bg-tutorials

Comment générer un CSR sur VMWare Horizon View

Ce guide vous montre comment générer une CSR (Certificate Signing Request) pour VMware Horizon, la plateforme désormais publiée sous le nom d’Omnissa Horizon. Vous créez la demande directement sur le Connection Server Windows avec des outils déjà installés sur celui-ci : le composant logiciel enfichable Certificats de la console MMC (Microsoft Management Console). La clé privée reste sur le serveur, et vous n’envoyez que la CSR à votre autorité de certification.

Une remarque sur le nom : après l’acquisition de VMware par Broadcom, la division End-User Computing (qui inclut Horizon) a été scindée en 2024 pour devenir la société indépendante Omnissa. Le changement de marque s’est achevé avec la version Horizon 2412 en janvier 2025, si bien que les versions récentes affichent « Omnissa Horizon » dans l’interface, les chemins de fichiers et les clés de registre. Les étapes relatives au certificat ci-dessous sont identiques sur VMware Horizon View comme sur l’actuel Omnissa Horizon, y compris sur le Connection Server sous Windows Server 2025.

Générer la CSR avec le composant logiciel enfichable Certificats de la MMC

Exécutez ces étapes directement sur le Horizon Connection Server, connecté avec un compte administrateur. Le composant logiciel enfichable crée la demande et conserve la clé privée correspondante dans le magasin de certificats Windows.

  1. Sur le bureau Windows, cliquez sur Démarrer et tapez mmc dans la zone de recherche.
  2. Cliquez sur l’icône mmc.exe pour ouvrir la console.
  3. Allez dans Fichier > Ajouter/Supprimer un composant logiciel enfichable, sélectionnez Certificats, puis cliquez sur Ajouter > OK.
  4. Sélectionnez Compte d’ordinateur et cliquez sur Suivant.
  5. Assurez-vous que Ordinateur local est sélectionné, puis cliquez sur Terminer et OK.
  6. Sous Certificats (ordinateur local), développez l’arborescence.
  7. Faites un clic droit sur Personnel, puis suivez cette séquence : Toutes les tâches > Opérations avancées > Créer une demande personnalisée.
  8. Dans la fenêtre Inscription de certificats, cliquez sur Suivant.
  9. Sélectionnez Continuer sans stratégie d’inscription et cliquez sur Suivant.
  10. Dans la fenêtre Demande personnalisée, ouvrez le menu déroulant du modèle et sélectionnez (Aucun modèle) Clé héritée.
  11. Définissez le format de la demande sur PKCS #10 (la norme de demande de certification) et cliquez sur Suivant.
  12. Dans la fenêtre Informations sur le certificat, cliquez sur la flèche à côté de Détails et sélectionnez Propriétés.
  13. Dans l’onglet Général, donnez à la demande un nom convivial clair pour pouvoir la retrouver plus tard, par exemple horizon-csr 2026. Ne la nommez pas vdm à ce stade : Horizon attend exactement un seul certificat nommé vdm, et vous appliquerez ce nom au certificat émis lors de l’installation, pas maintenant. Voir la remarque après ces étapes.
  14. Ouvrez l’onglet Objet et ajoutez les détails de l’objet ci-dessous. Choisissez chaque champ dans la liste Type, saisissez la valeur, puis cliquez sur Ajouter pour chacun :
    • Nom commun (CN) : le nom de domaine complet (FQDN) que vos clients utilisent pour joindre le serveur, par exemple horizon.example.com.
    • Pays (C) : le code à deux lettres de votre pays, par exemple US.
    • Localité (L) : la ville où votre organisation est enregistrée, par exemple Seattle.
    • Organisation (O) : le nom légal complet de votre entreprise, par exemple GPI Holding LLC.
    • Unité organisationnelle (OU) : ce champ est obsolète pour les certificats publics, donc laissez-le vide ou utilisez un libellé générique tel que IT.
    • État (ST) : le nom complet de l’État ou de la province, par exemple Washington.
  15. Toujours dans l’onglet Objet, dans la section Autre nom, réglez Type sur DNS et ajoutez chaque nom d’hôte que les clients utiliseront pour joindre Horizon (par exemple le FQDN du Connection Server et tout nom d’équilibrage de charge). N’ajoutez des entrées IP que si les clients se connectent par IP. Les navigateurs et clients modernes valident le nom d’hôte à partir du Subject Alternative Name (SAN), donc le CN seul ne suffit pas.
  16. Ouvrez l’onglet Clé privée, développez Options de clé, et réglez la Taille de clé sur 2048 bits ou plus (2048 est le minimum actuel pour les certificats publics).
  17. Dans la même section Options de clé, cochez Rendre la clé privée exportable. Cela vous permettra de sauvegarder la clé ou de la transférer vers des Connection Servers répliqués plus tard. Cliquez sur OK, puis sur Suivant.
  18. Choisissez où enregistrer la demande, nommez-la certreq.req, et terminez l’assistant.

Votre CSR est prête. Ouvrez le fichier certreq.req dans n’importe quel éditeur de texte, comme le Bloc-notes, et copiez l’intégralité du bloc, y compris les lignes —–BEGIN NEW CERTIFICATE REQUEST—– et —–END NEW CERTIFICATE REQUEST—–. Collez-le dans le champ CSR lors de votre commande SSL. Si vous préférez construire la demande à partir d’un simple formulaire, vous pouvez aussi saisir vos informations dans notre Générateur de CSR, bien que générer la CSR directement sur le serveur (comme ci-dessus) permette de conserver la clé privée sur la machine qui l’utilisera.

Pourquoi le nom convivial « vdm » vient plus tard

Le Connection Server Horizon, le Security Server et les services associés recherchent le certificat dont le nom convivial est exactement vdm (en minuscules). L’installation échoue si aucun certificat ne porte ce nom, ou si deux certificats le partagent. Vous définissez ce nom lorsque vous importez le certificat émis pendant l’installation, et non lors de la génération de la CSR, car au moment de la CSR vous disposez généralement encore d’un ancien certificat fonctionnel portant déjà le nom vdm. Renommer la demande maintenant créerait un conflit. Conservez un nom descriptif simple sur la demande, puis renommez le nouveau certificat en vdm après son émission par l’AC.

Vérifier la CSR avant de la soumettre (facultatif)

Il est utile de confirmer le nom commun, les entrées SAN et la taille de clé avant d’envoyer la demande à votre AC. Sur le Connection Server, l’outil intégré certutil permet de lire la demande :

certutil -dump certreq.req

Si vous disposez d’OpenSSL, cette commande affiche les mêmes informations :

openssl req -noout -text -in certreq.req

Vous préférez un outil en ligne ? Collez le contenu de la demande dans le décodeur de CSR de SSL Dragon pour relire le nom commun, les entrées SAN et la taille de clé. Confirmez que le nom commun correspond au nom d’hôte utilisé par les clients et que chaque nom requis figure bien dans la liste Subject Alternative Name. Le SSL Checker est un outil différent : il analyse un certificat déjà installé et servant du HTTPS, à utiliser donc après l’installation plutôt que sur le fichier CSR.

Étapes suivantes

Une fois que votre AC a validé la CSR et émis le certificat, poursuivez avec les instructions d’installation SSL pour VMware Horizon (Omnissa Horizon). C’est à cette étape que vous importez le certificat, le renommez en vdm, et redémarrez les services Horizon pour que le nouveau certificat prenne effet.

Questions fréquemment posées

VMware Horizon est-il la même chose qu’Omnissa Horizon ?

Oui. Horizon faisait partie de la division End-User Computing de VMware, devenue en 2024 la société indépendante Omnissa. Le produit est désormais publié sous le nom d’Omnissa Horizon, le changement de marque ayant été finalisé avec la version Horizon 2412 (janvier 2025). Les étapes relatives à la CSR et au certificat sont identiques sous les deux noms.

Où se trouve la clé privée après la création de la CSR ?

Le composant logiciel enfichable Certificats de la MMC stocke la clé privée dans le magasin de certificats de l’ordinateur local, sur le Connection Server, en tant que demande en attente. Vous n’envoyez jamais la clé à l’AC. Comme vous avez coché Rendre la clé privée exportable, vous pourrez plus tard l’exporter (avec le certificat émis) pour la sauvegarder ou la copier vers des serveurs répliqués.

Dois-je définir le nom convivial sur vdm lors de la génération de la CSR ?

Non. Horizon attend exactement un seul certificat nommé vdm, et votre certificat actuellement en fonction porte généralement déjà ce nom. Donnez à la demande un nom descriptif différent, puis renommez le certificat émis en vdm lors de l’installation. Avoir deux certificats nommés vdm perturbera les services Horizon.

Dois-je inclure un Subject Alternative Name ?

Oui, pour tout nom réellement utilisé par les clients. Les navigateurs et clients Horizon actuels valident le nom d’hôte par rapport au Subject Alternative Name (SAN), et non au nom commun. Ajoutez une entrée DNS pour le FQDN du Connection Server et pour tout nom d’équilibrage de charge ou alias, ainsi que des entrées IP uniquement si les clients se connectent par adresse IP.

Puis-je générer la CSR avec certreq au lieu de la MMC ?

Oui. L’outil en ligne de commande Microsoft certreq produit une demande PKCS #10 équivalente. Créez un fichier INF de demande définissant l’objet, une longueur de clé de 2048 bits ou plus, une clé exportable, et les entrées SAN dans une section d’extensions, puis exécutez certreq -new request.inf certreq.req. La méthode MMC décrite dans ce guide effectue la même opération via un assistant, ce qui est plus simple si vous ne le faites qu’une seule fois.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.