Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur NetScaler, le répartiteur de charge et contrôleur de distribution d’applications anciennement commercialisé sous le nom de Citrix ADC. Vous allez créer une clé privée RSA, construire la CSR avec le Distinguished Name et les entrées Subject Alternative Name correspondants, copier la requête encodée, puis l’envoyer à votre autorité de certification. Le même processus fonctionne dans l’interface graphique de NetScaler sur la version actuelle 14.1 LTS et sur la 13.1, qui atteint la fin de la maintenance le 15 septembre 2026 et la fin de vie le 15 septembre 2027 ; la section CLI optionnelle à la fin fonctionne sur toute version récente.
Remarque sur le nom : le produit s’appelait à l’origine NetScaler, a été rebaptisé Citrix ADC en 2018, puis renommé à nouveau NetScaler en octobre 2022 lorsque Cloud Software Group a fait de NetScaler une marque distincte. Vous pourriez encore voir « Citrix ADC » dans les anciens firmwares, menus et documentations ; les étapes de la CSR ci-dessous sont identiques pour les deux noms.
Connectez-vous à l’appliance NetScaler (MPX, SDX, VPX ou CPX) en tant qu’utilisateur disposant des droits d’écriture sur /nsconfig/ssl/, puis suivez les étapes dans l’ordre.
Étape 1 : créer la clé privée RSA
NetScaler conserve la clé privée sous forme de fichier dans /nsconfig/ssl/ et la référence par son nom lors de la création de la CSR, puis plus tard lors de l’installation du certificat émis. Créez d’abord la clé :
- Dans l’interface graphique, allez dans Configuration > Traffic Management > SSL > SSL Files.
- Ouvrez l’onglet SSL Keys et cliquez sur Create RSA Key.
Remplissez la fenêtre Create RSA Key :
- Key Filename : un nom pour le fichier de clé, par exemple yourdomain-2026.key. NetScaler l’écrit par défaut dans /nsconfig/ssl/.
- Key Size (bits) : 2048 est le minimum actuel accepté par toutes les CA publiques. Choisissez 3072 ou 4096 uniquement si votre politique de sécurité exige une clé plus grande ; le compromis est des négociations TLS légèrement plus lourdes.
- Public Exponent Value : F4 (0x10001), la valeur standard utilisée par pratiquement tous les certificats RSA sur le web.
- Key Format : PEM.
- PEM Encoding Algorithm : laissez vide pour une clé non chiffrée. Le menu déroulant propose AES 256, DES et DES3 ; AES 256 est le seul choix moderne des trois, car DES et DES3 sont des algorithmes obsolètes. Quel que soit votre choix, NetScaler vous demandera de saisir (et de ressaisir) une phrase secrète à chaque redémarrage et chaque fois que vous référencerez la clé, ce qui n’en vaut rarement la peine sur une appliance que vous administrez vous-même. Laissez vide sauf indication contraire de votre politique.
- PEM Passphrase et Confirm PEM Passphrase : requis uniquement si vous avez choisi l’un des algorithmes de chiffrement ci-dessus.
Cliquez sur OK, puis sur Close. La clé existe désormais dans /nsconfig/ssl/ sur l’appliance et est prête à être associée à une CSR.
Si vous préférez une clé ECDSA (plus petite, plus rapide et prise en charge par tous les navigateurs actuels), utilisez la CLI : create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 est le choix courant ; P-384 si vous souhaitez une courbe plus grande.
Étape 2 : ouvrir la boîte de dialogue Create CSR
Toujours dans Configuration > Traffic Management > SSL > SSL Files, ouvrez l’onglet CSRs et cliquez sur Create Certificate Signing Request (CSR). La fenêtre Create Certificate Signing Request (CSR) s’ouvre.
Étape 3 : remplir les champs de fichier et de clé
- Request File Name : un nom pour le fichier CSR, par exemple yourdomain-2026.csr. NetScaler l’écrit par défaut dans /nsconfig/ssl/.
- Key Filename : cliquez sur Browse, basculez le menu déroulant de la source sur Appliance, et sélectionnez la clé que vous avez créée à l’étape 1 (par exemple yourdomain-2026.key). Cliquez sur Select, puis sur Open.
- Key Format : PEM.
- PEM Passphrase (For Encrypted Key) : uniquement si la clé RSA a une phrase secrète définie. Laissez vide sinon.
- Digest Method : sélectionnez SHA256. SHA-1 est obsolète et rejeté par toutes les CA publiques ; ne le choisissez pas.
Étape 4 : remplir les champs du Distinguished Name
N’utilisez que des caractères ASCII standard dans chaque champ ; les lettres non latines ou accentuées invalident la requête :
- Country : choisissez le code pays ISO à deux lettres où votre organisation est enregistrée (par exemple US, GB, DE).
- State or Province : le nom complet de l’état ou de la province (par exemple Washington, pas WA).
- Organization Name : le nom légal complet de votre entreprise, exactement tel qu’enregistré. Requis pour les certificats OV et EV. Pour les certificats à validation de domaine (DV), ce champ est ignoré, un texte de remplissage court convient donc.
- Organization Unit : une étiquette de département telle que IT. Le CA/Browser Forum a progressivement supprimé cet attribut pour les certificats publics, laissez-le donc vide lorsque le formulaire le permet.
- City or Locality : le nom complet de la ville où votre organisation est enregistrée (par exemple Seattle, pas SEA).
- Common Name : le nom de domaine pleinement qualifié (FQDN) que vous souhaitez sécuriser, par exemple www.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine apex, par exemple *.example.com.
- Email Address : facultatif. Les CA publiques ne l’utilisent plus pour l’émission SSL/TLS ; vous pouvez le laisser vide.
- Challenge Password et Company Name : attributs hérités facultatifs. Les CA publiques ignorent les deux ; laissez-les vides.
Étape 5 : ajouter le Subject Alternative Name (SAN)
Les navigateurs et clients modernes (Chromium, Firefox, Safari, .NET, Java, Go) ne valident le nom d’hôte qu’en fonction de l’extension Subject Alternative Name ; le Common Name n’est plus utilisé pour les décisions de confiance depuis 2017. Les CA publiques copient automatiquement le CN dans une entrée SAN pour les commandes à nom unique, donc une requête ne comportant qu’un CN est tout de même émise, mais si vous avez besoin de plusieurs noms d’hôte sur un même certificat (par exemple example.com et www.example.com, ou un certificat multi-domaines), vous devez les ajouter explicitement.
- Ouvrez la section Subject Alternative Name (SAN) de la boîte de dialogue.
- Ajoutez une entrée par nom d’hôte, préfixée par DNS:, par exemple DNS:www.example.com et DNS:example.com.
- Pour un accès basé sur IP (rare pour les certificats publics), utilisez plutôt le préfixe IP:, par exemple IP:192.0.2.10. Les CA publiques n’émettent que pour les IP qu’elles peuvent valider. NetScaler documente une mise en garde ici : l’appliance ne traite que les valeurs SAN basées sur DNS, donc une entrée IP est bien transmise dans la CSR et dans le certificat émis, mais l’appliance ne l’utilise pas pour associer un certificat à une requête entrante.
Si le champ Subject Alternative Name (SAN) est absent de votre build, la version CLI de la commande l’expose sur toutes les versions (voir l’alternative en CLI à la fin de ce guide).
Étape 6 : générer la CSR
Vérifiez chaque champ, puis cliquez sur Create (anciennes versions : OK). Cliquez sur Close. NetScaler écrit la CSR dans /nsconfig/ssl/ sur l’appliance et conserve la clé privée correspondante à côté.
Étape 7 : copier la CSR et la soumettre à votre CA
- Allez dans Configuration > Traffic Management > SSL.
- Sur la page principale, sous Tools, cliquez sur Manage Certificates / Keys / CSRs.
- Repérez votre fichier yourdomain-2026.csr dans la liste et cliquez sur View.
La CSR est un bloc de texte en base64 qui ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Sélectionnez tout le bloc, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----, copiez-le et collez-le dans le champ CSR de votre formulaire de commande. Attendez que la CA valide la requête et émette le certificat. Lorsque les fichiers SSL arrivent dans votre boîte de réception, suivez comment installer un certificat SSL sur NetScaler pour terminer le déploiement.
Vérifier la CSR avant de la soumettre (facultatif)
Il vaut la peine de confirmer le Common Name, les entrées SAN et la taille de clé avant d’envoyer la requête à votre CA. Collez le contenu de la requête dans le décodeur de CSR de SSL Dragon pour relire chaque champ. Vérifiez que le Common Name correspond au nom d’hôte que les clients utiliseront et que chaque nom requis apparaît dans la liste Subject Alternative Name. Les erreurs à ce stade sont peu coûteuses à corriger ; les erreurs après émission signifient une réémission.
Générer la CSR depuis la CLI (facultatif)
Si vous préférez la ligne de commande (ou si votre build masque le champ SAN dans l’interface graphique), connectez-vous à l’appliance via SSH et exécutez les commandes équivalentes. Remplacez les noms et valeurs de champs par les vôtres :
create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4
create ssl certReq /nsconfig/ssl/yourdomain-2026.csr
-keyFile /nsconfig/ssl/yourdomain-2026.key
-countryName US
-stateName Washington
-organizationName "Example Inc"
-localityName Seattle
-commonName www.example.com
-subjectAltName "DNS:www.example.com DNS:example.com"
-digestMethod SHA256
Remarques sur les valeurs :
- Les retours à la ligne (
) sont là pour la lisibilité ; vous pouvez exécuter la commandecreate ssl certReqsur une seule ligne si vous préférez. -subjectAltNameprend une seule chaîne entre guillemets avec des entrées séparées par des espaces ; le format est DNS:hostname (ou IP:address).- Pour une clé ECDSA, remplacez la ligne
create ssl rsakeyparcreate ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256et conservez le reste de la commande à l’identique. - Pour relire la CSR à l’invite, exécutez
cat /nsconfig/ssl/yourdomain-2026.csrdepuis le shell de l’appliance.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


