Ce tutoriel vous montre comment générer un CSR sur LiteSpeed à l’aide de la ligne de commande OpenSSL.
LiteSpeed Web Server (LSWS Enterprise) et OpenLiteSpeed ne disposent pas d’un assistant CSR intégré : leurs consoles WebAdmin attendent des chemins de fichiers vers une clé privée et un certificat existants. Vous générez les deux fichiers avec OpenSSL sur l’hôte LiteSpeed, soumettez le CSR à votre autorité de certification, puis référencez le certificat émis et la clé correspondante dans l’onglet SSL du listener.
Les étapes ci-dessous fonctionnent sur toutes les distributions Linux modernes hébergeant LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), car chacune est livrée avec OpenSSL 1.1.1 ou OpenSSL 3.x. Les deux versions signent la demande avec SHA-256 par défaut, vous n’avez donc pas besoin d’ajouter un indicateur de condensé.
Étape 1 : connectez-vous à votre serveur LiteSpeed
Ouvrez le Terminal sur macOS ou Linux, ou PowerShell ou Windows Terminal sous Windows, et connectez-vous au serveur via SSH. Remplacez le nom d’utilisateur et l’hôte par les vôtres :
ssh your-user@your-litespeed-server
Générez le CSR sur le même serveur qui exécutera le listener LiteSpeed. La clé privée est créée à côté du CSR et doit rester sur ce serveur, donc exécuter la commande sur votre ordinateur portable puis copier la clé ailleurs va à l’encontre du but recherché. L’installation LSWS par défaut se trouve sous /usr/local/lsws/, et une convention courante consiste à conserver les éléments de certificat dans /usr/local/lsws/conf/ssl/. Créez ce répertoire s’il n’existe pas, puis déplacez-vous dedans :
sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl
Étape 2 : générez la clé privée et le CSR
Si vous avez déjà généré votre CSR avec un autre outil, passez directement à l’installation du certificat sur LiteSpeed.
Exécutez la commande OpenSSL suivante. Elle crée une clé RSA de 2048 bits et un CSR en une seule étape, avec le sujet et les noms alternatifs du sujet (SAN) fournis directement afin qu’OpenSSL ne s’arrête pas pour poser des questions :
sudo openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ce que fait chaque partie :
- -newkey rsa:2048 génère une nouvelle clé RSA de 2048 bits. 2048 bits est le minimum actuel accepté par les autorités de certification publiques ; vous pouvez utiliser rsa:4096 pour une clé plus grande, ou passer à ECDSA (voir ci-dessous).
- -nodes laisse la clé privée non chiffrée. Ceci est requis sur LiteSpeed : le listener WebAdmin ne peut pas démarrer avec une clé protégée par phrase secrète.
- -keyout et -out nomment les fichiers de la clé privée et du CSR. Conservez les extensions .key et .csr pour que les champs du listener LiteSpeed et le formulaire de commande de votre autorité de certification les reconnaissent.
- -subj fournit le sujet du certificat. Indiquez ici le nom réel de votre entreprise, l’état et la ville, et non les valeurs d’exemple. CN (Common Name) est votre domaine principal.
- -addext « subjectAltName=… » liste chaque nom d’hôte que le certificat doit couvrir. Les autorités de certification publiques valident par rapport à la liste SAN, incluez donc également le Common Name ici.
Remplacez yourdomain.com par votre domaine réel partout. Pour couvrir des noms d’hôte supplémentaires, ajoutez-les à la liste SAN séparés par des virgules, par exemple DNS:api.yourdomain.com. Pour un certificat wildcard, incluez à la fois le wildcard et le domaine nu : DNS:*.yourdomain.com,DNS:yourdomain.com. N’utilisez que des caractères alphanumériques dans les champs du sujet, et utilisez le code pays officiel à deux lettres pour le champ C.
Si vous préférez une clé ECDSA (plus petite et plus rapide, avec P-256 largement pris en charge), générez plutôt la clé et le CSR ainsi :
sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Si vous préférez répondre aux invites un champ à la fois, exécutez sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr sans -subj ni -addext. OpenSSL demandera chaque champ à tour de rôle. Lorsque c’est le cas :
- Country Name (C) : le code ISO à deux lettres de votre pays, par exemple US ou GB. Pour les certificats Business Validation ou Extended Validation, il doit s’agir du pays officiel d’enregistrement de votre organisation.
- State or Province Name (ST) : le nom complet, par exemple California. Ne l’abrégez pas.
- Locality Name (L) : la ville, par exemple San Francisco.
- Organization Name (O) : le nom officiel enregistré de votre entreprise, par exemple GPI Holding LLC. Pour les certificats Domain Validation, vous pouvez saisir NA.
- Organizational Unit Name (OU) : ce champ est obsolète et ignoré par les autorités de certification publiques. Laissez-le vide en appuyant sur Entrée.
- Common Name (CN) : le nom de domaine pleinement qualifié pour lequel le certificat est destiné, par exemple www.yourdomain.com. Pour un wildcard, utilisez *.yourdomain.com.
- Email Address : facultatif et non utilisé par les autorités de certification publiques. Vous pouvez le laisser vide.
- A challenge password et An optional company name : ce sont tous deux des attributs obsolètes que les autorités de certification publiques ignorent. Laissez-les vides.
Sans l’indicateur -addext, le CSR résultant n’aura aucune entrée SAN. Les autorités de certification publiques valident par rapport à la liste SAN et rejetteront (ou remplaceront silencieusement) une demande qui n’en contient pas, donc la méthode recommandée est la commande -subj combinée à -addext ci-dessus.
Étape 3 : localisez vos fichiers et sécurisez la clé
Listez le répertoire courant pour confirmer que les deux fichiers ont bien été créés :
ls
Vous devriez voir deux nouveaux fichiers :
- yourdomain.key : votre clé privée. Conservez-la sur le serveur, sauvegardez-la de manière sécurisée, et ne l’envoyez jamais à qui que ce soit, y compris à l’autorité de certification. Quiconque détient la clé peut usurper l’identité de votre site.
- yourdomain.csr : votre demande de signature de certificat (CSR). C’est le fichier que vous soumettez au fournisseur SSL.
Restreignez la clé privée pour que seul le propriétaire du fichier puisse la lire, et assurez-vous que l’utilisateur administrateur LiteSpeed (lsadm par défaut) puisse toujours lire les deux fichiers lorsque le listener les charge :
sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr
Étape 4 : vérifiez le CSR (facultatif mais recommandé)
Avant de le soumettre, vérifiez que le CSR contient le bon sujet et les bons SAN, et que sa signature est valide. Cela décode la demande localement avec OpenSSL :
openssl req -noout -text -verify -in yourdomain.csr
Confirmez que la ligne Subject affiche vos informations, que X509v3 Subject Alternative Name liste chaque nom d’hôte attendu, et que la vérification de la signature affiche verify OK. L’algorithme de signature doit indiquer sha256WithRSAEncryption (ou ecdsa-with-SHA256 pour une clé ECDSA). Si vous préférez ne pas utiliser la ligne de commande, collez le CSR dans notre décodeur de CSR en ligne pour lire les mêmes champs dans un navigateur.
Étape 5 : soumettez votre CSR
Pour copier le CSR pour votre commande, affichez son contenu :
cat yourdomain.csr
Vous verrez un bloc de texte comme celui-ci :
-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----
Copiez l’intégralité du bloc, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST----- (chaque marqueur comporte cinq tirets de chaque côté). Ce bloc entier constitue votre CSR. Collez-le dans le formulaire de commande lors de votre achat, et conservez la clé privée correspondante en place sur le serveur.
Si vous préférez ne pas utiliser la ligne de commande, vous pouvez également créer la demande avec notre générateur de CSR en ligne. Notez qu’il génère la clé privée dans votre navigateur, donc sauvegardez cette clé vous-même et transférez-la vers le serveur LiteSpeed.
Une fois que votre autorité de certification a validé la demande, vous recevrez votre certificat. Selon le niveau de validation, cela prend quelques minutes pour une Domain Validation, ou jusqu’à plusieurs jours ouvrables pour une Business Validation et une Extended Validation.
Étape 6 : référencez la clé et le certificat dans LiteSpeed
Lorsque le certificat arrive, placez le certificat émis et le bundle CA sur le serveur à côté de la clé, puis pointez le listener LiteSpeed vers ceux-ci. Dans la console WebAdmin LSWS (généralement à https://your-server-ip:7080), ouvrez Listeners, cliquez sur votre listener HTTPS, basculez vers l’onglet SSL, et modifiez la section SSL Private Key & Certificate :
- Private Key File : /usr/local/lsws/conf/ssl/yourdomain.key
- Certificate File : /usr/local/lsws/conf/ssl/yourdomain.crt
- CA Certificate File : /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (les intermédiaires)
Enregistrez, puis cliquez sur Graceful Restart sur le tableau de bord WebAdmin pour appliquer la modification sans interrompre les connexions existantes. OpenLiteSpeed utilise les mêmes champs sous l’onglet SSL de chaque listener et le même bouton Graceful Restart dans le coin supérieur droit. Pour le guide d’installation complet, consultez notre article sur comment installer un certificat SSL sur LiteSpeed.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


