Ce tutoriel vous montre comment générer une CSR (Certificate Signing Request) sur un NAS Synology exécutant DSM 7 (la procédure est identique de DSM 7.2 à DSM 7.4, la lignée que Synology a publiée en juin 2026). L’assistant intégré à DiskStation Manager crée une demande PKCS #10 et une clé privée correspondante en une seule étape, puis télécharge les deux dans un fichier ZIP que vous conservez sur votre ordinateur. Vous transmettez le fichier .csr à votre autorité de certification et importez ensuite le certificat émis dans DSM, accompagné de la clé d’origine.
Si vous utilisez DSM 6.2, la formulation des menus est légèrement différente (un onglet dédié CSR au lieu de Ajouter), mais les champs à remplir restent les mêmes. DSM 7 est la version actuellement prise en charge par Synology, c’est donc cette procédure qui est décrite ci-dessous.
Avant de commencer
Pour obtenir un certificat reconnu publiquement par une autorité de certification, le NAS a besoin d’un nom résolvable sur Internet public. Deux configurations courantes fonctionnent :
- Votre propre domaine : pointez un nom d’hôte (par exemple nas.example.com) vers votre IP publique à l’aide d’un enregistrement A chez votre fournisseur DNS, ou vers un nom d’hôte DDNS Synology avec un enregistrement CNAME.
- DDNS Synology : si vous ne possédez pas de domaine, enregistrez un nom DDNS Synology gratuit sous Panneau de configuration > Accès externe > DDNS (par exemple votrenom.synology.me) et utilisez-le comme nom commun (Common Name).
Vous avez également besoin d’un accès administrateur à DSM. L’assistant de création de CSR fait partie du Panneau de configuration, que seuls les comptes administrateurs peuvent ouvrir.
Générer la CSR dans DSM 7
Si vous avez déjà généré votre CSR en dehors du NAS (par exemple avec notre générateur de CSR ou avec OpenSSL), passez cette section et poursuivez avec les étapes d’installation sur NAS Synology une fois votre certificat émis.
Étape 1 : ouvrir le panneau Certificat
Connectez-vous à DSM en tant qu’administrateur et allez dans Panneau de configuration > Sécurité > Certificat. L’écran liste les certificats déjà présents sur le NAS (le certificat auto-signé par défaut et tout certificat que vous avez importé ou émis via Let’s Encrypt).
Étape 2 : démarrer une nouvelle demande de certificat
Cliquez sur Ajouter. Dans la boîte de dialogue qui s’ouvre, laissez Ajouter un nouveau certificat sélectionné et cliquez sur Suivant.
À l’écran suivant, sélectionnez Créer une demande de signature de certificat (CSR) et cliquez sur Suivant. (Les deux autres options, Obtenir un certificat de Let’s Encrypt et Importer un certificat, sont traitées plus loin dans ce guide.)
Étape 3 : remplir les champs de la CSR
DSM affiche un formulaire avec les champs du nom distinctif (Distinguished Name) et la longueur de la clé. Utilisez uniquement des caractères ASCII standard ; les lettres non latines et les caractères accentués font échouer la demande :
- Longueur de la clé privée : sélectionnez 2048 dans le menu déroulant. C’est le minimum actuellement accepté par toutes les autorités de certification publiques. Choisissez 3072 ou 4096 uniquement si votre politique de sécurité exige une clé plus longue (au prix de négociations TLS légèrement plus lentes).
- Nom commun (Common Name) : le nom de domaine complet (FQDN) que les clients utiliseront pour accéder au NAS, par exemple nas.example.com. Pour un certificat wildcard, placez un astérisque devant le domaine racine, par exemple *.example.com.
- Nom alternatif du sujet (SAN) : ajoutez chaque nom d’hôte supplémentaire à couvrir, un par ligne. Répétez le nom commun sur la première ligne, puis ajoutez les alias (par exemple nas.example.com sur la première ligne, files.example.com et photos.example.com sur les lignes suivantes). Les navigateurs et clients modernes ne valident que la liste SAN (le nom commun n’est plus utilisé pour les décisions de confiance depuis 2017), donc chaque nom d’hôte devant fonctionner doit y figurer.
- E-mail : une adresse de contact valide. L’autorité de certification peut l’utiliser lors de la validation.
- Département : une courte mention comme IT ou Web. L’attribut Organizational Unit est déprécié pour les certificats publics (le CA/Browser Forum l’a progressivement supprimé), gardez-le donc minimal ou laissez une valeur de remplacement. Pour les commandes en validation de domaine, indiquez NA.
- Organisation : le nom légal complet de votre entreprise, exactement tel qu’enregistré. Requis pour les certificats à validation d’organisation (OV) et à validation étendue (EV). Pour les commandes en validation de domaine (DV), ce champ est ignoré ; indiquez NA ou votre nom.
- Ville : la ville où votre organisation est enregistrée, écrite en toutes lettres (par exemple Orlando, et non ORL).
- État/Province : le nom complet de l’État ou de la province (par exemple Florida, et non FL).
- Pays : sélectionnez le code pays ISO à deux lettres dans le menu déroulant (par exemple US, GB, DE). Pour les commandes OV et EV, il s’agit du pays où votre entreprise est légalement enregistrée.
Vérifiez chaque champ puis cliquez sur Suivant.
Étape 4 : télécharger la CSR et la clé privée
DSM génère la demande et la clé privée correspondante, puis les télécharge sur votre ordinateur sous forme d’une seule archive ZIP (généralement nommée archive.zip). À l’intérieur de ce ZIP se trouvent deux fichiers :
- server.csr : la demande de signature de certificat PKCS #10. C’est le texte que vous collerez dans votre formulaire de commande.
- server.key : la clé privée RSA correspondante. Conservez-la sur la même machine que celle que vous utiliserez pour importer le certificat une fois émis. L’autorité de certification ne voit jamais ce fichier, et si vous le perdez, vous devrez recommencer avec une nouvelle CSR.
Extrayez le ZIP dans un emplacement sûr (un coffre-fort protégé par mot de passe ou un dossier réservé aux administrateurs). Traitez server.key comme tout autre secret.
Étape 5 : soumettre la CSR à votre autorité de certification
Ouvrez server.csr dans un éditeur de texte brut. Vous verrez un bloc de ce type :
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Sélectionnez l’intégralité du bloc, y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST, copiez-le, puis collez-le dans le champ CSR de votre formulaire de commande. Une fois que l’autorité de certification a validé la demande et émis votre certificat, suivez notre guide comment installer un certificat SSL sur un NAS Synology pour importer le certificat, le bundle de l’autorité de certification et la clé server.key correspondante dans DSM, puis affecter le certificat à vos services.
Vérifier la CSR avant de la soumettre (facultatif)
Il est utile de confirmer le nom commun, la liste SAN et la taille de la clé avant d’envoyer la demande à l’autorité de certification. Collez le contenu de server.csr dans notre décodeur de CSR pour relire ces valeurs. Le nom commun doit correspondre au nom d’hôte utilisé par les clients, chaque nom requis doit apparaître dans le nom alternatif du sujet, et la taille de la clé doit correspondre à celle choisie dans l’assistant.
Si vous disposez d’OpenSSL sur un poste de travail, cette commande affiche les mêmes informations en local :
openssl req -noout -text -in server.csr
Alternative gratuite : Let’s Encrypt intégré à DSM
DSM 7 peut émettre directement un certificat gratuit Let’s Encrypt, sans CSR ni importation manuelle. L’assistant crée la clé, la demande et la chaîne de confiance directement sur le NAS, et DSM renouvelle automatiquement le certificat avant son expiration (les certificats Let’s Encrypt sont valides 90 jours).
- Allez dans Panneau de configuration > Sécurité > Certificat, cliquez sur Ajouter, puis Ajouter un nouveau certificat.
- Sélectionnez Obtenir un certificat de Let’s Encrypt et cliquez sur Suivant.
- Saisissez votre nom de domaine et une adresse e-mail de contact. Ajoutez tout nom d’hôte supplémentaire sous Nom alternatif du sujet, puis terminez.
Let’s Encrypt valide le domaine via le port 80 entrant, votre NAS et votre routeur doivent donc autoriser ce port depuis Internet (DSM utilise par défaut le challenge HTTP-01). Choisissez Let’s Encrypt pour un usage interne et un accès DSM gratuit. Optez pour un certificat payant lorsque vous avez besoin d’une validation d’organisation ou étendue, d’un wildcard couvrant de nombreux sous-domaines, d’une durée de validité plus longue, ou d’une garantie et d’un support du fournisseur.
Questions fréquemment posées
Ouvrez Control Panel > Security > Certificate, cliquez sur Add, laissez Add a new certificate sélectionné, puis à l’écran suivant choisissez Create certificate signing request (CSR). DSM 6.2 utilisait à la place un onglet dédié CSR sur le panneau Certificate, mais les champs du formulaire à remplir sont identiques.
DSM n’en conserve pas de copie sur le NAS. La clé privée est téléchargée à l’intérieur de archive.zip sous le nom server.key, accompagnée de server.csr, et n’existe que sur la machine où vous l’avez enregistrée. Sauvegardez le ZIP dans un endroit sûr avant de fermer l’onglet du navigateur. Si vous perdez server.key, le certificat émis par l’autorité de certification pour cette CSR ne pourra pas être installé et vous devrez générer une nouvelle demande.
Oui. L’assistant de DSM 7 propose un champ Subject Alternative Name qui accepte un nom d’hôte par ligne. Indiquez-y également le FQDN principal (identique au nom commun) afin que la liste SAN soit autonome, puis ajoutez chaque alias auquel le NAS doit répondre. Vous devrez ensuite commander un certificat multi-domaines (SAN) pour couvrir ces noms supplémentaires ; un certificat mono-nom ne signe qu’un seul nom d’hôte même si vous en listez davantage dans la CSR.
Oui. Notre générateur de CSR construit une demande (avec SAN) à partir d’un simple formulaire, et OpenSSL peut faire de même en ligne de commande. Conservez la clé privée qui vous est fournie, puis importez le certificat émis, le bundle de l’autorité de certification et cette clé ensemble sous Control Panel > Security > Certificate > Add > Import certificate. Cette méthode est souvent plus simple lorsque vous souhaitez utiliser le même certificat sur plusieurs appareils.
Let’s Encrypt est gratuit, valide 90 jours, et DSM 7 le renouvelle automatiquement, ce qui convient aux installations personnelles et à un accès DSM interne où la validation de domaine suffit. Un certificat payant se justifie lorsque vous avez besoin d’une validation d’organisation ou étendue, d’un wildcard couvrant de nombreux sous-domaines, d’une durée de validité pluriannuelle, d’un support du fournisseur ou d’une garantie. La procédure CSR décrite dans ce guide est celle à suivre pour la voie payante.
L’assistant déclenche un unique téléchargement ZIP lors de la dernière étape. Si votre navigateur l’a bloqué (certains bloqueurs de fenêtres pop-up empêchent les téléchargements de fichiers depuis des boîtes de dialogue intégrées), vérifiez la barre de téléchargement du navigateur ou la petite icône de blocage près de la barre d’adresse, puis autorisez le téléchargement. Si vous avez déjà cliqué sur Done et que le ZIP n’est pas arrivé, recommencez l’assistant : DSM ne conserve pas de copie de la demande sur le NAS, le ZIP est donc le seul endroit où la clé privée existe.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


