Ce guide vous montre comment générer une CSR (demande de signature de certificat) sur un Kemp LoadMaster. Vous créez la demande dans le WUI de LoadMaster, sous Certificates & Security > Generate CSR, vous nommez la clé privée, vous renseignez les informations de votre organisation, puis vous copiez le texte de la CSR et l’envoyez à votre autorité de certification. La clé privée est générée en même temps et reste sur le LoadMaster, associée au nom que vous avez choisi, ce qui signifie que le certificat signé doit être importé sur ce même appareil pour lui correspondre.
Remarque : Kemp a été racheté par Progress Software en novembre 2021, et le produit est officiellement commercialisé sous le nom Progress Kemp LoadMaster. Le firmware embarqué s’appelle LMOS (LoadMaster Operating System), les versions actuelles se situant dans la branche 7.2.x. Le nom « Kemp LoadMaster » reste largement utilisé par les administrateurs et dans la documentation tierce, c’est pourquoi ce guide utilise les deux noms de façon interchangeable.
Générer la CSR sur Kemp LoadMaster
Si vous avez déjà généré votre CSR et reçu les fichiers signés de la part de la CA, passez cette section et allez directement à comment installer un certificat SSL sur Kemp LoadMaster. Sinon, suivez les étapes ci-dessous. Les chemins de menu et les libellés des champs correspondent aux versions actuelles de LMOS 7.2.x.
Étape 1 : Ouvrir l’écran Generate CSR
- Connectez-vous à l’interface Web (WUI) de votre LoadMaster avec un compte disposant des droits de gestion des certificats, comme l’administrateur intégré bal.
- Dans le menu principal, développez Certificates & Security et ouvrez Generate CSR. Le formulaire Generate Certificate Signing Request s’ouvre.
- Dans le champ Private Key Identifier, saisissez un nom convivial pour la clé, par exemple yourdomain-2026. Cette étiquette permet au LoadMaster de conserver l’association entre la clé privée et le futur certificat signé, choisissez donc un nom que vous reconnaîtrez plus tard.
Étape 2 : Remplir le formulaire
Complétez chaque champ. Les autorités de certification publiques exigent toutes les valeurs de localisation et d’organisation pour les produits Organization Validated (OV) et Extended Validation (EV) ; les certificats Domain Validated (DV) les utilisent aussi, même si certaines ne figurent pas dans le certificat émis.
- 2 Letter Country Code : le code ISO 3166-1 alpha-2 du pays où votre organisation est enregistrée, par exemple US pour les États-Unis ou DE pour l’Allemagne. Consultez la liste complète des codes pays en cas de doute.
- State/Province (Entire Name – New York, not NY) : le nom complet de l’État, de la province ou de la région, par exemple Arizona, et non l’abréviation.
- City : le nom complet de la ville où votre organisation est officiellement située, par exemple Phoenix.
- Company : le nom légal complet de l’entreprise propriétaire du domaine, exactement tel qu’il apparaît dans votre registre du commerce, par exemple Your Company LLC. Les CA rejettent les incohérences entre ce champ et le nom de l’entreprise vérifié pour les certificats OV et EV.
- Organization : ce champ correspond à l’unité organisationnelle (le service), par exemple IT ou Marketing. Les CA publiques n’incluent plus le champ OU dans les certificats émis, vous pouvez donc le laisser vide ou saisir un nom de service générique.
- Common Name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple www.yourdomain.com. Pour un certificat wildcard, mettez un astérisque devant le domaine racine, par exemple *.yourdomain.com.
- Email Address : une adresse e-mail de contact administratif de votre organisation. Certaines CA l’utilisent pour la correspondance de validation ; sinon, elle n’a qu’une valeur informative.
- SAN/UCC Names : listez chaque nom d’hôte supplémentaire que le certificat doit couvrir, séparés par des espaces ou des virgules, par exemple yourdomain.com mail.yourdomain.com. Les CA publiques valident et présentent les certificats en fonction de la liste SAN plutôt que du Common Name, répétez donc ici aussi la valeur du Common Name.
- Generate Elliptical Curve Request : cochez cette case uniquement si vous souhaitez une clé ECDSA (P-256) et que votre CA et vos clients la prennent en charge. Laissez-la décochée pour la clé RSA 2048 bits standard, qui offre la compatibilité la plus large.
Le LoadMaster signe la demande avec SHA-256 par défaut, ce qui satisfait l’exigence minimale de tous les CA publics actuels en matière d’empreinte cryptographique.
Étape 3 : Créer la CSR
Vérifiez chaque champ, en particulier le Common Name et la liste SAN, puis cliquez sur Create CSR. Le LoadMaster génère la paire de clés sur l’appareil et affiche le texte de la CSR à l’écran, entre les marqueurs —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–. La clé privée reste sur le LoadMaster, indexée par le Private Key Identifier choisi à l’étape 1.
Copier et soumettre la CSR
Le texte affiché par le LoadMaster ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Sélectionnez l’ensemble du bloc, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, ainsi que tous les caractères qu’elles contiennent. Chaque marqueur utilise cinq traits d’union de chaque côté, sans espace. Copiez le bloc et collez-le dans le champ CSR de la page de commande de votre fournisseur SSL. Si vous souhaitez conserver une copie locale, collez le même texte dans un éditeur de texte brut (Bloc-notes, TextEdit en mode texte brut, ou tout autre éditeur de code) et enregistrez-le sous forme de fichier .csr ou .txt.
Ne supprimez pas l’entrée correspondante dans SSL Certificates pendant que vous attendez le retour du certificat signé. Le LoadMaster a besoin de la clé privée stockée pour l’associer au certificat émis au moment de l’importation.
Vérifier la CSR avant de la soumettre
Il est utile de confirmer que la demande contient les bonnes informations de domaine et d’organisation avant de passer commande. Collez le texte de la CSR dans notre décodeur de CSR en ligne pour visualiser le Common Name, les entrées SAN, la taille de la clé, l’algorithme de signature et les valeurs d’organisation que le LoadMaster a inscrits dans la demande. Si quelque chose ne va pas, générez une nouvelle CSR sur le LoadMaster plutôt que de modifier le fichier : toute modification du texte invalide la signature.
Si vous préférez préparer la demande dans un navigateur, vous pouvez également en créer une avec notre générateur de CSR en ligne. Notez que le générateur crée la clé privée dans votre navigateur : sauvegardez-la vous-même et combinez-la avec le certificat émis dans un fichier .pfx avant de l’importer sur le LoadMaster (le LoadMaster accepte les formats PEM et PFX).
Après l’émission du certificat par la CA
Une fois que la CA a validé la demande, elle vous envoie par e-mail le certificat signé et sa chaîne intermédiaire (CA), généralement dans une archive ZIP. Téléchargez et extrayez l’archive sur votre ordinateur, puis retournez dans le WUI du LoadMaster :
- Ouvrez Certificates & Security > SSL Certificates et utilisez Import Certificate pour importer le certificat signé. Saisissez le même Certificate Identifier que celui utilisé comme Private Key Identifier lors de la génération de la CSR. Le LoadMaster associe le certificat importé à la clé privée stockée grâce à ce nom, aucun fichier de clé séparé n’est donc nécessaire.
- Ajoutez le certificat intermédiaire (bundle CA) sous Certificates & Security > Intermediate Certs afin que le LoadMaster puisse servir la chaîne complète. Si la CA a renvoyé un seul fichier .pfx qui inclut déjà la chaîne, vous pouvez l’importer directement et sauter cette étape intermédiaire séparée.
- Assignez le certificat à votre Virtual Service dans la section Assignment du certificat : déplacez le service depuis Available VSs vers la case des services assignés à l’aide du bouton fléché droit, puis cliquez sur Save Changes. Un certificat importé mais non assigné est stocké sur le LoadMaster, mais ne sert pas le trafic, ce qui est la raison la plus fréquente pour laquelle un certificat fraîchement installé semble ne rien faire.
La procédure complète, y compris l’activation de SSL Acceleration sur le Virtual Service, se trouve dans notre guide sur comment installer un certificat SSL sur Kemp LoadMaster.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


