Dans ce guide, vous apprendrez comment installer un certificat SSL sur Axway API Gateway. Si vous n’avez pas encore demandé de certificat, la première partie vous montre comment générer un code CSR et le soumettre à l’autorité de certification.
Générer le code CSR pour Axway API Gateway
Avant qu’une autorité de certification puisse émettre votre certificat, vous avez besoin d’une CSR (Certificate Signing Request). Vous avez deux options :
- Le moyen le plus rapide consiste à utiliser notre générateur de CSR pour créer automatiquement la CSR et la clé privée.
- Vous pouvez aussi générer la CSR vous-même avec l’utilitaire OpenSSL. Suivez notre tutoriel étape par étape sur comment générer une CSR sous Ubuntu.
OpenSSL crée un fichier .csr et un fichier .key. Conservez les deux en lieu sûr. Ouvrez le fichier .csr avec un éditeur de texte brut tel que Notepad et copiez tout son contenu, y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST, dans le champ approprié lors de votre commande SSL. Gardez le fichier .key privé : vous en aurez besoin pour installer le certificat par la suite.
Installer un certificat SSL sur Axway API Gateway
Après avoir soumis la CSR, l’autorité de certification valide votre commande et vous envoie par e-mail les fichiers du certificat, généralement sous forme d’archive ZIP. Téléchargez-la et extrayez-la sur votre ordinateur. Vous devriez obtenir votre certificat de serveur principal, un ou plusieurs certificats CA/intermédiaires, ainsi que la clé privée que vous avez créée avec la CSR.
Sur Axway API Gateway, vous gérez les certificats avec Policy Studio. Le processus comporte trois étapes : importer le certificat et la clé dans le magasin de certificats, importer le certificat CA/intermédiaire pour que la chaîne soit fiable, puis attribuer le certificat à l’interface HTTPS et le déployer.
Étape 1 : Ouvrir le magasin de certificats dans Policy Studio
Lancez Policy Studio et connectez-vous à votre instance API Gateway. Dans l’arborescence de configuration à gauche, développez Environment Configuration, puis sélectionnez Certificates and Keys > Certificates. Cet écran répertorie les certificats X.509 et les clés approuvés par l’API Gateway.
Étape 2 : Importer votre certificat et votre clé privée
Sur l’écran Certificates, cliquez sur Create/Import. La boîte de dialogue Configure Certificate and Private Key s’ouvre. Utilisez l’onglet X.509 Certificate pour charger votre certificat de serveur :
- Si votre certificat et votre clé privée se trouvent dans des fichiers séparés, cliquez sur Import Certificate et parcourez pour trouver votre fichier de certificat.
- Si votre certificat et votre clé privée se trouvent dans le même fichier (par exemple un ensemble PKCS#12 .p12/.pfx ou un fichier PEM combiné), cliquez plutôt sur Import Certificate + Key et parcourez pour trouver ce fichier.
Vérifiez que le sélecteur de format correspond à votre fichier (généralement .pem, ou .der pour les fichiers binaires). Si vous avez uniquement importé le certificat, passez à l’onglet Private Key, cliquez sur Import Private Key, et parcourez pour trouver votre fichier .key. Saisissez le mot de passe de la clé si le fichier est protégé.
Temps de conception et temps d’exécution : Policy Studio conserve deux magasins. Le certificat que vous importez ici est ajouté à la configuration gérée par Policy Studio. Lorsque vous effectuez le déploiement à l’étape 4, cette configuration est transmise au magasin d’exécution utilisé par l’API Gateway en production, afin que la passerelle puisse présenter le certificat aux clients.
Étape 3 : Importer le certificat CA/intermédiaire
Les clients ne font confiance à votre certificat que lorsque la chaîne complète est présente. Importez chaque certificat CA/intermédiaire fourni par votre autorité de certification dans le même magasin. Depuis l’écran Certificates, cliquez à nouveau sur Create/Import, puis sur l’onglet X.509 Certificate, cliquez sur Import Certificate et sélectionnez chaque fichier intermédiaire. Si vos certificats intermédiaires sont fournis dans un magasin de clés Java, utilisez plutôt le bouton Keystore, puis sélectionnez les entrées et cliquez sur Import to Trusted certificate store.
Étape 4 : Attribuer le certificat à l’interface HTTPS et déployer
L’importation d’un certificat le stocke, mais la passerelle ne le diffusera pas avant que vous ne l’ayez attribué à une interface HTTPS. Dans l’arborescence de Policy Studio, développez votre instance API Gateway et ouvrez le nœud Listeners, puis l’interface HTTPS que vous souhaitez sécuriser (par exemple l’interface API Manager sur le port 8075, ou l’interface API Gateway Manager sur le port 8090). Faites un clic droit sur l’interface HTTPS et choisissez Edit. Dans l’onglet Network, cliquez sur le bouton X.509 Certificate et sélectionnez le certificat que vous avez importé.
Cliquez sur OK pour confirmer, puis cliquez sur Deploy dans la barre d’outils pour transmettre la configuration mise à jour à l’API Gateway en cours d’exécution. Une fois le déploiement terminé, la passerelle présente votre certificat sur cette interface.
Une fois le déploiement terminé, effectuez un test rapide et vérifiez que votre nouveau certificat SSL ne présente ni erreurs ni vulnérabilités. Notre SSL Checker analyse votre installation et signale en quelques secondes la chaîne de certificats, la date d’expiration et la prise en charge des protocoles.
Questions fréquemment posées
Vous l’installez dans Policy Studio. Connectez-vous à votre instance API Gateway et allez dans Environment Configuration > Certificates and Keys > Certificates. Importez le certificat et la clé à cet endroit, puis attribuez le certificat à une interface HTTPS sous le nœud Listeners de l’instance et déployez.
Utilisez Import Certificate lorsque le certificat et la clé privée se trouvent dans deux fichiers séparés ; vous importez alors la clé séparément dans l’onglet Private Key. Utilisez Import Certificate + Key lorsque les deux sont regroupés dans un seul fichier, comme un fichier PKCS#12 (.p12 ou .pfx), afin que la passerelle lise le certificat et la clé ensemble.
Oui. Les clients ne font confiance à votre certificat que lorsque la chaîne complète est disponible. Importez chaque certificat CA/intermédiaire de votre autorité de certification dans le même magasin de certificats afin qu’Axway puisse envoyer la chaîne complète lors de la négociation TLS. L’absence de certificats intermédiaires est une cause fréquente d’erreurs de confiance.
L’importation d’un certificat ne fait que le stocker. La passerelle le diffuse après que vous ayez attribué le certificat à une interface HTTPS (sous le nœud Listeners de l’instance, dans l’onglet Network) et cliqué sur Deploy. Si vous omettez l’attribution ou le déploiement, l’interface continue d’utiliser son certificat précédent.
Axway importe les certificats X.509 aux formats PEM et DER, ainsi que les fichiers combinés certificat et clé au format PKCS#12 (.p12 ou .pfx). Lors de l’importation, vérifiez que le sélecteur de format dans la boîte de dialogue correspond à votre fichier afin que le certificat et la clé se chargent correctement.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


