Ce guide vous montre comment générer une CSR (Certificate Signing Request) sur Zimbra Collaboration Suite (ZCS). Vous avez deux options : la console d’administration Zimbra (l’interface web) ou la ligne de commande avec zmcertmgr. Les deux créent la même paire de fichiers sur le serveur : une CSR que vous soumettez à votre autorité de certification et une clé privée correspondante qui reste sur Zimbra. Le CLI est la voie la plus rapide sur les versions modernes ZCS 10.x et vous donne un contrôle précis sur la liste SAN, la taille de clé et le digest.
Zimbra stocke la CSR commerciale et la clé à des emplacements fixes sous /opt/zimbra/ssl/zimbra/commercial/. Une seule paire de CSR commerciale et de clé peut exister à la fois, donc relancer createcsr écrase les fichiers précédents. Générez la CSR une seule fois, sauvegardez une copie des deux fichiers dans un endroit sûr, et soumettez la CSR à votre CA.
Prérequis
- Un serveur Zimbra Collaboration Suite en cours d’exécution. ZCS 10.1.x (Daffodil) est la version actuelle largement déployée ; les étapes ci-dessous fonctionnent également sur ZCS 9.0.x et 8.8.x.
- Un accès SSH au serveur Zimbra, ainsi que les droits root ou sudo sur cet hôte (pour la méthode CLI).
- Des identifiants administrateur pour la console d’administration Zimbra à l’adresse https://server.yourdomain.com:7071 (pour la méthode via l’interface web).
- Le nom d’hôte pleinement qualifié auquel vos clients de messagerie se connectent, par exemple mail.example.com. C’est la valeur qui figure dans le Common Name (CN) et comme premier Subject Alternative Name (SAN).
Générer une CSR sur Zimbra via la console d’administration
Si vous préférez un flux de travail graphique, l’assistant d’installation de certificat intégré à la console d’administration vous guide à travers chaque champ. Générer la CSR ici crée également la clé privée correspondante sur le serveur à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key, qui est exactement l’endroit où l’étape d’installation ultérieure s’attend à la trouver.
Étape 1 : Connectez-vous à la console d’administration Zimbra
Ouvrez un navigateur et accédez à https://server.yourdomain.com:7071, en remplaçant server.yourdomain.com par le nom de serveur que vous avez défini lors de la configuration de Zimbra. Connectez-vous avec le compte administrateur que vous avez créé lors de l’installation (généralement [email protected]).
Étape 2 : Lancez l’assistant de certificat
- Dans la navigation de gauche, cliquez sur Configure, puis sur Certificates.
- Cliquez sur l’icône en forme d’engrenage dans le coin supérieur droit (à côté de Help) et choisissez Install Certificate.
- Dans le menu déroulant Server Name, sélectionnez le serveur que vous souhaitez sécuriser, puis cliquez sur Next.
- Choisissez Generate the CSR for the commercial certificate authorizer, puis cliquez sur Next.
Étape 3 : Remplissez les détails de la CSR
L’assistant demande les mêmes champs que toute CA a besoin pour valider et émettre le certificat. Utilisez des informations exactes et à jour ; les incohérences entre la CSR et les registres de votre entreprise sont une cause fréquente d’échec de validation.
- Digest : sélectionnez SHA-256. SHA-1 n’est plus fiable pour aucune CA publique.
- Key Length : sélectionnez 2048 bits (le minimum public). 4096 est également accepté si votre politique de sécurité exige une clé plus grande.
- Common Name : saisissez le nom d’hôte pleinement qualifié auquel vos utilisateurs se connectent, par exemple mail.example.com. Pour un certificat Wildcard, cochez Use Wildcard Common Name et saisissez *.example.com.
- Country Name : le code ISO 3166-1 alpha-2 à deux lettres du pays où votre organisation est légalement enregistrée, par exemple US.
- State/Province : le nom complet de l’état ou de la province, et non une abréviation (par exemple California, pas CA).
- City : la ville où votre organisation est enregistrée.
- Organization Name : le nom légal de votre entreprise tel qu’il figure dans les registres publics, par exemple Example LLC. Pour un certificat Domain Validation (DV), vous pouvez utiliser votre nom complet ou laisser ce champ vide.
- Organization Unit : laissez vide. Les CA publiques n’incluent plus le champ OU (obsolète selon le CA/Browser Forum). Si le formulaire n’accepte pas une valeur vide, saisissez NA simplement pour continuer ; la CA le retirera ou l’ignorera.
- Subject Alternative Names : pour un certificat multi-domaines (SAN), listez ici chaque nom d’hôte supplémentaire, séparés par des virgules. Pour un certificat à nom unique ou Wildcard, laissez ce champ vide.
Vérifiez à nouveau les valeurs et cliquez sur Next. Zimbra génère la CSR et la clé sur le serveur.
Étape 4 : Téléchargez la CSR
Cliquez sur Download the CSR et enregistrez le fichier. Ouvrez-le dans n’importe quel éditeur de texte brut (Notepad, TextEdit ou vim) et copiez l’intégralité du bloc, y compris les marqueurs —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, dans le formulaire de commande SSL fourni par votre CA. Avant de soumettre, vous pouvez coller la CSR dans notre décodeur CSR pour confirmer que chaque champ est correctement renseigné.
Générer une CSR sur Zimbra à l’aide de la ligne de commande
Le CLI est le moyen le plus direct de générer une CSR sur Zimbra, et c’est le seul moyen de contrôler entièrement la liste SAN, la taille de clé et le digest à partir d’une seule commande. Vous exécutez zmcertmgr en tant qu’utilisateur zimbra ; sur ZCS 8.7 et versions ultérieures, vous ne devez pas l’exécuter en tant que root.
Étape 1 : Connectez-vous au serveur et basculez vers l’utilisateur zimbra
Connectez-vous en SSH au serveur Zimbra, puis basculez de root vers l’utilisateur zimbra. Utilisez un tiret entouré d’espaces ; ce tiret configure un shell de connexion propre avec l’environnement de Zimbra chargé :
su - zimbra
Pour revenir à root ensuite, tapez exit, ou exécutez sudo su depuis un compte normal.
Étape 2 : Exécutez zmcertmgr createcsr
L’outil zmcertmgr se trouve à l’emplacement /opt/zimbra/bin/zmcertmgr. La sous-commande createcsr comm crée une CSR commerciale et la clé correspondante. Exécutez la commande ci-dessous en tant qu’utilisateur zimbra, sur une seule ligne (les barres obliques inversées vous permettent de la diviser sur plusieurs lignes pour la lisibilité) :
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
Remplacez les valeurs d’exemple par les vôtres. Voici ce que fait chaque option :
- comm : crée une CSR commerciale (par opposition à self, qui produit un certificat auto-signé).
- -new : génère une nouvelle clé et une nouvelle CSR. Sans cela, zmcertmgr tente de réutiliser une clé existante.
- -keysize 2048 : taille de la clé RSA en bits. 2048 est le minimum public ; utilisez 4096 si votre politique l’exige.
- -digest sha256 : digest de signature. SHA-256 est la norme actuelle.
- -subject « /C=…/CN=… » : le nom distinctif. Définissez CN sur le nom d’hôte principal. Omettez OU : les CA publiques l’ont rendu obsolète.
- -subjectAltNames « host1,host2,… » : liste séparée par des virgules de chaque nom d’hôte que le certificat doit couvrir. Incluez également le CN ici : les CA et navigateurs modernes valident par rapport à la liste SAN, et non au champ CN hérité.
Pour un certificat multi-domaines couvrant plusieurs noms d’hôte, listez-les tous dans -subjectAltNames :
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Pour un certificat Wildcard, utilisez la forme *.example.com à la fois dans le CN et le SAN. Un wildcard couvre un niveau de sous-domaine (donc *.example.com couvre mail.example.com et webmail.example.com, mais pas example.com lui-même ni a.b.example.com) :
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
Si vous n’avez besoin d’aucun SAN (rare avec les CA modernes), ajoutez -noDefaultSubjectAltName pour supprimer entièrement le bloc SAN :
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
Étape 3 : Localisez et copiez la CSR
Zimbra écrit la nouvelle CSR et la clé à des emplacements fixes :
- CSR : /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- Clé privée : /opt/zimbra/ssl/zimbra/commercial/commercial.key
Affichez la CSR dans le terminal :
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
Copiez l’intégralité du bloc, y compris les marqueurs —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, et collez-le dans le formulaire de commande SSL fourni par votre CA. Conservez la clé commercial.key correspondante sur le serveur ; vous en aurez besoin lors de l’installation.
Étape 4 : Vérifiez la CSR avant de la soumettre
Avant de soumettre la CSR, décodez-la pour confirmer que le CN, la liste SAN, la taille de clé et les champs de l’organisation sont corrects. Une faute de frappe repérée maintenant représente une demande de réémission en moins après la validation par la CA.
Sur le serveur, utilisez OpenSSL :
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
Ou collez le bloc de la CSR dans notre décodeur CSR pour obtenir une analyse lisible de chaque champ.
Étapes suivantes : installer le certificat émis
Une fois que la CA a validé votre CSR et émis le certificat, suivez notre guide sur comment installer un certificat SSL sur Zimbra pour le déployer. Les étapes d’installation utilisent la clé commercial.key que Zimbra a créée à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key, donc laissez ce fichier en place.
Questions fréquemment posées
Les deux fonctionnent. Le CLI avec zmcertmgr createcsr comm est l’option la plus directe et vous donne un contrôle total de la liste SAN, de la taille de clé et du digest à partir d’une seule commande. L’assistant de la console d’administration convient mieux si vous préférez un formulaire guidé. Les deux méthodes écrivent les mêmes fichiers aux mêmes emplacements, donc le flux d’installation ultérieur est identique.
Zimbra écrit la CSR commerciale à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.csr et la clé privée correspondante à /opt/zimbra/ssl/zimbra/commercial/commercial.key. Ces chemins sont fixes ; l’étape d’installation s’attend à trouver la clé exactement à cet emplacement.
Non. Zimbra stocke une seule CSR commerciale et une seule clé correspondante à la fois. Relancer zmcertmgr createcsr comm -new écrase à la fois commercial.csr et commercial.key. Sauvegardez la paire précédente avant de régénérer si vous en avez encore besoin.
Exécutez-le en tant qu’utilisateur zimbra. Basculez depuis root avec su - zimbra (notez les espaces autour du tiret, qui configurent un shell de connexion avec l’environnement de Zimbra). Exécuter des commandes CSR ou de certificat en tant que root sur ZCS 8.7 et versions ultérieures peut laisser des fichiers avec une propriété incorrecte et provoquer des erreurs de permission lorsque les services tentent de les lire.
Listez-les tous dans l’option -subjectAltNames sous forme de chaîne séparée par des virgules, et incluez également le Common Name dans la liste SAN. Par exemple : -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Les navigateurs et CA modernes valident par rapport à la liste SAN, et non au champ Common Name hérité, donc un nom d’hôte absent du SAN ne sera pas approuvé.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


