Ce tutoriel vous montre comment générer une CSR (Certificate Signing Request) sur macOS. Il couvre les deux méthodes qui fonctionnent sur toutes les versions actuelles de macOS : l’assistant Certificate Assistant de Keychain Access (un outil graphique intégré, sans logiciel supplémentaire nécessaire), et la ligne de commande openssl dans Terminal. Il conserve également l’ancien flux de travail macOS Server (Server.app) pour les rares installations qui l’utilisent encore sur Monterey.
Important : Apple a abandonné l’application macOS Server le 21 avril 2022. La dernière version, 5.12.2, ne fonctionne que jusqu’à macOS Monterey et n’est pas disponible pour Ventura, Sonoma, Sequoia ou les versions ultérieures. La plupart des services d’hébergement (web, mail, calendrier, contacts, wiki, VPN, DHCP, DNS et autres) avaient déjà été supprimés de Server.app dans la version 5.7.1 en 2018, donc même sur Monterey, l’assistant « Get a trusted certificate » est le seul flux de travail lié aux certificats encore présent. Si vous êtes sur Ventura ou une version plus récente, utilisez la méthode Keychain Access ou OpenSSL ci-dessous.
Méthode 1 : Générer la CSR avec Keychain Access (macOS actuel)
Si vous avez déjà généré votre CSR avec un autre outil, passez directement à l’installation du certificat sur macOS.
Keychain Access est fourni avec chaque version de macOS et inclut un Certificate Assistant qui produit un fichier CSR standard PKCS #10 (extension .certSigningRequest). La clé privée est créée en même temps dans votre trousseau login, elle ne quitte donc jamais le Mac. C’est la méthode la plus simple lorsque vous ne souhaitez pas utiliser la ligne de commande.
Étape 1 : Ouvrir Keychain Access
Ouvrez Keychain Access depuis Applications > Utilitaires, ou appuyez sur Cmd + Espace et tapez Keychain Access dans Spotlight.
Sur macOS Sequoia, Sonoma et Ventura, Keychain Access est toujours présent même si la nouvelle application Passwords d’Apple gère désormais les mots de passe des sites web. Certificate Assistant se trouve uniquement dans Keychain Access, c’est donc cette application qu’il faut ouvrir.
Étape 2 : Ouvrir Certificate Assistant
Dans la barre de menus, allez dans Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.
Étape 3 : Renseigner vos informations
La fenêtre Certificate Assistant demande quelques champs. N’utilisez que des caractères ASCII standard ; les lettres non latines dans le sujet seront rejetées par les CA publiques.
- User Email Address : une adresse email de contact valide. Les CA publiques l’utilisent pour les notifications d’émission.
- Common Name : le nom de domaine complet que vous souhaitez sécuriser, par exemple www.example.com. Pour un certificat wildcard, utilisez la forme avec astérisque, par exemple *.example.com.
- CA Email Address : laissez ce champ vide. Vous soumettrez la CSR via le formulaire de commande de votre CA, et non par email.
- Request is : sélectionnez Saved to disk. Cochez Let me specify key pair information pour pouvoir choisir le type et la taille de la clé à l’écran suivant.
Cliquez sur Continue. macOS vous demande un emplacement d’enregistrement ; choisissez un dossier que vous pourrez retrouver facilement (par exemple le Bureau). Le nom de fichier par défaut est CertificateSigningRequest.certSigningRequest ; vous pouvez le renommer avant de l’enregistrer.
Étape 4 : Choisir la paire de clés
Sur l’écran Key Pair Information, choisissez le type et la taille de clé que vous souhaitez que la CA associe au certificat :
- Key Size : 2048 bits (le minimum actuel pour les certificats publics) ou 4096 bits pour une clé RSA plus grande. Les anciennes clés de 1024 bits sont rejetées par toutes les CA publiques, ne les choisissez donc pas.
- Algorithm : RSA pour une compatibilité maximale, ou ECC pour une clé moderne à courbe elliptique (plus petite et plus rapide, avec une large prise en charge par les clients).
Cliquez sur Continue. Certificate Assistant génère la paire de clés, stocke la clé privée dans votre trousseau login, écrit la CSR dans le fichier choisi et affiche un écran de confirmation. Cliquez sur Done.
La CSR est maintenant prête à être soumise à votre CA. Vous pouvez ouvrir le fichier .certSigningRequest dans TextEdit pour le consulter ; il commence par -----BEGIN CERTIFICATE REQUEST----- et se termine par -----END CERTIFICATE REQUEST-----. Copiez l’intégralité du bloc (y compris ces lignes d’en-tête et de pied de page) et collez-le dans le formulaire de commande lors de votre achat.
Avant de soumettre, vous pouvez décoder la requête pour vérifier que les champs sont corrects avec notre Décodeur CSR.
Méthode 2 : Générer la CSR avec OpenSSL dans Terminal
Si vous préférez la ligne de commande, ou si vous avez besoin d’une liste Subject Alternative Name (SAN) avec plusieurs noms d’hôte dans une seule requête, générez la CSR avec l’outil openssl dans Terminal. Chaque version moderne de macOS est fournie avec la commande LibreSSL dans /usr/bin/openssl, qui prend en charge la même syntaxe openssl req utilisée sous Linux. Si vous préférez OpenSSL lui-même, installez-le avec brew install openssl@3 ; le binaire se trouve alors dans /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) ou /usr/local/opt/openssl@3/bin/openssl (Intel).
Étape 1 : Ouvrir Terminal
Ouvrez Terminal depuis Applications > Utilitaires, ou appuyez sur Cmd + Espace et tapez Terminal. Déplacez-vous dans un dossier que vous pourrez retrouver, par exemple un répertoire de travail sur le Bureau :
mkdir -p ~/Desktop/csr
cd ~/Desktop/csr
Étape 2 : Générer la clé privée et la CSR
Exécutez la commande suivante. Elle crée en une seule étape une nouvelle clé RSA de 2048 bits (yourdomain.key) et la CSR correspondante (yourdomain.csr), avec le sujet et les Subject Alternative Names fournis directement en ligne afin qu’OpenSSL ne s’arrête pas pour poser des questions :
openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ce que fait chaque partie :
- -newkey rsa:2048 génère une nouvelle clé RSA de 2048 bits. Utilisez rsa:4096 pour une clé plus grande, ou passez à ECDSA (voir ci-dessous).
- -nodes laisse la clé privée non chiffrée, afin que votre serveur web puisse la lire au démarrage sans demande de phrase secrète.
- -keyout et -out nomment les fichiers de clé privée et de CSR.
- -subj fournit le sujet du certificat. Indiquez ici le nom réel de votre entreprise, votre état et votre ville, et non les valeurs génériques. CN (Common Name) est votre domaine principal.
- -addext « subjectAltName=… » liste chaque nom d’hôte que le certificat doit couvrir. Les CA publiques valident par rapport à la liste SAN, incluez donc toujours le Common Name également dans cette liste.
Remplacez yourdomain.com par votre domaine réel partout. Pour couvrir des noms d’hôte supplémentaires, ajoutez-les à la liste SAN, séparés par des virgules, par exemple DNS:api.yourdomain.com. Pour un certificat wildcard, incluez à la fois le wildcard et le domaine simple : DNS:*.yourdomain.com,DNS:yourdomain.com. Utilisez le code pays officiel à deux lettres pour le champ C (par exemple US, GB, DE).
Si vous préférez une clé ECDSA (plus petite et plus rapide, avec P-256 largement pris en charge), générez la clé et la CSR ainsi :
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Si vous préférez répondre aux questions champ par champ, exécutez la forme simplifiée sans -subj ni -addext :
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
OpenSSL demande alors chaque champ tour à tour :
- Country Name (2 letter code) : le code ISO 3166-1 alpha-2 de votre pays, par exemple US.
- State or Province Name : le nom complet de votre état ou province, et non une abréviation.
- Locality Name : la ville où votre organisation est enregistrée.
- Organization Name : le nom légal complet de votre entreprise pour les certificats OV et EV. Pour les certificats DV, la valeur n’est pas vérifiée, mais n’appuyez pas simplement sur Entrée : OpenSSL remplit alors avec la valeur par défaut définie dans sa configuration, et le fichier openssl.cnf standard contient Internet Widgits Pty Ltd, qui se retrouverait dans votre CSR. Tapez un simple point (
.) pour laisser le champ réellement vide. - Organizational Unit Name : déprécié par le CA/Browser Forum. Appuyez sur Entrée pour le laisser vide.
- Common Name : le nom de domaine complet que vous souhaitez sécuriser, par exemple www.yourdomain.com, ou *.yourdomain.com pour un wildcard.
- Email Address : une adresse email de contact valide, ou appuyez sur Entrée pour passer.
- Lorsqu’on vous demande a challenge password et an optional company name, appuyez sur Entrée pour laisser les deux champs vides. Les CA publiques ignorent ces champs.
Notez qu’aucune des invites ne demande de SAN. Vous pouvez tout de même en obtenir une en conservant -addext sur la ligne de commande et en supprimant uniquement -subj : OpenSSL demande alors le sujet de manière interactive et écrit tout de même l’extension SAN. Sinon, utilisez la forme entièrement en ligne ci-dessus, ou construisez la CSR avec un fichier de configuration OpenSSL.
Étape 3 : Vérifier et soumettre la CSR
Avant d’envoyer la CSR à la CA, décodez-la localement pour confirmer que le sujet et la liste SAN correspondent à ce que vous vouliez :
openssl req -noout -text -verify -in yourdomain.csr
Vérifiez que les lignes Subject et X509v3 Subject Alternative Name sont correctes et que la vérification de signature renvoie verify OK. Vous pouvez également décoder la CSR en ligne avec notre Décodeur CSR.
Ouvrez le fichier .csr dans TextEdit (ou affichez-le avec cat yourdomain.csr) et copiez l’intégralité du bloc, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----. Collez-le dans le formulaire de commande lors de votre achat. Conservez le fichier yourdomain.key correspondant en sécurité sur la même machine ; il ne doit jamais être envoyé à la CA ni partagé.
Méthode 3 : macOS Server historique (Server.app sur Monterey)
Si vous utilisez encore macOS Server 5.12.2 sur Monterey, l’assistant intégré Get a trusted certificate génère une CSR et stocke la clé privée correspondante dans le trousseau système (System Keychain). Server 5.12.x nécessite macOS Monterey (les versions antérieures comme la 5.11 prenaient en charge Big Sur). Sur Ventura et versions ultérieures, cette application n’est pas disponible ; utilisez plutôt la méthode Keychain Access ou OpenSSL ci-dessus.
Étape 1 : Lancer macOS Server
Ouvrez Finder > Applications > Server.
Étape 2 : Sélectionner le serveur cible
- This Mac (YourServerName) : génère la CSR sur la machine locale. Saisissez votre nom d’utilisateur et mot de passe administrateur, puis cliquez sur Allow.
- Other Mac (YourServerName) : génère la CSR sur un Mac distant. Saisissez son nom d’hôte ou son adresse IP ainsi que les identifiants administrateur, puis cliquez sur Allow.
Étape 3 : Démarrer la CSR
- Dans le panneau de gauche, sous Server, sélectionnez Certificates.
- Repérez le certificat auto-signé existant. Il fonctionne pour les tests et les réseaux privés mais n’est pas approuvé par les navigateurs publics.
- Cliquez sur le bouton + en bas de la page et choisissez Get a trusted certificate, puis cliquez sur Next.
Étape 4 : Renseigner les détails de la CSR
- Host name (CN) : le nom de domaine complet à sécuriser, par exemple www.yoursite.com, ou *.yoursite.com pour un wildcard.
- Contact Email Address : une adresse email valide.
- Organization (O) : le nom légal complet de votre entreprise pour les certificats OV et EV. Pour les certificats DV, laissez ce champ vide.
- Organizational Unit (OU) : déprécié par le CA/Browser Forum. Laissez ce champ vide.
- Town / City (L) : la ville où votre organisation est enregistrée.
- State / Province (ST) : le nom complet de votre état ou province.
- Country (C) : sélectionnez votre pays dans la liste.
Vérifiez vos saisies, cliquez sur Next, puis Save pour enregistrer le fichier CSR sur disque. La clé privée reste dans le trousseau système et sera nécessaire lors de l’installation du certificat.
Soumettre la CSR et la suite du processus
Soumettez le contenu du fichier .csr (ou, depuis Server.app, le fichier enregistré) lors de votre commande de certificat SSL. Une fois que la CA a validé votre demande et émis le certificat, suivez notre guide sur comment installer un certificat SSL sur macOS pour importer le certificat et configurer votre serveur web. Les certificats DV sont généralement émis en quelques minutes ; les certificats OV et EV peuvent prendre de un à cinq jours ouvrables.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


