bg-tutorials

Comment générer un CSR sur Proxmox

Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur Proxmox VE. Étant donné que Proxmox Virtual Environment est basé sur Debian, vous créez la CSR en ligne de commande via SSH à l’aide de l’utilitaire OpenSSL, qui est préinstallé sur chaque nœud. Le processus est identique sur Proxmox VE 8.x et la série 9.x plus récente.

Une CSR est la demande encodée que vous envoyez à une autorité de certification (CA) lorsque vous commandez un certificat SSL/TLS. Sa génération crée également une clé privée correspondante. Cette clé reste sur le nœud Proxmox et n’est jamais envoyée à la CA, donc gardez-la en sécurité : un certificat ne fonctionne qu’avec la clé exacte avec laquelle il a été apparié.

CSR manuelle vs. client ACME intégré

Proxmox VE inclut un client ACME intégré (comptes sous Datacenter > ACME, avec des domaines ajoutés par nœud sous Node > Certificates) qui peut demander et renouveler automatiquement des certificats gratuits auprès de Let’s Encrypt. Si vous avez seulement besoin de sécuriser l’interface web de Proxmox et un nom d’hôte accessible publiquement, cette voie automatisée est le choix le plus simple et se renouvelle d’elle-même.

Vous devez toujours générer une CSR manuellement lorsque vous achetez un certificat auprès d’une CA commerciale, lorsque vous avez besoin d’un type que ACME n’émet pas (par exemple, un certificat Organization Validation, Extended Validation, ou wildcard), ou lorsqu’une politique interne exige que vous contrôliez vous-même la clé et la demande. Le reste de ce tutoriel couvre ce flux manuel.

Étape 1 : Créer la CSR et la clé privée

Connectez-vous à votre nœud Proxmox via SSH (ou ouvrez la console Shell dans l’interface web de Proxmox). OpenSSL est déjà installé. Si pour une raison quelconque il est manquant, installez-le d’abord :

sudo apt-get update && sudo apt-get install openssl

À l’invite, exécutez la commande suivante pour générer la CSR et sa clé privée en une seule étape :

openssl req -new -newkey rsa:2048 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"

Remplacez mywebsite par un nom qui identifie votre domaine afin que les fichiers soient faciles à reconnaître par la suite. Voici ce que fait chaque partie de la commande :

  • req -new crée une nouvelle demande de certificat.
  • -newkey rsa:2048 génère une nouvelle clé privée RSA de 2048 bits. RSA 2048 est le minimum actuel pour les certificats publics ; vous pouvez utiliser rsa:4096 pour une clé plus grande, ou passer à une clé moderne à courbe elliptique (voir la FAQ ci-dessous).
  • -nodes laisse la clé privée non chiffrée afin que le service Proxmox puisse la lire au démarrage sans demander de phrase de passe.
  • -keyout mywebsite.key écrit la clé privée. Conservez ce fichier sur le nœud et ne le partagez jamais.
  • -out mywebsite.csr écrit la CSR que vous soumettrez à la CA.

OpenSSL moderne signe la demande avec SHA-256 par défaut, ce que toutes les CA publiques exigent. Il n’est pas nécessaire d’ajouter un ancien indicateur de fonction de hachage.

Étape 2 : Fournir les informations requises sur votre domaine et votre entreprise

OpenSSL vous invite ensuite à saisir les détails qui composent le nom distinctif (Distinguished Name) du certificat. Répondez à chacun :

  • Country Name : le code officiel à deux lettres de votre pays, par exemple US.
  • State or Province : le nom complet de l’État ou de la province où votre entreprise est enregistrée, par exemple Alabama.
  • City or Locality : le nom complet de la ville où votre entreprise est située, par exemple Mobile.
  • Organization Name : le nom légal complet de votre entreprise, par exemple Your Company LLC. Pour un certificat Domain Validation (DV), vous pouvez laisser ce champ vide.
  • Organizational Unit Name : laissez ce champ vide. Il est déprécié pour les certificats SSL/TLS publics et les CA le suppriment.
  • Common Name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple proxmox.yoursite.com. Pour un certificat Wildcard, mettez un astérisque devant le domaine, par exemple *.yoursite.com.
  • Email Address : une adresse e-mail valide (facultatif pour la plupart des CA).
  • A challenge password : laissez ce champ vide. C’est un champ hérité que les CA publiques ignorent.
  • An optional company name : laissez ce champ vide.

OpenSSL écrit maintenant la CSR et la clé privée dans le répertoire depuis lequel vous avez exécuté la commande. Listez les fichiers pour confirmer qu’ils ont été créés :

ls

Vous devriez voir mywebsite.key et mywebsite.csr (ou le nom que vous avez choisi).

Étape 3 : Vérifier la CSR avant de la soumettre

Avant d’envoyer la demande à une CA, vérifiez que les détails sont corrects et que la signature est valide. Une faute de frappe dans le Common Name signifie une réémission, donc cette vérification de 10 secondes en vaut la peine :

openssl req -noout -text -verify -in mywebsite.csr

Confirmez que la ligne Subject affiche le bon Common Name et les bons détails d’organisation, que la clé publique a la taille attendue, et qu’OpenSSL signale que l’auto-signature est vérifiée. Si vous préférez examiner la demande dans un navigateur, collez-la dans notre décodeur de CSR, qui affiche les mêmes champs décodés en ligne.

Étape 4 : Soumettre la CSR à votre autorité de certification

Ouvrez le fichier CSR dans n’importe quel éditeur de texte :

cat mywebsite.csr

Pendant le processus de commande SSL, copiez l’intégralité du contenu du fichier, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, et collez-le dans le champ CSR sur le site de votre fournisseur SSL. Si vous omettez l’une des lignes de marquage, ou l’un des cinq traits d’union de chaque côté, la CA rejettera la demande.

Une fois que la CA a validé la CSR et émis votre certificat, suivez nos instructions d’installation SSL pour Proxmox pour l’installer sur le nœud. Vous associerez le certificat émis avec le fichier mywebsite.key resté sur le serveur.

Questions fréquemment posées

Où la clé privée est-elle stockée sur Proxmox ?

La clé privée est écrite dans le répertoire depuis lequel vous avez exécuté la commande OpenSSL, sous le nom de fichier que vous avez passé à -keyout (par exemple mywebsite.key). Elle ne quitte jamais le nœud et n’est jamais envoyée à la CA. Gardez-la en sécurité et sauvegardez-la, car le certificat émis ne fonctionne qu’avec cette clé exacte.

Puis-je créer une CSR ECDSA au lieu de RSA sur Proxmox ?

Oui. Les clés à courbe elliptique (ECDSA) sont plus petites et plus rapides que RSA au même niveau de sécurité et sont prises en charge par toutes les principales CA. Générez la clé et la CSR en une seule commande :
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout mywebsite.key -out mywebsite.csr -addext "subjectAltName=DNS:mywebsite.com,DNS:www.mywebsite.com"
La courbe prime256v1 (également appelée P-256) est un choix par défaut sûr. Le reste du processus, y compris les invites de l’Étape 2, est identique.

Dois-je générer une CSR si Proxmox dispose d’un client ACME intégré ?

Non. Pour un certificat Let’s Encrypt gratuit sur un nom d’hôte accessible publiquement, le client ACME intégré sous Datacenter > ACME gère la demande et la renouvelle automatiquement, sans CSR manuelle. Générez une CSR manuellement lorsque vous achetez auprès d’une CA commerciale, ou lorsque vous avez besoin d’un certificat OV, EV ou wildcard que la configuration ACME par défaut n’émet pas.

Comment lire le contenu de ma CSR ?

Exécutez openssl req -noout -text -in mywebsite.csr pour afficher les champs décodés (Subject, taille de la clé, et tout Subject Alternative Name) directement sur le nœud. Ajoutez l’indicateur -verify pour également confirmer que l’auto-signature est valide avant de soumettre la demande.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.