bg-tutorials

Comment installer un certificat SSL sur CompleteFTP

Ce guide vous montre comment installer un certificat SSL/TLS sur CompleteFTP, le serveur de transfert de fichiers basé sur Windows d’Enterprise Distributed Technologies (EDT). Le même certificat est utilisé pour FTPS (FTP sur TLS) et pour le gestionnaire de fichiers Web HTTPS, une seule importation couvre donc les deux. Les étapes ci-dessous correspondent aux versions actuelles de CompleteFTP et utilisent le chemin d’importation PFX/PKCS#12 recommandé.

Générer le CSR sur CompleteFTP

Si vous avez déjà généré votre CSR et reçu les fichiers de certificat émis par votre autorité de certification, passez cette section et rendez-vous directement aux étapes d’installation ci-dessous.

Le CSR (Certificate Signing Request) est un bloc de texte encodé contenant vos coordonnées et votre clé publique. Vous le soumettez à l’autorité de certification lors de la commande du certificat. Vous avez deux options :

  • Générer le CSR automatiquement avec notre générateur de CSR. La clé privée est générée en dehors de CompleteFTP, vous devrez donc combiner le certificat émis et la clé dans un fichier .pfx avant l’importation.
  • Générer le CSR directement sur le serveur en suivant notre tutoriel sur comment générer un CSR sur CompleteFTP. La clé privée reste dans CompleteFTP, et l’AC vous renvoie les fichiers de certificat que vous importerez dans la section suivante.

Soumettez le CSR à l’autorité de certification lors de votre commande et attendez la validation. Une fois le certificat émis par l’AC, poursuivez avec l’installation ci-dessous.

Installer un certificat SSL sur CompleteFTP

Une fois que l’AC vous a envoyé les fichiers émis par e-mail, téléchargez l’archive ZIP et extrayez-la sur le serveur CompleteFTP. Vous disposerez généralement de l’un des deux ensembles de fichiers suivants :

  • Un seul fichier .pfx (ou .p12) qui regroupe le certificat, la clé privée correspondante et la chaîne de l’AC. C’est le chemin le plus simple et celui que nous recommandons, en particulier lorsque le CSR a été généré en dehors de CompleteFTP.
  • Un fichier de certificat distinct (généralement .crt ou .pem) accompagné de la clé privée que vous avez conservée à l’étape du CSR. CompleteFTP 12.1 et versions ultérieures acceptent directement le format PEM ; les versions plus anciennes préfèrent le PFX.

Si vous ne disposez que de fichiers séparés et avez besoin d’un seul lot, combinez-les avec notre convertisseur SSL, ou exécutez :

openssl pkcs12 -export 
  -out yourdomain.pfx 
  -inkey yourdomain.key 
  -in yourdomain.crt 
  -certfile ca-bundle.crt

Étape 1 : ouvrez le paramètre Server Certificate dans CompleteFTP Manager

  • Lancez CompleteFTP Manager sur le serveur et connectez-vous en tant qu’administrateur.
  • Dans le panneau Sites à gauche, sélectionnez le site dont vous remplacez le certificat (le site par défaut convient pour un serveur à site unique).
  • Sous Settings, développez FTP/FTPS > Advanced FTP/FTPS Settings > Security Settings.
  • Sélectionnez Server Certificate (also used in HTTPS), puis cliquez sur le bouton à trois points à droite pour ouvrir la boîte de dialogue du certificat.

Le libellé est explicite à dessein : le même certificat est présenté pour FTPS (canaux de contrôle et de données) et pour le gestionnaire de fichiers Web HTTPS, vous n’importez donc qu’une seule fois.

Étape 2 : importez le certificat

  • Dans la fenêtre Server Certificate, cliquez sur Import a certificate from a file (deuxième lien en partant du bas).
  • Lorsque l’invite Importing Certificate vous demande si vous souhaitez remplacer le certificat existant, cliquez sur Yes. CompleteFTP est livré avec un certificat auto-signé par défaut que vous remplacez à cette étape.
  • Recherchez votre fichier de certificat :
    • PFX/PKCS#12 (recommandé) : sélectionnez le fichier .pfx ou .p12 et saisissez le mot de passe d’exportation lorsqu’il vous est demandé. Le certificat, la clé privée et la chaîne de l’AC sont tous chargés en une seule étape.
    • Fichiers séparés : sélectionnez le fichier .crt ou .pem émis par l’AC. Si la clé privée n’est pas intégrée, CompleteFTP vous demandera le fichier de clé correspondant et, s’il est chiffré, son mot de passe.
  • Cliquez sur OK pour terminer. Le nouveau certificat est appliqué à la fois pour FTPS et HTTPS sur le site sélectionné.

Étape 3 : vérifiez que le certificat est actif

CompleteFTP applique le nouveau certificat aux nouvelles connexions sans redémarrage du service. Si des clients ont des sessions de longue durée, forcez une reconnexion, ou redémarrez le service CompleteFTP Server depuis services.msc afin que chaque canal prenne immédiatement en compte la nouvelle chaîne.

Ouvrez le gestionnaire de fichiers Web via https:// et vérifiez le cadenas, ou connectez-vous avec un client FTPS tel que FileZilla ou WinSCP en utilisant Explicit FTP over TLS (FTPES) sur le port 21. Effectuez ensuite une analyse plus approfondie avec notre SSL Checker sur l’hôte et le port HTTPS (port 443 par défaut, ou tout autre port auquel HTTPS est lié dans les paramètres de votre site CompleteFTP) pour confirmer que le certificat, la chaîne et la prise en charge du protocole sont corrects.

Choisir le mode FTPS (explicite vs implicite)

CompleteFTP prend en charge les deux modes FTPS sur des ports d’écoute distincts. Privilégiez le FTPS explicite (FTPES) sur le port 21, qui négocie TLS via la commande AUTH TLS. Il s’agit de la norme moderne, et c’est celle utilisée par défaut dans la plupart des clients. Le FTPS implicite sur le port 990 encapsule la connexion dans TLS dès le premier octet et est considéré comme obsolète ; ne le conservez actif que pour les clients incapables d’utiliser FTPES. Désactivez complètement le FTP en clair une fois que vos clients utilisent FTPS.

Questions fréquemment posées

Où se trouve le paramètre Server Certificate dans CompleteFTP ?

Dans CompleteFTP Manager, sélectionnez votre site dans le panneau Sites, puis développez Settings > FTP/FTPS > Advanced FTP/FTPS Settings > Security Settings. Cliquez sur Server Certificate (also used in HTTPS), puis sur le bouton à trois points à droite pour ouvrir la boîte de dialogue d’importation.

Quels formats de fichiers CompleteFTP accepte-t-il pour le certificat ?

CompleteFTP accepte un seul fichier .pfx ou .p12 qui regroupe le certificat, la clé privée et la chaîne, ce qui constitue le chemin le plus simple. Il accepte également des fichiers de certificat PEM ou CRT séparés avec une clé privée distincte (le PEM est pris en charge à partir de la version 12.1). Pour les outils Microsoft, les clés privées .pvk sont également acceptées.

Dois-je redémarrer le service CompleteFTP après avoir importé un certificat ?

Aucun redémarrage n’est nécessaire pour que les nouvelles connexions utilisent le nouveau certificat. Si vous souhaitez que toutes les sessions existantes prennent immédiatement en compte la nouvelle chaîne, redémarrez le service CompleteFTP Server depuis services.msc (ou l’équivalent sous Linux), ou demandez aux clients de se reconnecter.

Le même certificat couvre-t-il FTPS et le gestionnaire de fichiers Web HTTPS ?

Oui. CompleteFTP nomme délibérément ce paramètre Server Certificate (also used in HTTPS). Le certificat que vous importez est présenté pour FTPS (à la fois les canaux de contrôle et de données) et pour le gestionnaire de fichiers Web HTTPS sur le même site, vous n’importez donc qu’une seule fois et les deux services utilisent la même chaîne.

Dois-je utiliser le FTPS explicite (port 21) ou le FTPS implicite (port 990) ?

Utilisez le FTPS explicite (FTPES) sur le port 21 dans la mesure du possible. Le client se connecte en clair puis passe à TLS avec la commande AUTH TLS ; il s’agit de la norme moderne prise en charge par tous les clients FTPS actuels. Le FTPS implicite sur le port 990 est considéré comme obsolète et ne devrait être activé que pour les anciens clients incapables de négocier le TLS explicite.

Comment renouveler le certificat SSL sur CompleteFTP ?

Le renouvellement correspond à une nouvelle émission : générez un nouveau CSR, commandez le renouvellement, puis répétez les étapes d’importation ci-dessus avec le nouveau fichier .pfx. Les certificats TLS publics sont actuellement limités à environ un an (398 jours), il est donc recommandé de prévoir un renouvellement annuel, ou d’automatiser le cycle avec ACME lorsque cela est pris en charge.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.