bg-tutorials

Comment générer un CSR sur Kerio Connect

Ce guide vous explique comment générer une CSR (Certificate Signing Request) sur Kerio Connect, le serveur de messagerie désormais vendu sous le nom GFI Kerio Connect depuis le rachat de Kerio Technologies par GFI Software en 2017.

Le nom du produit, tant sur le réseau que dans la console d’administration, reste Kerio Connect, si bien que les chemins de menu ci-dessous correspondent à ce que vous voyez sur toutes les versions actuellement prises en charge, y compris la gamme 10.0.x distribuée jusqu’en 2026.

Vous générez la CSR dans la console d’administration de Kerio Connect plutôt qu’en ligne de commande. La console stocke la clé privée sur le serveur à côté de la demande en attente, ce qui signifie que le certificat signé renvoyé par la CA ne peut être importé que dans la même installation Kerio Connect qui a produit la demande. Connectez-vous à la console d’administration en tant qu’administrateur sur le serveur que vous souhaitez sécuriser, puis suivez les étapes ci-dessous.

Générer une CSR sur Kerio Connect

Étape 1 : Ouvrir l’écran des certificats SSL

Connectez-vous à la console d’administration de Kerio Connect (l’interface web est généralement accessible à l’adresse https://votre-serveur-mail:4040/admin). Dans la navigation de gauche, allez dans Configuration > SSL Certificates. Le panneau de droite répertorie tous les certificats et demandes en attente déjà présents sur ce serveur, le certificat actif étant marqué comme certificat par défaut.

Étape 2 : Démarrer une nouvelle demande de certificat

Cliquez sur New en haut de la liste, puis choisissez New Certificate Request. La boîte de dialogue New Certificate s’ouvre. (Le bouton intitulé New Certificate dans le même menu crée un certificat auto-signé ; pour un certificat approuvé publiquement, vous voulez New Certificate Request, qui produit une CSR à soumettre à votre autorité de certification.)

Étape 3 : Remplir les champs du nom distinctif (Distinguished Name)

N’utilisez que des caractères ASCII standard. Les lettres non latines, les guillemets typographiques collés depuis un traitement de texte et les caractères accentués font échouer la CSR. Remplissez le formulaire comme suit :

  • Host Name : le nom de domaine pleinement qualifié (FQDN) utilisé par les clients pour joindre le serveur, par exemple mail.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine racine, par exemple *.example.com.
  • Organization Name : le nom légal complet de votre entreprise, exactement tel qu’il est enregistré. Ce champ est vérifié par la CA pour les certificats Organization Validation (OV) et Extended Validation (EV). Pour la Domain Validation (DV), il est ignoré, donc n’importe quel texte succinct fonctionne.
  • Organizational Unit : un libellé de département tel que IT. Le CA/Browser Forum a déprécié cet attribut, donc la plupart des CA le suppriment du certificat émis. Laissez ce champ vide ou indiquez une valeur minimale.
  • City : la ville où votre organisation est enregistrée, écrite en toutes lettres (par exemple Los Angeles, et non LA).
  • State or Province : le nom complet de l’État ou de la province (par exemple California, et non CA).
  • Country : choisissez votre pays dans la liste déroulante. Kerio Connect inscrit le code ISO 3166 à deux lettres correspondant dans la demande.

Cliquez sur OK. Kerio Connect génère la clé privée sur le serveur et ajoute la nouvelle demande à la liste SSL Certificates. L’entrée est marquée comme demande de certificat en attente (pas encore un certificat utilisable) jusqu’à ce que vous importiez le fichier signé renvoyé par la CA.

Étape 4 : Exporter la CSR

Sélectionnez la demande que vous venez de créer dans la liste, puis cliquez sur Export > Export Request. Enregistrez le fichier sur votre ordinateur (Kerio Connect l’écrit par défaut sous le nom request.csr). Ouvrez le fichier dans un éditeur de texte brut tel que Notepad, TextEdit (en mode texte brut), nano ou vi. Vous verrez un bloc comme celui-ci :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Copiez l’ensemble du bloc, y compris les lignes de marqueur BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST (chaque marqueur comporte exactement cinq tirets de chaque côté, sans espaces). Collez-le dans le champ CSR de votre formulaire de commande de certificat SSL. La CA validera la demande et émettra votre certificat.

Vérifier la CSR avant de la soumettre (facultatif)

Avant de coller la CSR dans le formulaire de commande, il est utile de vérifier que le Common Name et la taille de la clé sont bien ceux attendus. Collez le contenu de request.csr dans l’outil Decode CSR de SSL Dragon pour relire tous les champs. Si le CN, l’organisation, le pays ou la longueur de la clé semblent incorrects, retournez à la console d’administration, supprimez la demande en attente et recommencez avant de soumettre à la CA.

Sur l’hôte Kerio Connect lui-même, la vérification équivalente en ligne de commande avec OpenSSL est :

openssl req -noout -text -in request.csr

Importer le certificat signé sur le même serveur

Lorsque la CA renvoie le certificat signé, vous devez l’importer dans la même installation Kerio Connect qui a produit la CSR. La clé privée ne quitte jamais le serveur, donc le certificat émis doit être associé à la clé stockée à côté de la demande en attente. Dans la console d’administration, allez dans Configuration > SSL Certificates, cliquez sur Import > Import Signed Certificate from CA, puis sélectionnez le fichier .crt envoyé par la CA.

L’option Import Signed Certificate from CA est grisée à moins qu’une demande de certificat correspondante n’existe sur le même serveur. Si vous avez généré la CSR ailleurs (par exemple avec un outil externe au serveur), Kerio Connect ne dispose d’aucune clé privée avec laquelle associer le certificat signé, et vous devez alors importer le certificat avec la clé correspondante au format PEM en utilisant Import > Import New Certificate.

Pour le processus d’installation complet, y compris comment définir le certificat par défaut et ajouter la chaîne intermédiaire (CA) dans le dossier sslca, consultez comment installer un certificat SSL sur Kerio Connect.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.