Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur Sophos Firewall depuis la console d’administration web. La CSR est le fichier dont votre autorité de certification a besoin pour émettre votre certificat SSL/TLS, et la clé privée correspondante est créée sur le pare-feu au même moment et ne le quitte jamais.
Remarque sur le nom : Sophos XG Firewall a été rebaptisé simplement Sophos Firewall en 2021, à partir de Sophos Firewall OS (SFOS) v18.5 et des appliances de la série XGS. Le système d’exploitation s’appelle toujours SFOS. Les étapes ci-dessous correspondent aux versions actuelles de SFOS (v19, v20 et v21) ; les anciennes versions v17.x utilisent une présentation légèrement différente mais suivent la même logique.
Générer la CSR sur Sophos Firewall
Vous pouvez également créer la CSR en dehors de l’appliance avec notre générateur de CSR, mais vous devrez ensuite réimporter la clé privée dans Sophos sous forme de fichier PKCS12 (.pfx/.p12). La générer directement sur le pare-feu garde la clé sur l’appareil et évite cette étape supplémentaire.
Étape 1 : Ouvrir la page Certificates
Connectez-vous à la console d’administration de Sophos Firewall et allez dans Certificates > Certificates, puis cliquez sur Add.
Utilisez l’onglet Certificates, et non l’onglet Certificate Authorities. Votre certificat serveur (feuille) et sa CSR se trouvent sous Certificates > Certificates. L’onglet Certificate Authorities sert uniquement à importer des certificats d’AC (chaîne de confiance), par exemple une AC privée ou une racine/intermédiaire que vous souhaitez que le pare-feu approuve.
Étape 2 : Choisir l’action de la CSR
Pour l’Action, sélectionnez Generate certificate signing request (CSR). Les autres options (Upload certificate et Generate locally-signed certificate) servent à importer un certificat déjà émis ou à créer un certificat autosigné à partir de l’AC propre du pare-feu, ce qui n’est pas ce que vous recherchez ici.
Étape 3 : Remplir les détails du certificat
Sous Certificate Details, remplissez les champs suivants :
- Name : saisissez un nom clair et explicite afin de pouvoir identifier la CSR (et plus tard le certificat) sur le pare-feu.
- Key type : choisissez RSA pour une compatibilité maximale, ou Elliptic curve pour des clés plus petites et des poignées de main plus rapides si votre AC le prend en charge.
- Key length (RSA) : sélectionnez 2048. C’est le minimum que toute AC publique signera aujourd’hui ; 3072 ou 4096 sont acceptables si votre politique l’exige.
- Curve name (Elliptic curve) : une courbe P-256 ou P-384 est le choix habituel.
- Secure hash : sélectionnez SHA-256. Toute option plus faible (SHA-1, MD5) sera rejetée par les AC publiques.
Sous Subject Name Attributes, indiquez les informations de votre organisation exactement telles qu’elles apparaissent dans les registres officiels. Les AC publiques vérifient ces informations auprès des registres d’entreprises pour les certificats OV et EV, donc les fautes de frappe ou les abréviations entraîneront des retards.
- Country name : sélectionnez votre pays dans la liste déroulante (par exemple, Canada).
- State : indiquez le nom complet de l’État, de la province ou de la région où l’entreprise est enregistrée. N’abrégez pas (par exemple, Colombie-Britannique, et non C.-B.).
- Locality name : le nom complet de la ville ou de la localité (par exemple, Vancouver).
- Organization name : le nom légal complet de l’entreprise propriétaire du domaine (par exemple, Your Company LLC). Pour un certificat DV, vous pouvez indiquer un nom personnel, mais pour un certificat OV/EV, l’entité légale doit correspondre aux registres de l’entreprise.
- Organization unit name : facultatif. Les AC suppriment de plus en plus ce champ des certificats émis, il est donc possible de le laisser vide en toute sécurité.
- Common name : le nom de domaine pleinement qualifié (FQDN) que vous sécurisez, par exemple vpn.votredomaine.com ou votredomaine.com. Pour un certificat wildcard, utilisez *.votredomaine.com.
- Email address : une adresse de contact fonctionnelle. L’AC peut vous écrire à cette adresse lors de la validation.
Étape 4 : Ajouter les noms alternatifs du sujet (SAN)
Sous Subject Alternative Names (SAN), ajoutez tous les noms d’hôte ou adresses IP que le certificat doit couvrir. Les navigateurs et les clients modernes ignorent le Common Name et ne se basent que sur les SAN, si bien qu’un SAN manquant est la raison la plus fréquente pour laquelle un certificat « fonctionne » dans le pare-feu mais génère une erreur de correspondance de nom dans un navigateur.
- Répétez la valeur utilisée dans le Common Name comme première entrée SAN. La plupart des AC publiques l’exigent.
- Ajoutez tout autre nom d’hôte dont vous avez besoin (par exemple, portal.votredomaine.com, vpn.votredomaine.com) si vous avez commandé un certificat multi-domaines (SAN).
- Pour un wildcard, le SAN peut être *.votredomaine.com (et généralement votredomaine.com en plus).
Sur les anciennes versions de SFOS qui n’exposent pas le champ SAN, ouvrez Advanced settings et utilisez plutôt le champ Certificate ID, avec le type DNS sélectionné pour les noms d’hôte.
Étape 5 : Enregistrer et télécharger la CSR
Cliquez sur Save. Sophos Firewall génère la CSR et sa clé privée correspondante sur l’appliance, et la nouvelle entrée apparaît dans la liste Certificates avec CSR affiché dans la colonne Type.
Pour télécharger la CSR, retrouvez votre entrée grâce au Name que vous lui avez donné, puis cliquez sur l’icône download sous la colonne Manage. Le pare-feu enregistre un fichier .csr sur votre ordinateur. Vous pouvez l’ouvrir avec n’importe quel éditeur de texte (Notepad, TextEdit, VS Code) pour copier le bloc Base64, qui ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Avant de l’envoyer à l’autorité de certification, collez le bloc dans notre décodeur de CSR pour confirmer que le Common Name, les SAN, la taille de clé et les champs d’organisation correspondent bien à ce que vous souhaitiez. Une CSR incorrecte détectée ici vous évitera une demande de réémission plus tard.
Soumettre la CSR et installer le certificat
Lors de la commande (ou ensuite dans votre compte auprès de l’AC), collez l’intégralité du bloc Base64, y compris les lignes BEGIN et END, dans le champ CSR. Une fois que l’AC a validé votre commande et émis le certificat, vous réimportez les fichiers émis dans Sophos Firewall sous Certificates > Certificates > Add > Upload certificate. La procédure d’importation complète se trouve dans notre guide complémentaire sur comment installer un certificat SSL sur Sophos Firewall.
Important : comme la clé privée a été générée sur ce pare-feu, installez le certificat émis sur la même appliance. Si vous passez à un autre pare-feu, régénérez la CSR sur celui-ci ou rekeyez le certificat, sinon le certificat n’aura pas de clé correspondante sur le nouvel appareil.
Questions fréquemment posées
Oui. Sophos XG Firewall a été renommé Sophos Firewall en 2021, en même temps que le lancement des appliances de la série XGS et de Sophos Firewall OS (SFOS) v18.5. Il s’agit de la même gamme de produits ; le système d’exploitation s’appelle toujours SFOS. Les anciennes appliances sous des firmwares antérieurs sont la même plateforme sous l’ancien nom.
Dans la console d’administration, allez dans Certificates > Certificates et cliquez sur Add, puis réglez l’Action sur Generate certificate signing request (CSR). N’utilisez pas l’onglet Certificate Authorities. Cet onglet est réservé aux certificats d’AC (chaîne de confiance).
Elle reste sur le pare-feu. Sophos Firewall ne permet pas de télécharger la clé privée depuis la console d’administration ; c’est voulu par conception. Lorsque l’AC renvoie le certificat signé, vous le réimportez dans le même pare-feu sous Certificates > Certificates > Add > Upload certificate, et l’appliance l’associe à la clé qui attendait sur l’appareil.
Non, pas en toute sécurité. Étant donné que la clé privée est générée sur l’appliance et n’est pas exportable via la console d’administration, une CSR issue d’un Sophos Firewall n’est utilisable que sur ce même pare-feu. Si vous avez besoin du certificat sur un autre appareil, générez la CSR en dehors de l’appliance avec notre générateur de CSR (qui vous fournit à la fois la CSR et la clé privée sous forme de fichiers), ou rekeyez le certificat auprès de votre AC et recommencez le processus sur le pare-feu cible.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


