bg-tutorials

Comment générer une CSR sur un cluster Nutanix

Ce guide vous montre comment générer une CSR (Certificate Signing Request) pour un cluster Nutanix, la demande que vous envoyez à votre autorité de certification pour obtenir un certificat SSL/TLS de confiance pour Prism Element (console mono-cluster) et Prism Central (console multi-cluster). Prism n’inclut pas d’assistant CSR intégré, vous devez donc générer la demande et la clé privée correspondante en dehors du cluster avec OpenSSL, soumettre la CSR à l’autorité de certification, puis importer le certificat émis dans Prism.

Nutanix accepte une clé RSA 2048 signée avec SHA-256, ou une clé ECDSA 256 (P-256) ou ECDSA 384 (P-384). Choisissez l’un de ces types de clé lorsque vous générez la CSR, sinon l’importation dans Prism échouera. Les étapes ci-dessous couvrent Windows (OpenSSL sur Windows) et Linux/macOS, et s’appliquent aux versions actuelles d’AOS (AOS 6.x et AOS 7.x) et à Prism Central 2024.x / 2025.x.

Avant de commencer

  • OpenSSL 1.1.1 ou version ultérieure sur le poste de travail où vous exécuterez les commandes. macOS et la plupart des distributions Linux l’incluent nativement. Sous Windows, installez une version maintenue (par exemple le package Win64 OpenSSL de Shining Light Productions), puis ouvrez un nouveau terminal pour que la commande openssl soit disponible dans votre PATH.
  • Le nom de domaine complet (FQDN) exact que les utilisateurs saisiront dans leur navigateur pour accéder à Prism, par exemple prism.example.com. Si vous avez plusieurs noms (un FQDN plus un nom d’hôte court, ou plusieurs adresses IP virtuelles de cluster derrière un seul certificat), listez tous les noms nécessaires afin de tous les ajouter en tant que Subject Alternative Names.
  • Vos informations d’organisation : nom légal de l’organisation, localité (ville), état ou province, et le code pays ISO à deux lettres. Ces informations sont requises pour les certificats OV/EV et sont vérifiées par l’autorité de certification par rapport aux registres publics.

Générer la CSR avec OpenSSL (une commande, avec SAN)

C’est la méthode la plus rapide et elle fonctionne sous Windows, Linux et macOS tant que vous disposez d’OpenSSL 1.1.1 ou version ultérieure. Elle produit une clé RSA de 2048 bits et une CSR avec le Common Name défini, l’extension SAN renseignée, et SHA-256 comme algorithme de hachage de signature.

Étape 1 : exécuter la commande OpenSSL

Ouvrez un terminal (Invite de commandes ou PowerShell sous Windows, Terminal sous macOS/Linux), déplacez-vous vers le dossier où vous souhaitez enregistrer la clé et la CSR, puis exécutez :

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

Sous l’invite de commandes Windows, écrivez la commande sur une seule ligne (supprimez les retours à la ligne avec barre oblique inverse). Voici ce que fait chaque option :

  • -newkey rsa:2048 génère une nouvelle paire de clés RSA de 2048 bits. Restez avec 2048 : Nutanix indique RSA 2048 comme taille RSA prise en charge dans le menu déroulant Private Key Type, et des clients ont signalé des échecs d’importation avec des clés RSA 4096 sur Prism Central. Si vous avez besoin d’une clé plus robuste, utilisez ECDSA P-256 ou P-384 à la place (les deux sont pris en charge).
  • -nodes écrit la clé privée sans phrase de passe. Prism importe une clé PEM non chiffrée, ce qui vous évite une étape de suppression ultérieure.
  • -sha256 signe la CSR avec SHA-256. SHA-1 n’est accepté par aucune autorité de certification publique.
  • -subj définit le Distinguished Name sur une seule ligne. Remplacez chaque valeur par la vôtre. Utilisez le code pays ISO à deux lettres (US, GB, DE). Le champ Organizational Unit (OU) est déprécié pour les certificats publics et peut être omis.
  • -addext « subjectAltName=DNS:… » écrit l’extension Subject Alternative Name dans la CSR. Listez tous les noms d’hôte que les clients utiliseront, séparés par des virgules, chacun précédé de DNS:. Les navigateurs ignorent le Common Name et ne vérifient que le SAN, c’est donc cette liste qui apparaît réellement sur le certificat.

Pour générer une clé ECDSA au lieu d’une clé RSA, remplacez l’argument -newkey :

# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

La forme -pkeyopt ec_paramgen_curve: fonctionne sur toutes les plateformes et tous les shells — Linux, macOS, ainsi que l’Invite de commandes et PowerShell sous Windows — sans fichier de paramètres séparé. (Sur des versions plus anciennes d’OpenSSL qui ne disposent pas de cette option, générez d’abord les paramètres de courbe avec openssl ecparam -name prime256v1 -out ec.param puis utilisez -newkey ec:ec.param à la place.)

Étape 2 : confirmer que les deux fichiers ont été créés

OpenSSL écrit deux fichiers dans le dossier courant :

  • prism.example.com.key, la clé privée. Gardez ce fichier secret et sauvegardez-le en lieu sûr. Prism l’importe lors de l’installation, et vous ne pouvez pas la récupérer à partir du certificat seul.
  • prism.example.com.csr, la CSR que vous envoyez à l’autorité de certification.

Étape 3 : vérifier la CSR avant de la soumettre

Il vaut la peine de vérifier rapidement que le Common Name, chaque entrée SAN et la taille de la clé sont corrects. Sur la même machine :

openssl req -noout -text -in prism.example.com.csr

Recherchez la ligne Subject: et un bloc X509v3 Subject Alternative Name: qui liste tous les noms d’hôte dont vous avez besoin. Si vous préférez une vérification via navigateur, collez le contenu de la CSR dans le CSR Decoder de SSL Dragon et confirmez les mêmes détails.

Étape 4 : soumettre la CSR à l’autorité de certification

Ouvrez prism.example.com.csr dans n’importe quel éditeur de texte. Vous verrez un bloc qui commence et se termine ainsi :

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Sélectionnez l’intégralité du bloc, y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST, copiez-le et collez-le dans le champ CSR de votre formulaire de commande. L’autorité de certification valide la demande, émet le certificat, et vous envoie par e-mail un pack contenant votre certificat serveur ainsi qu’un ou plusieurs certificats CA intermédiaires (et racine).

Alternative : utiliser un fichier de configuration OpenSSL

Si vous préférez conserver les paramètres de la demande dans un fichier (pratique lorsque vous réémettez le même certificat ou devez ajouter une longue liste de SAN), placez ceci dans un fichier nommé nutanix.cnf :

[ req ]
default_bits       = 2048
default_md         = sha256
prompt             = no
encrypt_key        = no
distinguished_name = req_dn
req_extensions     = v3_req

[ req_dn ]
C  = US
ST = California
L  = San Jose
O  = Example Inc
CN = prism.example.com

[ v3_req ]
basicConstraints     = CA:FALSE
keyUsage             = digitalSignature, keyEncipherment
extendedKeyUsage     = serverAuth, clientAuth
subjectAltName       = @alt_names

[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism

Remplacez les valeurs sous [ req_dn ] par les vôtres, et ajoutez une ligne DNS.n par nom d’hôte sous [ alt_names ]. Générez ensuite la clé et la CSR en une seule fois :

openssl req -new -nodes -newkey rsa:2048 -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -config nutanix.cnf

Le résultat est identique à la méthode en une seule commande décrite ci-dessus : une clé RSA de 2048 bits, et une CSR avec votre sujet et tous les SAN encodés. Vérifiez-la avec openssl req -noout -text -in prism.example.com.csr avant de l’envoyer.

Après l’émission de votre certificat par l’autorité de certification

L’autorité de certification renvoie le certificat serveur émis ainsi que la chaîne (un ou plusieurs certificats intermédiaires et le certificat racine). Prism importe trois fichiers :

  • Private Key : le fichier .key que vous avez généré avec OpenSSL, au format PEM non chiffré.
  • Public Certificate : votre certificat serveur émis au format PEM (souvent livré avec une extension .crt ou .pem).
  • CA Certificate/Chain : un seul fichier PEM contenant tous les certificats intermédiaires ainsi que le certificat racine, concaténés dans l’ordre, avec le certificat racine en dernier. Prism ne propose qu’un seul champ pour la chaîne, il faut donc tout regrouper dans un seul fichier.

Pour le processus d’installation complet (chemin dans l’interface de Prism Element et Prism Central, sélection du Private Key Type, et le bref redémarrage du service web après l’importation), suivez notre guide comment installer un certificat SSL sur un cluster Nutanix. Pour vérifier le certificat en production après l’importation, analysez l’URL de Prism avec le SSL Checker (si Prism se trouve sur un réseau interne, effectuez la vérification depuis ce réseau ou inspectez le certificat dans votre navigateur).

Vous préférez un formulaire web ? Utilisez notre CSR Generator

Si vous préférez ne pas exécuter OpenSSL, notre CSR Generator génère une CSR et une clé privée équivalentes à partir d’un seul formulaire. Choisissez RSA 2048, ECDSA P-256 ou ECDSA P-384 afin que le résultat corresponde à ce que Nutanix accepte, renseignez votre sujet et votre liste de SAN, puis téléchargez la clé et la CSR. Sauvegardez le fichier de clé de la même manière que vous le feriez avec le résultat d’OpenSSL : Prism ne peut ni le réémettre ni le récupérer.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.