Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur Ivanti Connect Secure, l’appliance SSL VPN vendue pendant des années sous le nom de Pulse Secure. Vous créez la demande dans la console d’administration sous System > Configuration > Certificates > Device Certificates, vous renseignez les informations de votre organisation, puis vous copiez la demande encodée dans votre commande de certificat. L’appliance crée en même temps la clé privée correspondante et la conserve sur l’appareil, de sorte que le certificat signé doit revenir sur la même appliance, dans la même demande en attente.
Une remarque sur le nom, car les deux sont encore utilisés. Le produit est né sous le nom de Junos Pulse de Juniper Networks. En 2014, Siris Capital a racheté cette activité à Juniper et a créé Pulse Secure, puis le 1er décembre 2020, Ivanti a acquis Pulse Secure et renommé la gamme : Pulse Connect Secure est devenu Ivanti Connect Secure, Pulse Policy Secure est devenu Ivanti Policy Secure, et l’application de bureau que la plupart des gens appelaient Pulse Secure est désormais l’Ivanti Secure Access Client. Seul l’habillage a changé pour cette tâche. Le chemin de menu, les noms de boutons et le formulaire ci-dessous sont ceux que documente Ivanti pour les versions 25.1 actuelles, et ils sont identiques sur les versions 22.x et 9.1 plus anciennes qui affichent encore l’habillage Pulse.
Générer la CSR sur Ivanti Connect Secure (Pulse Secure)
Si vous avez déjà généré votre CSR et reçu les fichiers signés de la part de l’autorité de certification, passez cette section et allez directement à comment installer un certificat SSL sur Ivanti Connect Secure. Sinon, suivez les quatre étapes ci-dessous. Avant de commencer, déterminez le nom d’hôte exact que vos utilisateurs saisissent pour accéder au VPN, car c’est ce nom que le certificat devra porter.
Étape 1 : Ouvrir la page Device Certificates
- Connectez-vous à la console d’administration de votre appliance Ivanti Connect Secure.
- Sélectionnez System > Configuration > Certificates > Device Certificates.
- Les certificats déjà présents sur l’appliance sont listés en haut de la page sous Certificate issued to. Faites défiler au-delà de cette liste jusqu’au bouton New CSR, situé juste au-dessus du tableau Certificate Signing Requests, et cliquez dessus. Le formulaire de demande s’ouvre.
Étape 2 : Renseigner les informations du demandeur
Tout ce que vous saisissez ici entre dans la demande, et la majeure partie se retrouve dans le certificat émis. Écrivez les valeurs en toutes lettres et n’utilisez pas d’abréviations.
- Common Name : le nom de domaine complet (FQDN) que le certificat doit sécuriser, par exemple vpn.yourcompany.com. Il doit s’agir du nom que les utilisateurs saisissent réellement dans le navigateur ou dans l’Ivanti Secure Access Client, et non du nom d’hôte interne de l’appliance. Pour un certificat wildcard, mettez plutôt un astérisque devant le domaine, par exemple *.yourcompany.com.
- Organization Name : le nom légal complet de votre entreprise tel qu’enregistré, par exemple Your Company LLC. Un certificat Domain Validated l’ignore, mais les certificats Organization Validated et Extended Validation sont vérifiés par rapport aux registres officiels de l’entreprise, donc un surnom ou un nom commercial retardera votre commande.
- Org. Unit Name : laissez ce champ vide. Depuis le 1er septembre 2022, les exigences de base du CA/Browser Forum interdisent aux autorités de certification publiques d’inclure l’unité organisationnelle dans les certificats émis, donc tout ce que vous saisissez ici est ignoré.
- Locality : la ville où votre entreprise est enregistrée, écrite en toutes lettres, par exemple San Jose. Il s’agit de votre adresse enregistrée, et non de l’endroit où l’appliance est installée.
- State (fully spelled out) : l’État ou la province de cette adresse enregistrée, écrit en toutes lettres, par exemple California et non CA.
- Country (2 letter code) : le code pays ISO à deux lettres, par exemple US.
- Email Address : une adresse de contact. Les autorités de certification publiques effectuent la validation à partir des coordonnées fournies dans votre commande plutôt qu’à partir de ce champ, donc il ne détermine pas qui reçoit les e-mails d’approbation.
Attention aux apostrophes. Ivanti documente le fait qu’une apostrophe présente dans l’une de ces valeurs doit être précédée d’une barre oblique inversée, de sorte qu’une entreprise enregistrée sous le nom Children’s Trust doit être saisie comme Children’s Trust. Si vous oubliez ce point, la demande ne se génère pas ou revient avec le nom déformé.
Étape 3 : Choisir le type et la longueur de clé
Sous les champs du demandeur, le formulaire demande comment la paire de clés doit être construite. Trois paramètres apparaissent ici, et les deux premiers déterminent si votre autorité de certification acceptera la demande, alors ne les négligez pas.
- Key Type : laissez sur RSA sauf si vous avez une raison précise de faire autrement. Sélectionner ECC fait apparaître un menu ECC Curve : l’exemple concret d’Ivanti crée une demande P-256, et ses recommandations Suite B couvrent P-256, P-384 et P-521. Deux conditions accompagnent ce choix : Ivanti documente les certificats ECC comme pris en charge uniquement sur les passerelles ISA Series et les plateformes d’appliances virtuelles, et une fois qu’un certificat ECC est associé à un port réseau, seuls les clients prenant en charge les suites de chiffrement ECC peuvent se connecter sur ce port. RSA évite les deux problèmes.
- Key Length : choisissez au minimum 2048, la plus petite clé RSA que les autorités de certification publiques signeront. Le menu propose encore 1024, veillez donc à le modifier. 3072 ou 4096 conviennent également si votre politique exige une clé plus grande. Les versions actuelles d’Ivanti Connect Secure documentent une prise en charge des clés de certificat d’appareil allant jusqu’à 8192 bits, mais les versions plus anciennes documentaient un plafond de 3072 bits, alors vérifiez ce que propose votre version avant de prévoir une clé de grande taille.
- Random Data : saisissez une longue suite de caractères aléatoires dans cette case. L’appliance mélange ce que vous saisissez à son générateur de nombres aléatoires lors de la création de la clé. Il n’y a rien à retenir ici et rien à noter.
Une remarque de version utile à connaître. À partir de la version 25.1.0.0, Ivanti Connect Secure n’accepte plus SHA-1 dans les signatures numériques, et une appliance ne détenant que des certificats d’appareil signés en SHA-1 ne parvient pas à lancer son interface utilisateur. Les autorités de certification publiques ont cessé d’émettre des certificats SHA-1 début 2016, donc un certificat commandé aujourd’hui auprès d’une CA publique n’est pas concerné. Cela importe si vous effectuez une demande auprès d’une CA interne ou héritée : assurez-vous qu’elle signe avec SHA-256 ou mieux.
Étape 4 : Créer la demande
Relisez chaque champ avant de valider, puis cliquez sur Create CSR. L’appliance génère la demande et, au même moment, la clé privée qui lui correspond. La clé reste sur l’appareil et ne vous est jamais montrée ni envoyée à l’autorité de certification.
L’écran suivant confirme que la demande a été créée. Faites défiler vers le bas et vous verrez la demande encodée elle-même, prête à être copiée ou enregistrée dans un fichier.
Copier la CSR et l’envoyer à votre autorité de certification
Le bloc affiché à l’écran ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Sélectionnez l’ensemble, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----. Chaque marqueur comporte cinq traits d’union de chaque côté. Notez le mot REQUEST : une demande de signature de certificat n’est pas délimitée par BEGIN CERTIFICATE, et coller le marqueur plus court est une raison fréquente pour laquelle un formulaire de commande rejette la demande. Collez le bloc dans un éditeur de texte brut tel que Notepad ou TextEdit, puis dans la zone CSR de votre formulaire de commande. N’utilisez pas de traitement de texte, qui peut substituer des caractères et casser l’encodage.
Cliquez sur Back to Device Certificates une fois terminé. Votre demande apparaît désormais sous Certificate Signing Requests comme un lien Pending CSR, et vous pouvez le rouvrir à tout moment pour copier à nouveau le texte.
Deux choses à éviter pendant l’attente :
- Ne supprimez pas la CSR en attente. Ivanti est explicite sur la conséquence : supprimer la demande supprime la clé privée avec elle, et vous ne pourrez pas installer le certificat émis à partir de celle-ci. Si cela se produit, la seule solution est une nouvelle CSR et une réémission.
- N’envoyez pas plusieurs CSR à une autorité de certification en même temps. Ivanti avertit que cela peut entraîner une double facturation.
Si le formulaire de commande vous demande pour quel serveur web le certificat est destiné, choisissez Apache, ou toute option Apache si plusieurs sont proposées. S’il demande un format de certificat, prenez le format standard. Ce sont les deux recommandations propres à Ivanti pour cette appliance.
Vérifier la CSR avant de la soumettre
Une faute de frappe dans le Common Name signifie que l’autorité de certification émet un certificat que vos utilisateurs ne pourront pas utiliser, et une réémission vous coûte un nouveau cycle de validation. Collez la demande dans notre décodeur de CSR et relisez-la : le Common Name doit être le nom d’hôte exact que les utilisateurs saisissent, et les informations d’organisation doivent correspondre à votre enregistrement. Si quelque chose est incorrect, créez une nouvelle CSR sur l’appliance. Ne modifiez jamais le texte encodé, car la demande est signée par sa propre clé privée et tout changement l’invalide.
Si vous disposez d’OpenSSL sur un poste de travail, enregistrez la demande dans un fichier et exécutez la même vérification localement :
openssl req -noout -text -verify -in vpn.csr
Cette commande affiche le sujet, la taille de la clé et une ligne confirmant que la demande se vérifie par rapport à sa propre clé.
Quand le formulaire intégré ne suffit pas
Le formulaire New CSR demande un seul Common Name et ne propose aucun champ pour des noms d’hôte supplémentaires, il ne peut donc pas construire une demande pour un certificat multi-domaines (SAN). Si un certificat doit couvrir plusieurs noms distincts, par exemple vpn.yourcompany.com et portal.yourcompany.com, créez la demande en dehors de l’appliance et importez ensuite le certificat avec sa clé. Un certificat wildcard n’a pas besoin de cela : saisissez le wildcard comme Common Name et le formulaire intégré s’en charge.
Notre générateur de CSR crée une demande SAN à partir d’un seul formulaire. Si vous préférez utiliser OpenSSL sur n’importe quelle machine, voici comment produire à la fois la demande et la clé :
openssl req -new -newkey rsa:2048 -nodes
-keyout vpn.key
-out vpn.csr
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US"
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"
Répétez le Common Name comme première entrée de la liste SAN, comme indiqué. Les clients comparent le nom d’hôte aux entrées SAN et ignorent le Common Name, donc un nom qui n’apparaît que dans le CN n’est pas couvert. Conservez vpn.key en lieu sûr : avec une demande créée de cette manière, l’appliance ne détient pas la clé, vous devez donc la fournir vous-même au moment de l’importation via Import Certificate & Key plutôt que via une CSR en attente.
Après l’émission de votre certificat par l’autorité de certification
Une fois la validation terminée, l’autorité de certification vous envoie par e-mail le certificat signé et sa chaîne intermédiaire (CA), généralement dans une archive ZIP. Extrayez-la, puis retournez dans System > Configuration > Certificates > Device Certificates, cliquez sur le lien Pending CSR correspondant, et sous Import signed certificate, parcourez jusqu’au fichier et cliquez sur Import. L’importation sur la demande en attente est ce qui associe le certificat à la clé que l’appliance conserve depuis l’étape 4.
L’appliance accepte les certificats X.509 en encodage DER ou PEM (fichiers .cer, .crt, .der et .pem) ainsi que PKCS#12 (.pfx et .p12). L’importation du certificat n’est pas la dernière étape : vous devez encore ajouter les certificats intermédiaires et lier le nouveau certificat à vos ports avant que quoi que ce soit ne change pour les utilisateurs. Notre guide sur comment installer un certificat SSL sur Ivanti Connect Secure couvre les deux aspects.
Si vous remplacez un certificat sur le point d’expirer, vous avez le choix. Créer une nouvelle CSR comme décrit ci-dessus est l’option qu’Ivanti qualifie de plus sécurisée, car l’autorité de certification émet un nouveau certificat associé à une nouvelle clé et l’ancienne clé est retirée. L’alternative conserve la clé existante, et Ivanti la qualifie de moins sécurisée : commandez le renouvellement auprès de votre autorité de certification en soumettant à nouveau votre CSR d’origine, ou en confirmant que l’autorité de certification en a toujours une copie enregistrée, puis ouvrez le certificat dans la liste, cliquez sur Renew Certificate, parcourez jusqu’au fichier renouvelé et cliquez sur Import. Cela vous évite de construire une nouvelle demande, au prix de conserver la même clé.
Questions fréquentes
Dans la console d’administration, sélectionnez System > Configuration > Certificates > Device Certificates et cliquez sur New CSR. Renseignez les informations du demandeur et les paramètres de clé, puis cliquez sur Create CSR. La demande encodée apparaît sur l’écran suivant, et la demande est répertoriée comme Pending jusqu’à ce que vous importiez le certificat signé.
Oui. Ivanti a acquis Pulse Secure le 1er décembre 2020 et a renommé les produits : Pulse Connect Secure est devenu Ivanti Connect Secure, Pulse Policy Secure est devenu Ivanti Policy Secure, et le client de bureau Pulse Secure est devenu l’Ivanti Secure Access Client. Le processus de gestion des certificats n’a pas changé, donc ces étapes s’appliquent que votre appliance porte encore l’habillage Pulse ou le nouvel habillage Ivanti.
Non. L’appliance crée la clé localement lorsque vous cliquez sur Create CSR et la garde hors de vue. Seule la demande est affichée, et seule la demande est envoyée à l’autorité de certification. C’est pourquoi le certificat signé doit être importé sur la même appliance, dans la même demande en attente, et pourquoi vous ne devez jamais supprimer une CSR en attente pendant que vous patientez : la supprimer supprime aussi la clé, et le certificat émis à partir de celle-ci devient inutilisable.
RSA avec une Key Length de 2048 convient à presque tous les déploiements, et 2048 bits est la plus petite clé que les autorités de certification publiques signeront. Choisissez 3072 ou 4096 si votre politique de sécurité exige une clé plus grande. Ne choisissez ECC que délibérément : Ivanti documente les certificats ECC comme pris en charge uniquement sur les passerelles ISA Series et les plateformes d’appliances virtuelles, et seuls les clients prenant en charge les suites de chiffrement ECC peuvent se connecter sur un port desservant un certificat ECC.
Pas via le formulaire intégré, qui n’accepte qu’un seul Common Name et ne propose aucun champ pour des noms supplémentaires. Un wildcard fonctionne, donc saisissez *.yourcompany.com comme Common Name si tous vos noms d’hôte relèvent d’un seul domaine. Pour des noms véritablement différents, créez la demande avec notre générateur de CSR ou avec OpenSSL, conservez la clé privée vous-même, et chargez les deux via Import Certificate & Key plutôt que via une CSR en attente.
Non. La demande est signée par sa propre clé privée, donc modifier ne serait-ce qu’un seul caractère la rend invalide. Créez une nouvelle CSR sur l’appliance avec les valeurs correctes et soumettez celle-ci. Vous pouvez supprimer la demande en attente erronée une fois la nouvelle en place, tant qu’aucun certificat n’a été émis à partir de celle-ci.
Parce qu’il s’agit de deux objets différents. -----BEGIN CERTIFICATE REQUEST----- marque une CSR, le bloc que vous envoyez à l’autorité de certification. -----BEGIN CERTIFICATE----- marque un certificat émis, le bloc que l’autorité de certification vous renvoie. Copiez la demande avec ses propres marqueurs intacts, les cinq traits d’union de chaque côté, et rien avant ou après.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


