Ce tutoriel vous montre comment générer une CSR (Certificate Signing Request) sur Virtualmin, le panneau de contrôle d’hébergement open source qui fonctionne au-dessus de Webmin.
Le formulaire graphique fait le travail pour vous : il génère une clé privée RSA de 2048 bits (ou plus) sur le serveur, écrit une requête PKCS #10 avec votre sujet et tous les Subject Alternative Names, puis enregistre les deux fichiers dans le répertoire personnel de votre serveur virtuel sous les noms ssl.csr et ssl.key. Vous soumettez ensuite la CSR à votre autorité de certification, et la clé privée correspondante ne quitte jamais le serveur.
Les étapes ci-dessous couvrent Virtualmin 7.x (la version stable actuelle), qui utilise la page Manage SSL Certificate pour le certificat du serveur virtuel ainsi que l’intégration intégrée de Let’s Encrypt. Si votre serveur virtuel est tout nouveau, générez la CSR avant de passer votre commande ; si vous disposez déjà d’une CSR et d’un certificat provenant d’une commande précédente, passez directement à la section installation du certificat sur Virtualmin.
Étape 1 : connectez-vous à Virtualmin et sélectionnez le serveur virtuel
Ouvrez Virtualmin dans votre navigateur (l’URL par défaut est le port Webmin de votre serveur) :
https://yourserver.example.com:10000
Connectez-vous en tant que root ou en tant qu’administrateur principal Virtualmin. Dans le menu déroulant en haut à gauche (le sélecteur de serveur virtuel), choisissez le domaine que vous souhaitez sécuriser. Virtualmin limite chaque page de configuration au serveur virtuel sélectionné, de sorte que la CSR que vous créez à l’étape suivante appartient à ce domaine et est écrite dans le répertoire personnel propre à ce domaine.
Si vous avez besoin d’un certificat pour le panneau Virtualmin lui-même (la page de connexion sur le port 10000), générez-le plutôt depuis Webmin, puis Webmin Configuration, puis SSL Encryption, en suivant notre guide sur comment générer une CSR sur Webmin. Le reste de ce guide traite du certificat du site web, qui est le cas le plus courant.
Étape 2 : ouvrez l’onglet Signing Request
Une fois le bon serveur virtuel sélectionné dans le menu déroulant, allez dans Server Configuration, puis Manage SSL Certificate. La page qui s’ouvre comporte une rangée d’onglets en haut. Ouvrez l’onglet Signing Request (les anciennes versions de Virtualmin 6 l’appellent Create Signing Request).
Le même formulaire est également accessible depuis Manage Virtual Server, puis Setup SSL Certificate, puis Create Signing Request. Les deux points d’entrée ouvrent la même boîte de dialogue.
Étape 3 : renseignez les détails de la CSR
Remplissez le formulaire en n’utilisant que des caractères ASCII standard ; les lettres non latines et les caractères accentués feront échouer la requête auprès de la plupart des autorités de certification.
- Server name : le nom de domaine complet (FQDN) que vous souhaitez sécuriser, par exemple www.example.com. Virtualmin pré-remplit le champ avec le domaine du serveur virtuel ; modifiez-le si vous souhaitez que le certificat couvre un autre nom d’hôte (par exemple le domaine racine ou un sous-domaine). Pour un certificat wildcard, placez un astérisque devant le domaine racine : *.example.com. Cette valeur est intégrée dans le Common Name du certificat.
- Email address : une adresse e-mail de contact fonctionnelle. Certaines autorités de certification l’utilisent pour les notifications de validation ; elle n’apparaît pas dans le certificat délivré.
- Department (Organizational Unit) : laissez ce champ vide. Le CA/Browser Forum a progressivement supprimé l’attribut OU des certificats de confiance publique, donc toute valeur saisie ici est supprimée lors de l’émission.
- Organization : le nom légal complet de votre entreprise, tel qu’enregistré, par exemple Your Company LLC. Obligatoire pour les certificats à validation d’organisation (OV) et à validation étendue (EV). Pour les certificats à validation de domaine (DV), ce champ n’est pas validé, donc un texte quelconque convient si vous n’avez pas d’entité enregistrée.
- City or Location : la ville où votre organisation est enregistrée, écrite en toutes lettres (par exemple Los Angeles, pas LA).
- State : le nom complet de l’État ou de la province (par exemple California), sans abréviation.
- Country : le code ISO 3166-1 à deux lettres de votre pays (par exemple US, GB, DE).
- Key size : 2048 bits est le minimum actuellement accepté par toutes les autorités de certification publiques et constitue le choix par défaut sûr. Choisissez 3072 ou 4096 uniquement si votre politique exige une clé plus grande ; le compromis est une négociation TLS légèrement plus lente.
- Alternate hostnames (Subject Alternative Names) : listez chaque nom d’hôte supplémentaire que le certificat doit couvrir, un par ligne ou séparés par des espaces. Incluez toujours le domaine racine si votre Common Name est www.example.com (afin que le certificat couvre aussi example.com), et incluez la variante www si votre Common Name est le domaine racine. Les navigateurs modernes ignorent le Common Name et valident uniquement à partir de la liste SAN, donc laisser ce champ vide produit un certificat que les navigateurs ne feront pas confiance pour tout nom d’hôte supplémentaire.
Vérifiez chaque champ. L’autorité de certification rejettera une CSR qui ne correspond pas à ses données de validation, et une CSR comportant une faute de frappe implique d’en générer et d’en soumettre une nouvelle.
Étape 4 : générez la CSR
Cliquez sur Generate CSR Now. Virtualmin crée la clé privée et la CSR correspondante sur le serveur, et affiche les deux à l’écran. La CSR ressemble à ceci :
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
La clé privée s’affiche sous la CSR dans une boîte séparée, encadrée par les lignes -----BEGIN PRIVATE KEY----- et -----END PRIVATE KEY-----. Vous n’avez pas besoin de la copier : Virtualmin l’a déjà enregistrée sur le serveur. En coulisses, les deux fichiers sont écrits dans le répertoire personnel du serveur virtuel, généralement :
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
Laissez la clé privée en place. L’autorité de certification ne la voit jamais, et Virtualmin l’associera automatiquement au certificat délivré lorsque vous installerez ce dernier dans l’onglet Update Certificate and Key.
Étape 5 : copiez la CSR et soumettez-la à l’autorité de certification
Sélectionnez l’intégralité du bloc de la CSR, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST----- (chaque marqueur comporte cinq tirets de chaque côté). Copiez-la et collez-la dans le champ CSR de votre formulaire de commande SSL. L’autorité de certification lit le sujet, la liste SAN et la clé publique à partir de la requête, puis délivre un certificat correspondant.
Avant de soumettre votre requête, il est utile de vérifier qu’elle contient bien les valeurs prévues. Collez le texte de la CSR dans notre décodeur de CSR pour relire le Common Name, la liste SAN, la taille de la clé et l’algorithme de signature dans votre navigateur. Vérifiez que le Common Name correspond au nom d’hôte utilisé par vos visiteurs et que chaque nom requis figure bien dans la liste des Subject Alternative Names. Repérer une faute de frappe à ce stade vous évite un cycle de réémission plus tard.
Alternative : contourner la CSR grâce à l’intégration Let’s Encrypt de Virtualmin
Si un certificat gratuit à validation de domaine vous suffit, vous pouvez complètement éviter l’étape manuelle de création de la CSR. Virtualmin est livré avec un client Let’s Encrypt intégré qui demande, installe et renouvelle automatiquement le certificat, sans aucune manipulation manuelle de fichiers.
- Sur la même page Server Configuration, puis Manage SSL Certificate, ouvrez l’onglet SSL Providers (les anciennes versions l’appellent Let’s Encrypt).
- Choisissez les domaines à couvrir sous Request certificate for, ajoutez-en d’autres sous Domain names listed here, et cochez Also request wildcard certificate si Virtualmin gère votre DNS et que vous souhaitez inclure tous les sous-domaines dans un seul certificat.
- Laissez l’option Automatically renew certificate activée. Les certificats Let’s Encrypt sont valides pendant 90 jours, et le renouvellement automatique les maintient à jour sans aucune intervention manuelle.
- Cliquez sur Request Certificate. L’émission prend de quelques secondes à quelques minutes, après quoi Virtualmin installe automatiquement le certificat sur le serveur virtuel.
Let’s Encrypt ne délivre que des certificats à validation de domaine. Si vous avez besoin d’une validation d’organisation, d’une validation étendue, d’une garantie plus longue ou d’un support dédié, utilisez le processus manuel de CSR décrit ci-dessus et commandez auprès d’une autorité de certification commerciale.
Après l’émission de votre certificat par l’autorité de certification
Une fois que l’autorité de certification a validé la CSR et vous a envoyé par e-mail votre certificat délivré, retournez dans Manage SSL Certificate et collez le certificat signé dans l’onglet Update Certificate and Key, puis collez la chaîne intermédiaire dans l’onglet CA Certificate. Un guide détaillé complet est disponible dans notre article comment installer un certificat SSL sur Virtualmin. Ensuite, utilisez les boutons Copy to … sur la même page pour appliquer le certificat à Webmin, Usermin, Postfix, Dovecot et ProFTPd, afin que le panneau et les services de messagerie présentent le même certificat de confiance que le site web.
Si vous préférez éviter le panneau et créer la CSR hors serveur directement dans votre navigateur, notre générateur de CSR produit une requête PKCS #10 compatible SAN à partir d’un simple formulaire. Le compromis est que la clé privée est générée en même temps que la CSR dans votre navigateur : vous devez donc la télécharger et la sauvegarder vous-même, puis la transférer sur le serveur avant de finaliser l’installation.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


