Ce tutoriel explique comment installer un certificat SSL sur Microsoft Azure pour une application web (Azure App Service).
Comment générer un code CSR pour Microsoft Azure
Contrairement à la plupart des plateformes serveur, Azure ne permet pas de générer un CSR depuis son interface. Comme App Service est une plateforme cloud gérée, vous pouvez uniquement importer un certificat finalisé (sous forme d’un seul fichier .pfx) plutôt que de créer la paire de clés sur le serveur lui-même.
Vous devez donc générer le CSR (et la clé privée) ailleurs, puis regrouper le tout dans un fichier .pfx. Le chemin le plus simple sur Windows consiste à utiliser IIS (Internet Information Services) Manager : créez le CSR à cet endroit, finalisez la demande avec le certificat émis, puis exportez-le (clé privée incluse) au format .pfx. Suivez ces deux guides dans l’ordre :
- Générez le CSR et finalisez la demande grâce à notre guide comment générer un CSR dans IIS. Choisissez les étapes correspondant à la version IIS installée sur votre machine.
- Une fois le certificat installé dans IIS, exportez-le dans un fichier PFX (avec la clé privée). C’est ce fichier .pfx que vous devrez importer dans Azure.
Vous préférez la ligne de commande ? Vous pouvez aussi créer le CSR et le fichier .pfx avec OpenSSL. Consultez l’étape 2 ci-dessous pour connaître la commande d’export exacte requise par Azure.
Comment installer un certificat SSL sur Azure pour une application web
Avant d’importer un certificat SSL tiers dans votre application web Azure, assurez-vous qu’il respecte les exigences d’Azure App Service :
- Le certificat est exporté sous la forme d’un fichier .pfx protégé par mot de passe, chiffré avec le triple DES.
- La clé privée fait au moins 2048 bits de longueur.
- Tous les certificats intermédiaires et racine sont inclus dans la chaîne de certification.
- Pour une liaison TLS/SSL, le certificat inclut l’attribut Extended Key Usage : Server Authentication (OID 1.3.6.1.5.5.7.3.1).
Exigence de plan : tous les plans App Service ne prennent pas en charge les certificats personnalisés. Vous devez disposer d’un plan de niveau Basic, Standard, Premium ou Isolated. Les niveaux Free et Shared ne peuvent pas héberger un certificat importé ni une liaison TLS.
Étape 1 : Préparez votre certificat pour l’import
Une fois que l’autorité de certification a émis votre certificat, téléchargez l’archive ZIP et extrayez-la sur votre ordinateur. Si les certificats de serveur, intermédiaire et racine arrivent sous forme de fichiers séparés, fusionnez-les d’abord en un seul fichier :
- Ouvrez chaque certificat dans un éditeur de texte brut.
- Créez un nouveau fichier nommé mergedcertificate.crt.
- Collez le contenu de chaque certificat dans ce fichier, dans cet ordre exact : certificat de serveur → certificat(s) intermédiaire(s) → certificat racine.
Le fichier fusionné doit ressembler à ceci, chaque bloc étant délimité par cinq tirets de chaque côté et sans ligne vide entre les blocs :
-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----
Étape 2 : Exportez le certificat au format PFX
Azure n’accepte qu’un seul fichier .pfx protégé par mot de passe, regroupant le certificat, sa chaîne et la clé privée. Si vous avez déjà installé le certificat dans IIS, suivez notre guide sur comment exporter le certificat dans un fichier PFX sous IIS.
Pour créer le fichier .pfx depuis la ligne de commande, utilisez plutôt OpenSSL :
openssl pkcs12 -export -out myserver.pfx
-inkey <private-key-file>
-in <merged-certificate-file>
-keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1
Remplacez <private-key-file> par votre clé privée et <merged-certificate-file> par le certificat fusionné de l’étape 1 ; OpenSSL vous demandera de définir le mot de passe d’export. Les indicateurs -keypbe PBE-SHA1-3DES, -certpbe PBE-SHA1-3DES et -macalg SHA1 imposent le chiffrement triple-DES attendu par Azure. Ils sont nécessaires avec OpenSSL 3.x, qui n’utilise plus les algorithmes 3DES obsolètes par défaut. Sans eux, Azure rejette l’import.
Étape 3 : Importez le certificat dans App Service
Ajoutez maintenant le fichier .pfx à votre application web dans le portail Azure :
- Connectez-vous au portail Azure et ouvrez votre App Service (application web).
- Dans le menu de gauche, accédez à Certificates → Bring your own certificates (.pfx) → Add certificate.
- Choisissez Upload certificate comme source, sélectionnez votre fichier .pfx et saisissez le mot de passe du PFX.
- Donnez un nom convivial au certificat, puis sélectionnez Validate et, une fois la validation réussie, Add.
Le certificat apparaît désormais sous Bring your own certificates (.pfx), mais il ne sert pas encore de trafic. Vous devez encore le lier à un domaine.
Étape 4 : Créez une liaison TLS/SSL
La liaison est ce qui active réellement HTTPS pour votre domaine personnalisé. Sans elle, le certificat importé ne sert à rien.
- Dans le même App Service, ouvrez Custom domains et sélectionnez Add binding (sur le domaine personnalisé que vous souhaitez sécuriser).
- Choisissez le domaine et le certificat que vous venez d’importer.
- Sélectionnez le type de TLS/SSL (SNI SSL pour la plupart des applications, ou IP-based SSL si vous avez besoin d’une adresse IP dédiée avec un plan Standard ou supérieur), puis sélectionnez Add binding.
Et voilà. Votre application web Azure sert désormais du HTTPS sur le domaine lié. Pour confirmer que le certificat est actif et que la chaîne est complète, testez votre site avec notre SSL Checker ou ouvrez simplement le site et vérifiez le cadenas.
Où acheter un certificat SSL pour Microsoft Azure
Le meilleur endroit pour acheter un certificat SSL pour Azure est SSL Dragon. Nous proposons des prix compétitifs, des réductions régulières et d’excellentes offres sur toute notre gamme de produits SSL. Nous avons soigneusement sélectionné les meilleures marques SSL du marché pour offrir à votre application web un chiffrement solide et reconnu par les navigateurs. Tous nos certificats SSL sont compatibles avec Microsoft Azure App Service.
Questions fréquentes
Non. Azure App Service ne génère ni CSR ni clés privées. Vous devez créer le CSR ailleurs (le plus simple étant d’utiliser IIS Manager sous Windows, ou OpenSSL), finaliser le certificat à cet endroit, puis l’exporter sous forme d’un seul fichier .pfx protégé par mot de passe et l’importer dans Azure.
App Service est une plateforme gérée qui importe le certificat, sa chaîne complète et la clé privée comme un seul objet. Le format .pfx (PKCS#12) regroupe tout cela dans un seul fichier protégé par mot de passe, c’est donc le seul format accepté à l’import. Assurez-vous que la clé privée est incluse lors de l’export.
L’import d’un certificat ne fait que le stocker ; cela n’active pas HTTPS. Vous devez également créer une liaison TLS/SSL sous Custom domains → Add binding, en associant le certificat à votre domaine personnalisé et en choisissant SNI SSL ou IP-based SSL. Tant que la liaison n’existe pas, le certificat n’est pas servi.
OpenSSL 3.x a supprimé les algorithmes triple-DES obsolètes de ses paramètres par défaut, mais Azure attend toujours un fichier .pfx chiffré en 3DES. Réexportez avec les indicateurs explicites -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 sur la commande openssl pkcs12 -export (voir l’étape 2), et l’import réussira.
Vous avez besoin d’un plan de niveau Basic, Standard, Premium ou Isolated. Les niveaux Free et Shared ne prennent pas en charge l’import d’un certificat ni l’ajout d’une liaison TLS/SSL ; mettez donc d’abord à niveau votre plan si votre application se trouve sur l’un d’eux.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

