bg-tutorials

Comment générer une CSR sur Tableau Server

Ce tutoriel vous montre comment générer une CSR (Certificate Signing Request) et une clé privée pour Tableau Server sous Windows et sous Linux. Tableau Server ne dispose d’aucun générateur de CSR intégré, vous devez donc utiliser le binaire OpenSSL fourni avec le package Apache inclus. Générez la clé et la CSR sur le nœud Tableau Server, soumettez la CSR à votre autorité de certification, puis, une fois le certificat signé reçu, importez-le via le Tableau Services Manager.

Ce dont vous aurez besoin

  • Un accès administrateur (Windows) ou sudo (Linux) sur le nœud Tableau Server.
  • La version exacte du package Apache fournie avec votre version de Tableau Server. Listez C:Program FilesTableauTableau Serverpackages sous Windows ou /opt/tableau/tableau_server/packages/ sous Linux pour trouver le dossier nommé apache.X.Y.Z. La partie X.Y.Z change à chaque version de Tableau Server.
  • Le nom de domaine complet (FQDN) exact que Tableau Server servira, par exemple tableau.yourdomain.com, ainsi que tout autre nom d’hôte supplémentaire à couvrir par le même certificat (pour le champ SAN).
  • Les informations légales de votre organisation (pays, état/région, ville, nom de l’organisation) pour le nom distinctif (Distinguished Name) de la CSR.

Remarque sur la taille des clés en 2026. Tableau Server 2025.3 et versions ultérieures fonctionne avec OpenSSL 3.4.x en niveau de sécurité 2, qui rejette les clés RSA de moins de 2048 bits. Utilisez au minimum du RSA 2048 bits ; 3072 ou 4096 bits constitue une mise à niveau raisonnable pour les clés que vous prévoyez de conserver plusieurs années. La documentation officielle de Tableau utilise elle-même du RSA 4096 bits dans son exemple.

Générer une CSR sur Tableau Server pour Windows

Si vous avez déjà généré votre CSR, passez directement à soumettre la CSR à votre autorité de certification, puis à installer votre certificat SSL sur Tableau Server.

Étape 1 : Ouvrir une invite de commandes en mode administrateur

Appuyez sur la touche Windows, tapez cmd, puis faites un clic droit sur Invite de commandes et choisissez Exécuter en tant qu’administrateur. Des privilèges élevés sont nécessaires car l’OpenSSL fourni se trouve sous C:Program Files.

Étape 2 : Accéder au répertoire bin d’Apache fourni

Tableau fournit son propre OpenSSL dans le package Apache. Listez le dossier packages pour confirmer la version exacte installée sur votre serveur :

dir "C:Program FilesTableauTableau Serverpackages"

Vous verrez un dossier nommé apache.X.Y.Z (par exemple apache.20243.24.1015.1532). Rendez-vous dans son répertoire bin, en remplaçant par votre propre code de version :

cd "C:Program FilesTableauTableau Serverpackagesapache.20243.24.1015.1532bin"

Étape 3 : Créer la clé privée

Générez une clé privée RSA de 2048 bits. Remplacez tableau par le nom de fichier de base que vous préférez ; la clé et la CSR partageront ce même nom :

openssl.exe genrsa -out tableau.key 2048

Conservez tableau.key en lieu sûr. C’est la clé privée associée au certificat que l’autorité de certification émettra, et Tableau Server ne peut pas servir de TLS sans elle. L’exemple de la documentation Tableau utilise 4096 au lieu de 2048 ; les deux valeurs sont acceptées par les autorités de certification publiques.

Étape 4 : Générer la CSR avec une extension SAN

Les navigateurs et clients TLS modernes valident les certificats en fonction de l’extension Subject Alternative Name (SAN), et non plus uniquement du Common Name, aussi incluez la liste SAN dans la requête. Remplacez les noms d’hôte après DNS: par les FQDN pour lesquels Tableau Server doit répondre :

openssl.exe req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Si OpenSSL se plaint de ne pas pouvoir charger le fichier de configuration (un avertissement concernant /usr/local/ssl/openssl.cnf sous Windows peut être ignoré sans problème, mais une erreur bloquante interrompt la commande), indiquez-lui explicitement le fichier de configuration OpenSSL fourni avec Tableau en ajoutant -config ..confopenssl.cnf :

openssl.exe req -new -key tableau.key -out tableau.csr -config ..confopenssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Étape 5 : Renseigner les informations de votre organisation

OpenSSL vous demande les champs qui composent le nom distinctif (Distinguished Name) de la CSR. Utilisez des valeurs exactes et légales : les autorités de certification publiques rejettent les incohérences avec les registres de l’entreprise.

  • Country Name (2 letter code) : le code ISO à deux lettres de votre pays, par exemple US, GB, DE.
  • State or Province Name : le nom complet de l’état ou de la région où votre organisation est enregistrée, par exemple California. N’utilisez pas d’abréviation à deux lettres.
  • Locality Name : le nom complet de la ville, par exemple San Francisco.
  • Organization Name : le nom légal complet de votre entreprise, par exemple Your Company LLC. Pour les certificats à validation de domaine (DV), ce champ n’est pas vérifié et peut être laissé vide, mais n’appuyez pas simplement sur Entrée : OpenSSL insère alors la valeur par défaut définie dans sa configuration, et la configuration standard fournit Internet Widgits Pty Ltd, qui se retrouverait dans votre CSR. Tapez un simple point (.) pour laisser le champ réellement vide. Il en va de même pour Country et State, dont les valeurs par défaut standard sont AU et Some-State.
  • Organizational Unit Name : obsolète et n’est plus émis par les autorités de certification publiques. Appuyez sur Entrée pour passer.
  • Common Name : le FQDN exact que les utilisateurs saisiront pour accéder à Tableau Server, par exemple tableau.yourdomain.com. Indiquez la même valeur que votre première entrée SAN.
  • Email Address : une adresse e-mail de contact valide, ou appuyez sur Entrée pour passer.
  • A challenge password et An optional company name : laissez les deux champs vides. Les autorités de certification publiques ignorent ces champs.

Une fois les invites terminées, OpenSSL écrit la CSR dans tableau.csr dans le répertoire courant. Poursuivez avec vérifier la CSR ci-dessous.

Générer une CSR sur Tableau Server pour Linux

Étape 1 : Localiser le répertoire bin d’Apache fourni

Tableau Server sous Linux fournit son propre OpenSSL dans /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin. Listez le dossier packages pour trouver la version exacte installée sur votre serveur :

ls /opt/tableau/tableau_server/packages/ | grep apache

Vous verrez un répertoire nommé apache.X.Y.Z (par exemple apache.20243.24.1015.1532). Utilisez ce nom exact dans les commandes ci-dessous. Vous n’avez pas besoin de faire un cd dans le répertoire bin ; les exemples appellent l’OpenSSL fourni via son chemin absolu, ce qui vous permet de les exécuter depuis votre répertoire personnel.

Étape 2 : Créer la clé privée

Générez une clé privée RSA de 2048 bits, en appelant le binaire OpenSSL fourni par son chemin absolu. Remplacez le code de version par le vôtre :

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl genrsa -out tableau.key 2048

Conservez tableau.key en lieu sûr et lisible uniquement par l’utilisateur qui exécutera l’importation. L’exemple de la documentation Tableau utilise 4096 au lieu de 2048 ; les deux valeurs sont acceptées par les autorités de certification publiques.

Étape 3 : Générer la CSR avec une extension SAN

Incluez la liste Subject Alternative Name directement dans la ligne de commande. Remplacez les noms d’hôte après DNS: par les FQDN pour lesquels Tableau Server doit répondre :

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Si OpenSSL refuse de démarrer parce qu’il ne parvient pas à charger la configuration par défaut, indiquez-lui le fichier de configuration OpenSSL fourni avec Tableau en ajoutant l’option -config :

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -config /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/conf/openssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Étape 4 : Renseigner les informations de votre organisation

OpenSSL vous demande les mêmes champs de nom distinctif que sous Windows. Utilisez des valeurs exactes et légales :

  • Country Name (2 letter code) : le code pays ISO à deux lettres, par exemple CA.
  • State or Province Name : le nom complet de l’état ou de la région, par exemple Ontario.
  • Locality Name : le nom complet de la ville, par exemple Ottawa.
  • Organization Name : le nom légal complet de votre entreprise, par exemple Your Company LLC. Pour les certificats à validation de domaine (DV), ce champ n’est pas vérifié et peut être laissé vide, mais n’appuyez pas simplement sur Entrée : OpenSSL insère alors la valeur par défaut définie dans sa configuration, et la configuration standard fournit Internet Widgits Pty Ltd, qui se retrouverait dans votre CSR. Tapez un simple point (.) pour laisser le champ réellement vide. Il en va de même pour Country et State, dont les valeurs par défaut standard sont AU et Some-State.
  • Organizational Unit Name : obsolète. Appuyez sur Entrée pour passer.
  • Common Name : le FQDN exact que Tableau Server servira, par exemple tableau.yourdomain.com. Indiquez la même valeur que votre première entrée SAN.
  • Email Address : une adresse e-mail de contact valide, ou appuyez sur Entrée pour passer.
  • A challenge password et An optional company name : laissez les deux champs vides.

OpenSSL écrit la CSR dans tableau.csr dans le répertoire depuis lequel vous avez exécuté la commande.

Vérifier la CSR avant de la soumettre

Repérez les fautes de frappe dans le nom distinctif ou les entrées SAN manquantes avant que l’autorité de certification ne les valide. Affichez le contenu de la CSR avec le même OpenSSL fourni. Sous Linux :

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -noout -text -in tableau.csr

Sous Windows, depuis le même répertoire bin d’Apache :

openssl.exe req -noout -text -in tableau.csr

Vérifiez trois éléments dans la sortie : le champ Subject affiche votre DN exact, le bloc X509v3 Subject Alternative Name répertorie tous les noms d’hôte nécessaires, et la taille de la Public-Key correspond à celle que vous avez générée. Vous pouvez également coller la CSR dans notre décodeur de CSR pour effectuer la même vérification depuis un navigateur.

Soumettre la CSR à votre autorité de certification

Ouvrez tableau.csr dans un éditeur de texte. Le fichier est en texte brut, commençant par -----BEGIN CERTIFICATE REQUEST----- et se terminant par -----END CERTIFICATE REQUEST-----. Copiez l’intégralité du bloc, y compris ces lignes d’en-tête et de pied, et collez-le dans le champ CSR lors du processus de commande auprès de votre autorité de certification.

Si vous préférez éviter l’étape d’édition manuelle, notre générateur de CSR peut produire une CSR et une clé privée directement dans le navigateur, en utilisant les mêmes valeurs par défaut d’OpenSSL, prêtes à être collées dans le processus de commande de votre autorité de certification.

Installer le certificat signé sur Tableau Server

Une fois que l’autorité de certification a validé votre demande et vous a envoyé par e-mail le certificat signé ainsi que la chaîne (bundle CA), vous importez les trois fichiers (certificat, clé privée, chaîne) via le Tableau Services Manager. Vous pouvez utiliser soit l’interface Web de TSM à l’adresse https://<tsm-host>:8850, sous Configuration > Security > External SSL, soit la ligne de commande tsm, par exemple :

tsm security external-ssl enable --cert-file tableau.crt --key-file tableau.key --chain-file tableau-chain.crt
tsm pending-changes apply

Faites attention aux extensions de fichiers. Tableau exige que le fichier de chaîne se termine par .crt, et non par .pem ou .ca-bundle, et le fichier de certificat doit également être en .crt. Les autorités de certification livrent généralement la chaîne sous forme de fichier .ca-bundle, il faut donc le renommer avant l’importation, sinon Tableau le rejettera.

Tableau Server redémarre pour charger le nouveau certificat. Pour la procédure complète (formats de fichiers, gestion de la phrase secrète, vérification post-installation), consultez notre guide comment installer un certificat SSL sur Tableau Server.

Questions fréquemment posées

Tableau Server dispose-t-il d’un générateur de CSR intégré ?

Non. Le Tableau Services Manager importe les certificats et les clés, mais ne les crée pas. Tableau Server intègre une version d’Apache qui inclut OpenSSL, vous générez donc la clé privée et la CSR avec cet OpenSSL fourni sur le nœud Tableau Server, vous soumettez la CSR à une autorité de certification, puis vous importez le certificat signé ainsi que la chaîne via TSM.

Où se trouve le binaire OpenSSL fourni sur Tableau Server ?

Sous Windows, le binaire se trouve dans C:Program FilesTableauTableau Serverpackagesapache.X.Y.Zbinopenssl.exe. Sous Linux, il se trouve dans /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin/openssl. La partie X.Y.Z change à chaque version de Tableau Server, listez donc le répertoire packages pour trouver le nom exact du dossier sur votre serveur.

Pourquoi OpenSSL affiche-t-il un avertissement concernant un fichier de configuration manquant ?

L’OpenSSL fourni est conçu pour rechercher /usr/local/ssl/openssl.cnf, qui n’existe pas sur une installation Tableau Server. Un avertissement peut être ignoré sans risque ; une erreur bloquante signifie qu’il faut indiquer explicitement le fichier de configuration à OpenSSL. Ajoutez -config ..confopenssl.cnf sous Windows (lorsque vous avez fait un cd dans le répertoire bin d’Apache) ou -config /opt/tableau/tableau_server/packages/apache.X.Y.Z/conf/openssl.cnf sous Linux. Le fichier de configuration est fourni avec Tableau et est déjà configuré pour l’OpenSSL inclus.

La clé privée doit-elle être chiffrée avec une phrase secrète ?

Le Tableau Services Manager accepte aussi bien les clés privées non chiffrées que celles protégées par une phrase secrète. Les commandes de ce guide appellent openssl genrsa sans -aes256, ce qui produit une clé PEM non chiffrée que TSM peut importer sans demander de phrase secrète. Si vous préférez une clé protégée par une phrase secrète, ajoutez -aes256 à la commande genrsa et fournissez la même phrase secrète à TSM (soit dans le champ SSL certificate key passphrase de l’interface Web, soit avec --passphrase sur la ligne de commande tsm security external-ssl enable). Notez qu’une clé protégée par une phrase secrète ne peut pas être réutilisée pour SAML.

Puis-je générer la CSR sur une autre machine et l’importer plus tard ?

Oui, mais uniquement si vous déplacez également la clé privée. La CSR et la clé privée forment une paire : l’autorité de certification signe la CSR, et le certificat signé ne fonctionne qu’avec la clé privée correspondante. Si vous générez la clé et la CSR sur un poste de travail, copiez les deux fichiers vers le nœud Tableau Server via un canal sécurisé avant d’importer le certificat signé via TSM. Tableau Server lui-même ne génère pas de clés, donc l’endroit où la paire de clés est créée n’a pas d’importance, tant que vous fournissez également la clé à TSM au moment de l’installation.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.