Ce guide vous montre comment installer un certificat SSL sur Citrix Access Gateway 5.0 : importer le certificat serveur, installer l’intermédiaire, puis les relier pour former une chaîne de confiance complète. Les étapes utilisent la console de gestion Access Gateway et s’appliquent à la fois à la série physique 2010 et à l’appliance virtuelle VPX.
Important : Citrix Access Gateway 5.0 est en fin de vie. Citrix a retiré la gamme Access Gateway autonome il y a plusieurs années, et les charges de travail d’accès à distance fonctionnent désormais sur NetScaler Gateway (anciennement appelé Citrix Gateway) sous Cloud Software Group. Si vous mettez en place un nouveau déploiement, ou si vous migrez depuis Access Gateway 5.0, suivez plutôt notre tutoriel complémentaire sur comment installer un certificat SSL sur NetScaler. Les étapes ci-dessous sont conservées pour les administrateurs qui gèrent encore une appliance CAG 5.0 héritée et qui doivent renouveler son certificat.
Générer un code CSR pour Citrix Access Gateway 5.0
Si vous disposez déjà de votre CSR et des fichiers de certificat délivrés par l’autorité de certification, passez directement à Installer un certificat SSL sur Citrix Access Gateway 5.0.
Pour obtenir un certificat SSL, vous devez d’abord créer un CSR (Certificate Signing Request), un bloc de texte encodé qui contient les informations sur votre domaine et votre organisation. Vous avez deux options :
- Générer le CSR hors de l’appliance avec notre générateur de CSR. L’outil produit à la fois le CSR et la clé privée correspondante ; conservez-les en lieu sûr, vous aurez besoin de la clé lors de l’installation du certificat sur l’appliance.
- Générer le CSR directement sur l’appliance en suivant notre tutoriel CSR sur Citrix Access Gateway. La clé privée reste sur l’appliance et l’AC retourne le certificat signé.
Soumettez le CSR lors de votre commande. Une fois que l’AC a validé et délivré votre certificat, vous recevrez une archive ZIP contenant votre certificat principal et un ou plusieurs certificats intermédiaires. Extrayez l’archive et poursuivez avec les étapes ci-dessous.
Installer un certificat SSL sur Citrix Access Gateway 5.0
Sur Citrix Access Gateway 5.0, le certificat est installé sous forme de fichier PEM via la console de gestion. Vous téléchargez le certificat serveur, téléchargez l’intermédiaire (paquet CA), puis reliez les deux pour que l’appliance serve une chaîne complète. Suivez les étapes dans l’ordre.
Étape 1 : installer le certificat serveur (principal)
Ouvrez votre fichier de certificat principal dans un éditeur de texte brut tel que Notepad ou Notepad++, jamais dans Microsoft Word ou un autre éditeur de texte enrichi (ceux-ci ajoutent des caractères cachés qui corrompent le PEM). Copiez l’intégralité du contenu du fichier, y compris les lignes BEGIN et END :
-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----
Chaque marqueur doit comporter exactement cinq tirets de chaque côté, sans espace ni ligne vide supplémentaire. Enregistrez le fichier sous le nom server.pem.
Puis, dans la console de gestion Access Gateway :
- Cliquez sur Management > Certificates.
- Sur le côté droit du panneau Certificate Management, cliquez sur Import et choisissez Server (.pem).
- Dans la boîte de dialogue Select file to upload, parcourez jusqu’à votre fichier server.pem et cliquez sur Open.
- Si l’appliance vous demande la clé privée et la phrase de passe (parce que le CSR a été généré hors de l’appliance), fournissez-les maintenant. Si vous avez généré le CSR directement sur l’appliance, la clé privée est déjà présente et aucune invite n’apparaît.
Le certificat apparaît dans le tableau Certificates une fois le téléchargement terminé.
Étape 2 : installer le certificat intermédiaire
Ouvrez le fichier du certificat intermédiaire (généralement nommé intermediate.crt, ca-bundle.crt, ou similaire) dans le même éditeur de texte brut. Si l’AC a fourni un paquet contenant plusieurs intermédiaires, le fichier peut inclure plusieurs blocs BEGIN / END empilés les uns après les autres. Laissez-les dans l’ordre, ne les séparez pas. Enregistrez le fichier sous le nom intermediate.pem.
De retour dans la console de gestion Access Gateway :
- Cliquez sur Management > Certificates.
- Cliquez sur Import et sélectionnez Trusted (.pem).
- Parcourez jusqu’à intermediate.pem et cliquez sur Open.
Aucune clé privée ni mot de passe n’est requis pour un certificat intermédiaire.
Étape 3 : relier l’intermédiaire à votre certificat serveur
Le simple téléchargement des deux fichiers ne suffit pas. Access Gateway n’envoie l’intermédiaire lors d’une négociation TLS que si vous le reliez explicitement au certificat serveur. Sans cette étape, les clients voient une chaîne incomplète et les navigateurs modernes refusent de se connecter.
- Cliquez sur Management > Certificates.
- Dans le tableau Certificates, sélectionnez votre certificat serveur.
- Cliquez sur Add to Chain sur le côté droit du panneau.
- Dans la boîte de dialogue, sélectionnez le certificat intermédiaire que vous venez de télécharger et cliquez sur Add.
- Si l’AC a délivré plusieurs intermédiaires, répétez l’étape Add pour chacun, dans le bon ordre : le certificat serveur en bas, les intermédiaires au-dessus, et le certificat racine en haut.
- Cliquez sur Close pour terminer.
Étape 4 : enregistrer et activer la configuration
Enregistrez la configuration dans la console de gestion. Une fois le téléchargement et la chaîne mis en place, Access Gateway utilise le nouveau certificat serveur pour les connexions HTTPS vers l’adresse publique. Si l’appliance ne prend pas en compte le nouveau certificat immédiatement, redémarrez les services Access Gateway depuis la console de gestion afin qu’il soit rechargé.
Tester l’installation SSL
Après l’installation, ouvrez l’URL de la passerelle en https:// dans un navigateur et vérifiez le cadenas ainsi que les détails du certificat. Pour une analyse plus approfondie, scannez l’adresse publique avec notre SSL Checker pour obtenir un rapport instantané sur le certificat, la chaîne et le support des protocoles. Si le rapport indique que la chaîne est incomplète, l’intermédiaire a été téléchargé mais non relié : répétez l’étape 3 ci-dessus.
Questions fréquemment posées
Non. Citrix Access Gateway 5.0 est en fin de vie et ne reçoit plus de mises à jour de sécurité ou de firmware de Citrix. Les charges de travail d’accès à distance sont passées à NetScaler Gateway (brièvement appelé Citrix Gateway, puis à nouveau NetScaler Gateway sous Cloud Software Group). Si vous pouvez remplacer l’appliance, faites-le. Les étapes d’installation ci-dessus sont conservées pour les administrateurs qui doivent encore renouveler le certificat sur une appliance héritée.
Citrix Access Gateway 5.0 était l’ancienne appliance d’accès à distance autonome, configurée via la console de gestion Access Gateway. NetScaler Gateway fonctionne sur la plateforme NetScaler et se configure via l’interface graphique NetScaler, sous Traffic Management > SSL > Certificates. Le processus d’installation du certificat est différent. Consultez notre tutoriel d’installation SSL sur NetScaler pour la méthode prise en charge.
Oui. Télécharger l’intermédiaire en tant que fichier Trusted (.pem) ne fait que le stocker sur l’appliance. Vous devez également l’attacher au certificat serveur avec Add to Chain, sinon l’appliance n’envoie que le certificat de l’entité finale lors de la négociation TLS et les clients signalent une chaîne incomplète.
Deux causes courantes. D’abord, le fichier a été enregistré depuis un éditeur de texte enrichi (Word, WordPad), qui insère des caractères invalidant le PEM. Ouvrez le certificat dans Notepad ou Notepad++ et enregistrez-le à nouveau en texte brut. Ensuite, le fichier contient plusieurs blocs CERTIFICATE dans un emplacement qui n’en attend qu’un seul : importez un paquet multi-certificats en tant que Trusted (.pem), et non en tant que certificat serveur. Consultez l’article Citrix CTX238556 pour la procédure de récupération de la console de gestion si un mauvais PEM vous a déjà bloqué l’accès.
Pas toujours. Une fois que vous avez enregistré la configuration après les étapes de téléchargement et de chaînage, l’appliance commence à servir le nouveau certificat sur son adresse HTTPS. Si une connexion affiche toujours l’ancien certificat, redémarrez les services Access Gateway depuis la console de gestion afin qu’il soit rechargé. Le redémarrage est généralement rapide, mais prévoyez une brève fenêtre de maintenance.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


