Ce guide vous montre comment installer un certificat SSL/TLS sur un pare-feu Cisco ASA série 5500, à la fois via ASDM et depuis la CLI. La même procédure sécurise l’interface d’administration ASDM/HTTPS et le portail AnyConnect SSL VPN (WebVPN) sur tout ASA exécutant un logiciel moderne, vous pouvez donc utiliser la méthode qui correspond à votre environnement.
Remarque sur le statut matériel du Cisco ASA 5500 (2026)
Avant l’installation, vérifiez si votre appareil est encore pris en charge par Cisco. La famille 5500 couvre deux générations de matériel et les deux sont bien avancées dans leur cycle de fin de vie :
- ASA 5500 classique (5505, 5510, 5520, 5540, 5550) : tous ont dépassé la date de fin de support de Cisco. Les modèles 5510, 5520, 5540 et 5550 ont cessé d’être vendus le 16 septembre 2013 et ont atteint leur dernier jour de support le 30 septembre 2018 ; le 5505 a atteint sa fin de vente le 25 août 2017 et son dernier jour de support était le 31 août 2022. Aucun nouveau logiciel ASA n’est distribué pour ces modèles.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X) : les modèles 5512-X et 5515-X ont atteint leur dernier jour de support le 31 août 2022 ; le 5585-X le 31 mai 2023 ; les 5525-X, 5545-X et 5555-X le 30 septembre 2025. Les modèles 5506-X, 5508-X et 5516-X atteignent leur dernier jour de support le 31 août 2026.
- Plate-forme de remplacement : le remplaçant actuel proposé par Cisco est la famille Cisco Secure Firewall (anciennement Firepower / FTD), généralement les séries Secure Firewall 1000, 3100 et 4200.
Vous pouvez toujours installer et renouveler un certificat TLS public sur un ASA que vous possédez déjà, et les étapes ci-dessous fonctionnent sur tout ASA exécutant un logiciel 9.x. Prévoyez simplement une migration si votre appareil a dépassé son dernier jour de support : Cisco ne publiera plus d’avis PSIRT ni de correctifs logiciels pour celui-ci.
Générer le CSR sur Cisco ASA 5500
Si vous avez déjà généré votre CSR et reçu vos fichiers de certificat, passez directement à la section d’installation.
Un CSR (Certificate Signing Request) est un bloc de texte encodé qui contient vos coordonnées et votre clé publique. L’autorité de certification l’utilise pour vérifier votre identité et signer le certificat émis. Vous avez deux options :
- Générer le CSR hors de l’appareil avec notre générateur de CSR. La clé privée est créée en dehors de l’ASA, donc l’autorité de certification renverra un certificat que vous combinerez ensuite avec la clé dans un fichier .pfx / .p12 à importer dans l’ASA.
- Générer le CSR directement sur l’appareil en suivant notre tutoriel sur comment générer un CSR sur Cisco ASA 5500. La clé privée reste sur l’ASA, et l’autorité de certification renvoie un certificat d’identité signé que vous finissez d’installer avec crypto ca import certificate.
Installer un certificat SSL sur Cisco ASA 5500
Vous pouvez installer le certificat soit via ASDM (l’interface graphique), soit depuis la CLI. Utilisez ASDM si vous avez généré le CSR hors de l’appareil et disposez d’un pack .pfx / .p12, ou si vous préférez simplement l’interface graphique. Utilisez la CLI lorsque vous avez généré le CSR sur l’ASA et que l’autorité de certification a renvoyé des fichiers PEM .crt simples, ou lorsque vous automatisez les déploiements.
Étape 1 : Préparer vos fichiers de certificat
L’autorité de certification fournit soit une archive ZIP contenant le certificat principal (serveur / identité) plus un ou plusieurs certificats intermédiaires, soit un seul pack PKCS#12 (.pfx / .p12) qui regroupe déjà la clé privée, le certificat d’identité et la chaîne. Enregistrez les fichiers dans un emplacement accessible depuis le client ASDM, ou collez leur contenu dans une session CLI.
Si vous avez des fichiers PEM séparés, ouvrez chacun dans un éditeur de texte brut (Notepad, TextEdit, VS Code) et vérifiez que le contenu commence par —–BEGIN CERTIFICATE—– et se termine par —–END CERTIFICATE—–, sans caractères supplémentaires avant ou après. Si votre autorité de certification fournit deux intermédiaires, conservez-les dans des fichiers séparés afin de pouvoir installer chacun individuellement.
Option A : Installation via ASDM
Étape 2A : Installer le(s) certificat(s) intermédiaire(s)
- Connectez-vous à ASDM et allez dans Configuration > Device Management.
- Développez Certificate Management et cliquez sur CA Certificates.
- Cliquez sur Add, donnez un nom de point de confiance (trustpoint) à l’autorité de certification (par exemple my.ca.trustpoint), puis cliquez soit sur Install from a file et recherchez le fichier .crt intermédiaire, soit sélectionnez Paste certificate in PEM format et collez le contenu du fichier.
- Cliquez sur Install Certificate. Répétez l’opération pour tout intermédiaire supplémentaire.
Étape 3A : Installer le certificat d’identité (principal)
Le processus dépend de l’endroit où le CSR a été généré :
- CSR généré sur cet ASA. Allez dans Configuration > Device Management > Certificate Management > Identity Certificates. Sélectionnez l’entrée en attente (elle affiche le point de confiance que vous avez créé lors de la génération du CSR) et cliquez sur Install. Recherchez le fichier .crt émis ou collez le contenu PEM, puis cliquez sur Install Certificate.
- CSR généré hors de l’appareil (vous disposez d’un fichier .pfx / .p12). Sur le même panneau Identity Certificates, cliquez sur Add, choisissez Import the identity certificate from a file, recherchez votre pack .pfx ou .p12, saisissez le mot de passe d’exportation, puis cliquez sur Add Certificate. ASDM crée le point de confiance et importe en une seule opération la clé privée, le certificat d’identité et la chaîne.
Étape 4A : Associer le certificat à une interface
L’installation du certificat ne l’active pas. L’ASA continue de présenter son certificat auto-signé jusqu’à ce que vous associez votre nouveau point de confiance à une interface spécifique :
- Allez dans Configuration > Device Management > Advanced > SSL Settings.
- Dans le tableau Certificates, sélectionnez l’interface qui termine les sessions ASDM / HTTPS ou AnyConnect (généralement outside) et cliquez sur Edit.
- Dans le menu déroulant Primary Enrolled Certificate, choisissez le point de confiance que vous venez d’installer, cliquez sur OK, puis sur Apply.
- Cliquez sur Save (l’icône disquette) pour enregistrer la configuration active dans la configuration de démarrage.
Rechargez l’URL ASDM dans votre navigateur. Le cadenas devrait maintenant afficher votre certificat émis par l’autorité de certification.
Option B : Installation via la CLI
Depuis SSH ou la console, entrez en mode EXEC privilégié et en mode configuration, puis créez un point de confiance et installez le certificat. Remplacez my.ca.trustpoint par le libellé de votre choix, et utilisez votre véritable nom de sujet ainsi que le nom de votre paire de clés.
Étape 2B : Installer la chaîne de l’autorité de certification
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
L’ASA vous invite à coller le certificat d’autorité de certification intermédiaire au format PEM. Collez l’ensemble, y compris les lignes —–BEGIN CERTIFICATE—– et —–END CERTIFICATE—–, puis tapez quit sur sa propre ligne et appuyez sur Entrée. Confirmez avec yes lorsqu’il vous est demandé d’accepter le certificat. Répétez l’opération pour un second intermédiaire en créant un autre point de confiance (par exemple my.ca.intermediate2).
Étape 3B : Installer le certificat d’identité
Si vous avez généré le CSR sur cet ASA, le point de confiance contient déjà la clé privée correspondante. Importez le certificat d’identité signé renvoyé par l’autorité de certification :
crypto ca import my.ca.trustpoint certificate
Collez le certificat émis au format PEM, puis tapez quit sur sa propre ligne.
Si vous avez généré le CSR hors de l’appareil et disposez d’un pack PKCS#12, importez l’ensemble du pack en une seule étape. Copiez d’abord le fichier .pfx / .p12 sur l’ASA (par exemple via SCP vers disk0:), puis encodez-le en base64 et importez-le :
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Collez le PKCS#12 encodé en base64 (vous pouvez le générer avec openssl base64 -in cert.pfx), terminez avec quit.
Étape 4B : Associer le point de confiance à une interface
Indiquez à l’ASA d’utiliser le nouveau point de confiance pour le SSL/TLS sur l’interface qui sert ASDM, l’administration HTTPS ou AnyConnect :
ssl trust-point my.ca.trustpoint outside
write memory
Remplacez outside par le nameif de l’interface qui termine les sessions. Cette liaison globale unique ssl trust-point sert à la fois l’interface d’administration ASDM/HTTPS et le portail AnyConnect SSL VPN sur cette interface, il n’y a donc pas de liaison séparée dans le contexte webvpn.
À partir d’ASA 9.4, vous pouvez également associer par protocole sur la même interface, par exemple un point de confiance différent pour DTLS que pour TLS, avec ssl trust-point <name> <interface> <protocol>. Pour la plupart des déploiements, une seule liaison sur l’interface outside suffit.
Tester l’installation SSL
Ouvrez l’URL du portail ASDM ou AnyConnect dans un navigateur, vérifiez le cadenas, et examinez les champs « émis pour » et « émis par » pour confirmer que le nouveau certificat est bien servi. Pour une vérification externe plus approfondie (ordre de la chaîne, expiration, protocoles pris en charge), exécutez notre SSL Checker sur le nom d’hôte public.
Questions fréquemment posées
L’ASA 5500 classique (5505, 5510, 5520, 5540, 5550) a dépassé la date de fin de support de Cisco et ne reçoit plus de nouveaux logiciels ni de correctifs de sécurité. Parmi les modèles ASA 5500-X, les 5512-X et 5515-X ont atteint leur dernier jour de support le 31 août 2022, le 5585-X le 31 mai 2023, et les 5525-X, 5545-X et 5555-X le 30 septembre 2025. Les 5506-X, 5508-X et 5516-X atteignent leur dernier jour de support le 31 août 2026. Vous pouvez toujours installer des certificats sur tout appareil que vous possédez, mais prévoyez de migrer vers un appareil Cisco Secure Firewall.
Votre certificat serveur (principal) va sous Identity Certificates, car il représente l’identité propre de l’ASA. La chaîne de l’autorité de certification (racine et intermédiaires) va sous CA Certificates. Lorsque vous importez un pack .pfx / .p12 via Identity Certificates, ASDM décompose la chaîne et ajoute automatiquement les intermédiaires sous CA Certificates.
L’installation d’un point de confiance stocke le certificat, mais l’ASA ne le présente qu’une fois ce point de confiance associé à l’interface. Dans ASDM, définissez-le sous Configuration > Device Management > Advanced > SSL Settings ; depuis la CLI, exécutez ssl trust-point <name> <interface>. Jusque là, l’ASA continue de servir son certificat auto-signé intégré.
Une seule liaison suffit. La commande globale ssl trust-point my.ca.trustpoint outside définit le certificat SSL pour cette interface, et le service d’administration ASDM/HTTPS ainsi que le portail AnyConnect SSL VPN sur cette interface le présentent tous deux. Il n’y a pas de liaison de point de confiance séparée dans le contexte webvpn.
Non. La modification prend effet dès que vous appliquez la liaison ssl trust-point et enregistrez la configuration. Les sessions existantes continuent d’utiliser l’ancien certificat jusqu’à leur reconnexion ; les nouvelles sessions négocient immédiatement avec le nouveau.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


