bg-tutorials

Comment générer une CSR dans WHM

Ce guide vous montre comment générer une CSR dans WHM (Web Host Manager), le panneau de contrôle au niveau serveur qui chapeaute les comptes cPanel individuels.

WHM crée la CSR, la clé privée correspondante et un certificat autosigné en une seule étape, puis stocke les trois éléments dans le SSL Storage Manager pour une récupération ultérieure. Le même formulaire fonctionne pour les certificats mono-domaine, wildcard et multi-domaines (SAN).

Vous devez être connecté en tant qu’administrateur root (ou en tant que revendeur disposant des droits ACL adéquats) pour accéder aux menus SSL. Si vous n’avez accès qu’à un seul compte cPanel, suivez plutôt le guide CSR cPanel.

Générer la CSR dans WHM

Si vous avez déjà généré votre CSR avec un autre outil, passez directement aux instructions d’installation SSL sur WHM. Sinon, suivez les étapes ci-dessous. Les libellés correspondent à l’interface cPanel & WHM actuelle (version v136 RELEASE, mi-2026).

Étape 1 : ouvrir le formulaire SSL

  1. Connectez-vous à votre tableau de bord WHM.
  2. Dans le champ de recherche en haut à gauche, saisissez SSL.
  3. Sous le groupe SSL/TLS, cliquez sur Generate an SSL Certificate and Signing Request.

Ce formulaire unique produit trois éléments : la CSR que vous envoyez à votre autorité de certification, la clé privée correspondante et un certificat autosigné. Vous n’avez besoin que de la CSR et de la clé. Le certificat autosigné est créé automatiquement mais n’est pas approuvé par les navigateurs ; vous pouvez sans risque l’ignorer.

Étape 2 : choisir un type de clé

En haut du formulaire, la section Key détermine la manière dont la clé privée est créée :

  • Generate a new 2,048 bit key (recommandé pour la plupart des sites). WHM crée une nouvelle clé privée RSA-2048, l’associe à la CSR et stocke la clé dans le SSL Storage Manager. RSA-2048 est la référence minimale du CA/Browser Forum, prise en charge par toutes les autorités de certification et tous les clients.
  • Generate a new 4,096 bit key. Acceptée par toutes les autorités de certification publiques, mais elle double le coût CPU de la négociation TLS sans gain de sécurité significatif par rapport à RSA-2048 pour du TLS public. À choisir uniquement si une politique interne l’exige.
  • Use an existing key. Choisissez cette option si vous avez déjà créé une clé dans WHM et souhaitez la réutiliser, par exemple pour émettre un certificat de remplacement sans changer de clé. Les versions récentes de WHM affichent également ici les clés ECDSA (courbe elliptique) si vous en possédez.

Laissez l’option par défaut, sauf si vous avez une raison précise de la modifier.

Étape 3 : saisir le(s) domaine(s) à sécuriser

Dans le champ Domains, saisissez le nom de domaine pleinement qualifié (FQDN) que le certificat doit couvrir. Indiquez un nom d’hôte par ligne pour les certificats multi-domaines, ou utilisez un préfixe wildcard pour un certificat générique. Par exemple :

www.example.com

Si vous avez commandé un autre type de certificat, adaptez la saisie :

  • Certificat wildcard : ajoutez un astérisque devant le domaine racine pour couvrir tous les sous-domaines de premier niveau. Par exemple : Si vous avez besoin à la fois du domaine racine et du wildcard sur un même certificat, indiquez les deux :
    *.example.com
    example.com
    *.example.com
  • Certificat multi-domaines (SAN) : indiquez chaque nom d’hôte que le certificat doit couvrir, un par ligne. WHM les inscrit dans la CSR en tant que noms alternatifs du sujet (Subject Alternative Names). Par exemple :
    www.example.com
    example.com
    shop.example.com
    mail.example.com

Le premier nom d’hôte devient le nom commun (Common Name) du certificat ; les autres sont ajoutés à l’extension SAN. N’indiquez que des noms d’hôte que vous contrôlez réellement et que vous comptez faire valider par l’autorité de certification.

Étape 4 : renseigner les informations de l’organisation

Complétez les champs restants. Pour un certificat à validation de domaine (DV), ces informations ne sont pas vérifiées, mais l’autorité de certification les exige tout de même ; renseignez-les donc avec précision pour que le certificat émis paraisse correct à quiconque l’examine. Pour un certificat à validation d’organisation (OV) ou à validation étendue (EV), l’autorité de certification les recoupe avec des registres publics d’entreprises, et toute incohérence retarde l’émission.

  • City : le nom complet de la ville où votre organisation est enregistrée, par exemple Seattle. N’abrégez pas.
  • State : le nom complet de l’état, de la province ou de la région, par exemple Washington. N’abrégez pas.
  • Country : dans le menu déroulant, sélectionnez le pays où l’organisation est légalement établie.
  • Company Name : le nom légal officiel de l’entreprise propriétaire du domaine (par exemple, GPI Holding LLC). Pour un certificat DV commandé par un particulier, indiquez votre nom complet. N’indiquez pas le nom de domaine ici.
  • Company Division (Organizational Unit) : le CA/Browser Forum a déprécié ce champ dans les certificats TLS publics, donc la plupart des autorités de certification le suppriment du certificat émis. Laissez-le vide ou indiquez NA.
  • Email : une adresse de contact pour la demande. Les certificats TLS publics modernes ne portent plus l’adresse e-mail dans le champ Subject, mais l’autorité de certification peut l’utiliser pour la correspondance relative à la commande. Si vous cochez la case WHM « When complete, email me the certificate, key, and CSR », c’est également l’adresse à laquelle WHM les enverra.
  • Passphrase : laissez vide. Une phrase de passe stockée ici l’est en clair aux côtés de la demande et n’apporte aucune sécurité réelle ; la plupart des autorités de certification rejettent les CSR qui en contiennent une. Ne la renseignez que si votre autorité de certification vous le demande explicitement.
  • Description : facultatif, pour vos propres notes. Laissez vide ou indiquez quelque chose comme renouvellement www.example.com 2026.

Étape 5 : créer la demande

Vérifiez le formulaire, puis cliquez sur Create. WHM affiche la CSR encodée, la clé privée correspondante et un certificat autosigné dans trois zones de texte. Le bloc CSR ressemble à ceci :

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

Sélectionnez le bloc entier, y compris les lignes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST----- (chaque marqueur comporte cinq tirets de chaque côté), puis copiez-le. Collez-le dans le champ CSR lors de la commande ou du renouvellement de votre certificat auprès de votre autorité de certification. Avant de le soumettre, vérifiez la CSR à l’aide de notre CSR Decoder afin de confirmer que le nom commun, la liste des SAN, la taille de la clé et l’algorithme de signature correspondent bien à ce que vous attendez.

Étape 6 : sauvegarder la clé privée

La clé privée est la moitié secrète de votre certificat. Vous en aurez besoin plus tard pour installer le certificat émis, et vous seul devriez en posséder une copie. WHM la conserve à deux endroits afin que vous puissiez la récupérer sans avoir à relancer le formulaire :

  • Dans l’interface WHM, sous SSL/TLS > SSL Storage Manager. Cliquez sur la loupe à côté de votre clé pour l’afficher, ou sur l’icône de téléchargement pour l’enregistrer sous forme de fichier.
  • Sur le disque, sous /var/cpanel/ssl/system/ sur le serveur, avec la CSR dans le sous-dossier csrs/, le certificat dans certs/, et la clé privée dans keys/.

Ne supprimez pas la clé tant que le certificat est encore en usage. Si vous la perdez, vous ne pourrez pas installer le certificat émis et devrez le réémettre avec une nouvelle CSR.

Une fois que l’autorité de certification a validé la CSR et émis le certificat, poursuivez avec les instructions d’installation SSL sur WHM.

Quand vous n’avez pas besoin d’une CSR : AutoSSL

Si vous avez seulement besoin d’un certificat à validation de domaine, WHM peut en émettre et en renouveler un gratuitement grâce à AutoSSL, qui gère la CSR et la clé privée pour vous en arrière-plan. Ouvrez SSL/TLS > Manage AutoSSL, choisissez un fournisseur dans l’onglet Providers, acceptez ses conditions d’utilisation, puis cliquez sur Save. AutoSSL émet ensuite des certificats pour les comptes que vous activez et les renouvelle avant leur expiration.

Le fournisseur par défaut a changé. Jusqu’à la version 116 de cPanel & WHM, le fournisseur par défaut était celui de cPanel, propulsé par Sectigo, avec Let’s Encrypt comme alternative en un clic. cPanel a déprécié le fournisseur Sectigo dans la version 118 et l’a totalement supprimé dans la version 120 (fin 2024). Let’s Encrypt est désormais le seul fournisseur AutoSSL intégré et le choix recommandé sur toutes les versions prises en charge.

Ne générez une CSR à la main que si vous avez acheté un certificat (validation d’organisation, validation étendue, wildcard, ou multi-domaines sur plusieurs comptes) ou si votre autorité de certification exige une CSR pour un renouvellement.

Questions fréquemment posées

Où WHM stocke-t-il la CSR et la clé privée après leur génération ?

WHM stocke les deux dans le SSL Storage Manager (WHM > SSL/TLS > SSL Storage Manager), regroupés avec le certificat autosigné afin que vous puissiez les retrouver par domaine. Sur le disque, les fichiers se trouvent sous /var/cpanel/ssl/system/, avec la CSR dans le sous-dossier csrs/, le certificat dans certs/, et la clé privée dans keys/. Vous n’avez besoin de les copier nulle part ; WHM les lit depuis cet emplacement lors de l’installation du certificat émis.

Comment créer une CSR pour un certificat wildcard ou multi-domaines dans WHM ?

Utilisez le même formulaire. Pour un wildcard, saisissez le nom d’hôte avec un astérisque devant le domaine racine, par exemple *.example.com. Si vous avez besoin à la fois du domaine racine et du wildcard sur un même certificat, indiquez les deux lignes (example.com et *.example.com). Pour un certificat multi-domaines (SAN), indiquez chaque nom d’hôte dans le champ Domains, un par ligne ; WHM les inscrit dans la CSR en tant que noms alternatifs du sujet. N’indiquez que des noms d’hôte que vous contrôlez réellement et que vous êtes prêt à faire valider par l’autorité de certification.

Qu’est-ce que le certificat autosigné que WHM affiche sur la page de résultat ?

WHM génère un certificat autosigné en même temps que la CSR afin que vous disposiez de quelque chose à tester localement si vous le souhaitez. Il n’est pas approuvé par les navigateurs et n’est pas destiné à être utilisé en production. Sauvegardez la CSR (à envoyer à l’autorité de certification) et la clé privée (pour installer le certificat émis plus tard), et ignorez le certificat autosigné.

Faut-il définir une phrase de passe sur la CSR WHM ?

Non. Le champ Passphrase de la CSR WHM stocke la phrase de passe en clair aux côtés de la demande, ce qui n’apporte aucune sécurité réelle, et la plupart des autorités de certification rejettent les CSR qui en contiennent une. Laissez-le vide, sauf indication explicite de votre autorité de certification.

Ai-je besoin d’une CSR si je compte utiliser AutoSSL ?

Non. AutoSSL émet automatiquement des certificats à validation de domaine gratuits et gère la CSR et la clé privée pour vous. Ne générez une CSR à la main que si vous achetez un certificat payant (validation d’organisation, validation étendue, wildcard, ou multi-domaines sur plusieurs comptes) ou si votre autorité de certification exige une CSR pour un renouvellement.

Comment générer une CSR pour le certificat du nom d’hôte du serveur WHM ?

Utilisez le même formulaire : dans WHM, allez dans SSL/TLS > Generate an SSL Certificate and Signing Request, et saisissez le nom d’hôte du serveur (par exemple server.example.com) dans le champ Domains. Soumettez la CSR obtenue à votre autorité de certification, puis installez le certificat émis depuis SSL/TLS > Manage Service SSL Certificates. Sur la plupart des installations récentes, vous pouvez ignorer complètement cette étape : activez AutoSSL, qui émettra et renouvellera automatiquement le certificat du nom d’hôte, tant que celui-ci est un nom de domaine pleinement qualifié qui pointe vers l’adresse IP publique principale du serveur.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.