bg-tutorials

Comment générer une CSR sur PRTG Network Monitor

Ce guide vous montre comment générer une CSR (Certificate Signing Request) pour PRTG Network Monitor sous Windows. PRTG (gamme actuelle 2026 : version 26.x) ne dispose d’aucun outil intégré de génération de CSR. Vous devez donc créer la requête et la clé privée correspondante sur le serveur core PRTG (ou tout poste de travail Windows) avec OpenSSL, puis soumettre la requête à votre autorité de certification (CA). Lorsque la CA vous renvoie le certificat émis, vous devez importer trois fichiers portant des noms précis dans le dossier cert de PRTG lors de l’installation.

Avant de commencer, décidez où exécuter OpenSSL. La CSR est portable, donc n’importe quelle machine convient. L’exécuter directement sur le serveur core PRTG est pratique car la clé privée résultante n’a jamais besoin d’être déplacée entre plusieurs hôtes.

Générer une CSR pour PRTG Network Monitor avec OpenSSL

Si vous avez déjà généré votre CSR ailleurs et que vous devez seulement installer le certificat émis, passez directement à comment installer un certificat SSL sur PRTG Network Monitor.

Étape 1 : Installer OpenSSL pour Windows

Windows n’inclut pas OpenSSL nativement. Téléchargez l’installateur Win64 OpenSSL Light depuis Shining Light Productions, la version communautaire la plus utilisée. Le paquet Light contient uniquement les binaires en ligne de commande, ce qui est suffisant pour créer une CSR. Si l’installateur demande un Microsoft Visual C++ Redistributable, installez-le d’abord depuis Microsoft.

Acceptez le chemin d’installation par défaut (C:Program FilesOpenSSL-Win64) et placez les binaires OpenSSL dans le dossier bin de Windows lorsque cela vous est demandé. Sur les hôtes 32 bits, choisissez plutôt la version Win32 dans C:Program Files (x86)OpenSSL-Win32. Si vous préférez ne rien installer du tout, vous pouvez aussi exécuter OpenSSL dans WSL ou depuis Git for Windows, qui intègrent tous deux le binaire.

Étape 2 : Ouvrir une invite de commande dans le dossier bin d’OpenSSL

Appuyez sur Win + R, tapez cmd, puis appuyez sur Entrée pour ouvrir une invite de commande. Ensuite, déplacez-vous dans le répertoire bin d’OpenSSL :

cd "C:Program FilesOpenSSL-Win64bin"

Les guillemets autour du chemin sont importants car Program Files contient un espace. Pour les installations 32 bits, utilisez plutôt C:Program Files (x86)OpenSSL-Win32bin.

Étape 3 : Exécuter la commande OpenSSL pour générer la CSR et la clé privée

Exécutez la commande suivante. Elle crée une clé privée RSA de 2048 bits et une CSR PKCS #10 en SHA-256 dans le dossier courant, nommées pour correspondre aux noms de fichiers que PRTG attendra plus tard (prtg.key pour la clé, prtg.csr pour la requête) :

openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr

Rôle de chaque option :

  • -new : crée une nouvelle requête.
  • -newkey rsa:2048 : génère une nouvelle clé privée RSA de 2048 bits en parallèle de la requête. C’est le minimum actuel accepté par toutes les CA publiques ; choisissez rsa:3072 ou rsa:4096 si votre politique exige une clé plus grande.
  • -nodes : ne chiffre pas la clé privée avec une phrase de passe. PRTG a besoin d’une clé non chiffrée au moment de l’exécution ; utiliser -nodes ici vous évite une étape de déchiffrement ultérieure.
  • -sha256 : signe la requête en SHA-256. Les versions récentes d’OpenSSL utilisent SHA-256 par défaut, mais le préciser explicitement ne pose aucun problème et protège contre les anciennes versions encore paramétrées par défaut sur SHA-1.
  • -keyout prtg.key et -out prtg.csr : écrit la clé et la CSR sous ces noms de fichiers dans le dossier courant.

Pourquoi les nommer prtg.key / prtg.csr dès maintenant ? Lorsque vous installez le certificat émis, PRTG ne lit que trois fichiers dans son dossier cert, chacun portant un nom exact : prtg.crt (certificat serveur), prtg.key (clé privée) et root.pem (chaîne de l’émetteur). Nommer la clé prtg.key dès la génération vous évite un renommage plus tard.

Étape 4 : Renseigner les invites du Distinguished Name

OpenSSL demande les informations du sujet qui seront incluses dans la CSR. Utilisez uniquement des caractères ASCII standard ; les lettres non latines cassent la requête. Les exemples ci-dessous sont des espaces réservés ; remplacez-les par vos propres valeurs :

  • Country Name (2 letter code) : votre code pays ISO à deux lettres, par exemple US, GB, DE.
  • State or Province Name (full name) : le nom complet de l’État ou de la province, par exemple Florida (et non FL).
  • Locality Name (eg, city) : la ville où votre organisation est enregistrée, écrite en entier, par exemple Orlando.
  • Organization Name (eg, company) : le nom légal complet de votre entreprise, exactement comme enregistré. Obligatoire pour les certificats OV et EV. Pour les certificats de validation de domaine (DV), ce champ est ignoré.
  • Organizational Unit Name (eg, section) : un intitulé de service tel que IT ou Network Operations. Le CA/Browser Forum a progressivement supprimé cet attribut pour les certificats publics ; laissez-le minimal ou appuyez sur Entrée pour le passer.
  • Common Name (eg, FQDN) : le nom de domaine pleinement qualifié utilisé par les clients pour accéder à l’interface web de PRTG, par exemple prtg.example.com. Pour un certificat wildcard, utilisez *.example.com.
  • Email Address : une adresse de contact valide pour la demande de certificat. Laissez vide si votre CA ne l’exige pas.
  • A challenge password et An optional company name : appuyez sur Entrée pour laisser ces deux champs vides. Ce sont des attributs hérités que les CA publiques ignorent.

Une fois la commande terminée, vous disposez de deux fichiers dans votre dossier de travail :

  • prtg.key : votre clé privée RSA non chiffrée. Conservez-la uniquement sur le serveur PRTG et ne la partagez ni ne la publiez jamais nulle part.
  • prtg.csr : la Certificate Signing Request que vous soumettez à votre CA.

Remarque concernant les Subject Alternative Names (SAN)

Les invites interactives ci-dessus ne collectent que le Common Name. Les navigateurs et clients TLS modernes valident le nom d’hôte par rapport à l’extension Subject Alternative Name et ignorent le Common Name pour les décisions de confiance. Les CA publiques contournent ce problème en copiant le CN dans une entrée SAN pour les commandes à un seul nom, de sorte qu’une CSR à un seul nom d’hôte créée de cette manière fonctionne tout de même.

Si vous avez besoin de plusieurs noms d’hôte sur le même certificat (par exemple prtg.example.com et monitor.example.com, ou un certificat multi-domaines), le flux interactif ne permet pas de les encoder. Trois options s’offrent à vous :

  • Sur OpenSSL 1.1.1 ou plus récent, ajoutez les noms directement avec -addext. Ajoutez -addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com" à la commande openssl req ci-dessus — aucun fichier de configuration n’est nécessaire.
  • Ajoutez un petit fichier de configuration OpenSSL listant les entrées SAN, puis pointez openssl req vers celui-ci avec -config et -extensions v3_req. Le fichier de configuration définit subjectAltName sous une section [v3_req], par exemple subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com.
  • Générez la CSR hors serveur avec notre générateur de CSR, qui crée une requête compatible SAN à partir d’un simple formulaire.

Vérifier la CSR avant de la soumettre

Il est utile de confirmer le Common Name, la taille de la clé et l’algorithme de signature avant d’envoyer la requête à votre CA. Depuis la même invite OpenSSL :

openssl req -noout -text -in prtg.csr

Vous devriez voir la ligne de sujet que vous avez saisie, une clé publique RSA de 2048 bits, ainsi que Signature Algorithm: sha256WithRSAEncryption. Pour vérifier en ligne plutôt qu’en local, collez le contenu de la CSR dans notre décodeur de CSR et relisez les mêmes champs.

Copier la CSR et la soumettre à la CA

Ouvrez prtg.csr dans le Bloc-notes (ou tout autre éditeur de texte). Vous verrez un bloc commençant par cinq tirets, les mots BEGIN CERTIFICATE REQUEST, cinq autres tirets, puis du texte en base64, suivi d’une ligne END correspondante :

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Sélectionnez l’intégralité du bloc (y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST, les cinq tirets de chaque côté, ainsi que toutes les lignes intermédiaires), copiez-le, puis collez-le dans le champ CSR du formulaire de commande de votre CA.

Une fois que la CA a validé la requête et émis votre certificat, poursuivez avec comment installer un certificat SSL sur PRTG Network Monitor. Anticipez deux exigences imposées par PRTG au moment de l’installation : les trois fichiers doivent porter exactement les noms prtg.crt, prtg.key et root.pem, et les fichiers PEM doivent utiliser des fins de ligne Windows (CRLF), faute de quoi le service PRTG Core Server refusera de démarrer.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.