bg-tutorials

Comment générer un CSR sur Titan SFTP Server

Ce tutoriel vous montre comment générer un CSR sur Titan SFTP Server. La façon d’accéder aux outils de certificat dépend de la console d’administration utilisée par votre installation, et c’est un détail qu’il vaut mieux vérifier avant de commencer.

Les versions récentes (la gamme NextGen) gèrent les certificats depuis une console d’administration basée sur navigateur, que vous ouvrez à une adresse telle que https://your-server:41443. Les installations plus anciennes ou gérées en local utilisent le Titan FTP Server Administrator Windows classique. Les deux consoles placent les outils de certificat sous des menus différents, c’est pourquoi les étapes ci-dessous couvrent d’abord la console navigateur actuelle, puis la console de bureau classique dans sa propre section vers la fin.

Dans les deux cas, l’assistant intégré de Titan peut produire un CSR pour un certificat de confiance publique ainsi qu’un certificat autosigné pour les tests, et le certificat que vous installez sert à la fois pour FTPS et pour l’interface web HTTPS.

Générer un CSR sur Titan SFTP Server

Si vous avez déjà généré votre CSR et reçu le certificat signé de votre CA, passez directement à l’installation d’un certificat SSL sur Titan SFTP Server.

Vous avez deux options :

  • Utilisez notre générateur de CSR pour créer le CSR et la clé privée sur votre propre machine, puis copiez les deux fichiers vers le serveur Titan.
  • Suivez les étapes ci-dessous pour créer le CSR directement dans Titan, ce qui conserve la clé privée sur le serveur qui l’utilisera.

Étape 1 : Ouvrir les outils de certificat

  1. Connectez-vous à la console d’administration Titan dans votre navigateur et sélectionnez le serveur que vous souhaitez sécuriser dans la navigation à gauche.
  2. Cliquez sur Services, puis ouvrez l’onglet FTPS/SSL.
  3. Cliquez sur Manage Certificates pour ouvrir la liste des certificats, puis cliquez sur New pour démarrer l’assistant de certificat. (Le bouton Import situé à côté sert à charger un certificat que vous avez déjà, pas à en créer un.)

Titan conserve un seul magasin de certificats pour l’ensemble du serveur, si bien que la même liste apparaît que vous y accédiez depuis l’onglet FTPS/SSL ou l’onglet HTTP/HTTPS. Un certificat créé ici peut être attribué à l’un ou l’autre service.

Étape 2 : Remplir les détails du certificat

L’assistant demande les champs d’identité qui composent l’objet du certificat. Saisissez-les comme suit :

  • Common Name : le nom de domaine pleinement qualifié (FQDN) que les clients utilisent pour joindre le serveur, par exemple ftp.yoursite.com. Pour un serveur FTP, ce n’est souvent pas le même nom d’hôte que celui de votre site web, utilisez donc le nom auquel vos utilisateurs FTPS et web se connectent réellement. Pour un certificat wildcard, placez un astérisque devant le domaine, comme dans *.yoursite.com.
  • Organization : le nom légal complet de votre entreprise, par exemple Your Company LLC. Pour un certificat personnel ou validé par domaine, saisissez le nom auquel le domaine est enregistré.
  • Department (unité organisationnelle) : le CA/Browser Forum a retiré ce champ en septembre 2022, et il n’est plus autorisé dans les certificats TLS de confiance publique. Laissez-le vide ; la CA le supprimera de toute façon.
  • Locality/City : le nom complet de la ville où votre organisation est basée, par exemple San Francisco. Ne l’abrégez pas.
  • State/Province : le nom complet de l’État ou de la province où votre organisation est enregistrée, par exemple California, écrit en entier plutôt qu’abrégé.
  • Country : sélectionnez votre pays, ou saisissez son code ISO 3166-1 à deux lettres, tel que US, GB ou CA.
  • Email Address : une adresse de contact valide. Elle n’a aucun effet sur l’émission, car la CA vous contacte via les coordonnées indiquées sur votre commande plutôt que via le CSR.

Si l’assistant affiche des champs Valid From et Valid To, ignorez-les. Titan affiche des dates provisoires, mais votre CA définit la période de validité réelle lors de l’émission du certificat.

Saisissez ces informations avec soin, mais sans excès de précaution. La CA construit l’objet du certificat à partir de ses propres registres de validation, et non à partir de votre CSR. Sur un certificat validé par domaine, aucune des valeurs d’organisation, de localité ou d’État n’apparaît dans le certificat émis. Sur un certificat validé par organisation ou à validation étendue, elles apparaissent bien, mais seulement après que la CA les a confirmées à partir de registres officiels, de sorte qu’une faute de frappe ici est corrigée lors de la validation plutôt que gravée dans le certificat.

Étape 3 : Choisir la taille de la clé

Définissez la longueur de la clé avant de générer la demande. RSA 2048 bits est la valeur par défaut et le minimum accepté par une CA publique, et c’est le bon choix pour la plupart des serveurs FTP. Vous pouvez passer à 3072 ou 4096 bits si votre politique de sécurité l’exige, en gardant à l’esprit que des clés RSA plus grandes allongent le temps de handshake sur un serveur de transfert très sollicité. Si votre version propose ECDSA, cela offre des clés plus petites et des handshakes plus rapides, mais restez sur les courbes NIST P-256, P-384 ou P-521, car aucune autre courbe n’est autorisée dans les certificats de confiance publique, et ne choisissez cette option que si vous savez que les clients qui se connectent à votre serveur la prennent en charge.

Étape 4 : Protéger la clé privée par un mot de passe

Si Titan vous le demande, créez et confirmez un mot de passe pour la clé privée. Cela chiffre le fichier de clé au repos, ce qui est une bonne pratique sur un serveur qui accepte des connexions externes. Notez le mot de passe dans votre gestionnaire de mots de passe avant de continuer, car Titan ne peut pas le récupérer et il vous sera demandé lors de l’importation du certificat émis. Si vous préférez ne pas en définir un, le laisser vide produit une clé non chiffrée.

Étape 5 : Générer le CSR

Sur la dernière page, choisissez d’envoyer le certificat vers un CSR pour signature plutôt que de l’autosigner. L’autosignature produit un certificat auquel les clients n’accordent pas leur confiance, ce qui convient pour des tests internes mais pas pour des utilisateurs qui doivent se connecter sans avertissement. Confirmez le choix et enregistrez la demande. Titan produit deux éléments : le CSR lui-même (un fichier .csr, que vous soumettez à votre CA) et la clé privée correspondante (un fichier .pem), qui reste sur le serveur. Selon la console, Titan écrit soit les deux dans un dossier de votre choix, soit propose le CSR au téléchargement tout en conservant la clé sur le serveur ; notez donc où va chaque fichier et assurez-vous de pouvoir retrouver la clé par la suite.

Étape 6 : Envoyer le CSR à votre CA

Ouvrez le fichier CSR avec un éditeur de texte, tel que le Bloc-notes, et copiez tout son contenu, y compris la première et la dernière ligne :

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

Collez ce texte dans le champ CSR du formulaire de commande de votre fournisseur SSL. Lorsque le formulaire vous demande quel logiciel serveur vous utilisez, choisissez Other, car Titan est rarement listé par son nom. Avant de soumettre, faites passer le texte dans notre décodeur de CSR pour confirmer que le Common Name, le type de clé et la taille de clé correspondent bien à ce que vous vouliez. Repérer une erreur ici prend une minute ; la repérer après l’émission implique une réémission.

Laissez la clé privée là où Titan l’a enregistrée. Elle ne va jamais à la CA, elle doit rester sur le serveur, et vous indiquerez à Titan où la trouver, avec son mot de passe, lorsque le certificat signé arrivera. Sauvegardez-la également en lieu sûr, en suivant nos recommandations sur le stockage de la clé privée. Si la clé est perdue, le certificat émis devient inutilisable et vous devez repartir de zéro avec un nouveau CSR.

Générer un CSR dans le Titan FTP Server Administrator classique

Si vous administrez Titan via la console de bureau Windows classique plutôt que via la console d’administration basée sur navigateur, les outils de certificat se trouvent sous un menu différent, mais l’assistant recueille les mêmes informations.

  1. Ouvrez le Titan FTP Server Administrator et, dans le panneau de gauche, développez jusqu’au serveur que vous souhaitez sécuriser, puis connectez-vous.
  2. Développez Your Domain > Your Server et cliquez sur Security.
  3. Cliquez sur Certificate Management. Dans la fenêtre Certificate Manager qui s’ouvre, cliquez sur Create.
  4. Dans l’SSL Certificate Wizard, remplissez les mêmes champs d’identité décrits ci-dessus (Common Name, Organization, Locality/City, State/Province, Country et Email Address), en laissant vide le champ obsolète Department, puis cliquez sur Next.
  5. Réglez le Key Length sur 2048 bits (ou plus) et cliquez sur Next.
  6. Créez et confirmez un mot de passe pour protéger votre clé privée, et retenez-le pour l’installation.
  7. Sélectionnez Generate CSR for signing by a Trusted Certificate Authority, cliquez sur le bouton à trois points pour choisir un dossier pour le fichier .csr et la clé privée .pem, puis cliquez sur OK et fermez le Certificate Manager.

À partir de là, le processus est identique : ouvrez le fichier .csr, copiez son contenu et soumettez-le à votre CA comme décrit à l’étape 6.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.