clé exacte générée en même temps que la CSR. Si vous l’écrasez, le certificat sera inutilisable et vous devrez le réémettre.
  • Sauvegardez la clé. Si vous avez un accès SSH, ISPConfig stocke la clé privée sur le disque à l’emplacement /var/www/yourdomain.com/ssl/yourdomain.com.key et la CSR à /var/www/yourdomain.com/ssl/yourdomain.com.csr. Conservez les deux dans un emplacement privé avec des autorisations restreintes et ne les intégrez pas dans un dépôt de code.

Une fois le certificat émis par l’autorité de certification, retournez dans l’onglet SSL et collez le certificat ainsi que le bundle CA dans les champs correspondants, avec SSL Action réglé sur Save Certificate. Des instructions détaillées sont disponibles dans notre guide sur comment installer un certificat SSL sur ISPConfig.

Vérifiez la CSR avant de la soumettre

Avant de coller la CSR dans le formulaire de commande, décodez-la et vérifiez que chaque champ correspond à ce que vous attendez. Une CSR comportant une faute de frappe dans le Common Name ou l’Organization sera rejetée par l’autorité de certification après que vous ayez déjà payé la commande. Deux méthodes pour la vérifier :

  • Collez la CSR dans notre décodeur de CSR gratuit. Il affiche le Common Name, l’Organization, le pays, le type de clé et la taille de clé dans un format lisible.
  • Si vous avez un accès SSH au serveur, exécutez OpenSSL directement sur le fichier :
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text

Vérifiez la ligne Subject pour vos valeurs CN, O, ST, L et C, ainsi que la ligne Public-Key pour la taille de la clé (RSA 2048 ou supérieure est le minimum moderne).

Alternative Let’s Encrypt (aucune CSR requise)

ISPConfig 3.2 et versions ultérieures intègrent Let’s Encrypt. Si vous n’avez besoin que d’une validation de domaine et que la garantie ne vous importe pas, c’est la voie la plus simple : aucune CSR à générer, aucun fichier de certificat à coller, et aucun renouvellement manuel. Pour l’activer :

  • Ouvrez Sites > Websites et cliquez sur le domaine.
  • Dans l’onglet Domain, cochez à la fois la case SSL et la case Let’s Encrypt SSL.
  • Cliquez sur Save.

Avant de l’activer, assurez-vous que le domaine (ainsi que tous les alias ou sous-domaines que vous avez cochés sous le site web) pointe déjà vers ce serveur dans le DNS et que le port 80 est accessible depuis l’internet public. Let’s Encrypt valide le domaine via HTTP avant d’émettre le certificat, l’émission échoue donc si le nom ne pointe pas encore vers le serveur ou si un pare-feu bloque le port 80. Les certificats Let’s Encrypt sont valides 90 jours, et ISPConfig les renouvelle automatiquement avant leur expiration.

Utilisez un certificat payant d’une autorité de certification commerciale lorsque vous avez besoin d’une validation d’organisation ou étendue, d’un certificat wildcard émis par une autorité commerciale, d’un déploiement de plus longue durée, ou d’une garantie soutenant l’émission. Sinon, Let’s Encrypt constitue un bon choix par défaut.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.