bg-tutorials

Comment installer un certificat SSL sur GlassFish

Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur GlassFish (désormais Eclipse GlassFish) en utilisant l’utilitaire Java keytool et la ligne de commande asadmin.

Générer un code CSR pour GlassFish

La première étape lors de la commande d’un certificat SSL consiste à créer une CSR (demande de signature de certificat) et à l’envoyer à votre autorité de certification (votre fournisseur SSL). La CSR est un bloc de texte contenant des détails sur votre site web et votre organisation. La CA l’utilise pour vérifier votre identité, donc si la CSR contient des informations incorrectes ou obsolètes, la CA ne signera pas votre certificat.

Sur GlassFish, la CSR est générée avec keytool à partir d’un magasin de clés (keystore) Java, et ce même keystore contient la clé privée que vous réutiliserez lors de l’installation. Vous avez deux options :

Vous pouvez ouvrir votre fichier CSR avec n’importe quel éditeur de texte (par exemple, le Bloc-notes). Avant de l’envoyer à votre CA, nous vous recommandons une vérification finale des fautes de frappe ou des erreurs. Utilisez notre outil de décodage CSR pour l’inspecter.

Selon le type de validation de votre certificat, la délivrance prend de quelques minutes à quelques jours ouvrables. Une fois les fichiers SSL reçus dans votre boîte de réception, poursuivez avec l’installation ci-dessous.

Installer un certificat SSL sur GlassFish

L’idée clé derrière une installation GlassFish est que votre certificat signé doit finir attaché à la clé privée créée avec votre CSR. Vous faites cela en important la chaîne de certificats et le certificat signé dans le keystore qui contient déjà cette clé, le même que celui que vous avez utilisé pour générer la CSR.

Étape 1 : Extrayez vos fichiers de certificat

Votre CA vous envoie le certificat par e-mail à l’adresse que vous avez fournie, généralement sous forme d’archive ZIP. Extrayez-la. Les fichiers arrivent dans l’un des deux formats suivants :

  • PEM : fichiers séparés, généralement un .crt (votre certificat serveur) et un .ca-bundle (les certificats racine et intermédiaires).
  • PKCS#7 : un seul fichier .p7b (ou .cer) qui regroupe déjà votre certificat avec la chaîne complète.

Étape 2 : Téléchargez les fichiers SSL sur votre serveur GlassFish

Téléchargez les fichiers extraits sur le serveur, dans le même répertoire que le keystore à partir duquel vous avez généré votre CSR (désigné ci-dessous par mykeystore.jks). Le format PEM nécessite deux commandes d’importation ; PKCS#7 n’en nécessite qu’une seule. Choisissez le format qui correspond à vos fichiers.

Format PEM. Importez d’abord le bundle CA afin que keytool puisse construire une chaîne de confiance complète, puis importez votre certificat serveur. Importez le bundle CA avec :

keytool -import -trustcacerts -alias ca -file file.ca-bundle -keystore mykeystore.jks

Utilisez le nom de votre choix pour l’alias de cette entrée de chaîne (ici, ca), à condition qu’il diffère de l’alias de votre clé privée. Ensuite, importez votre certificat serveur signé dans l’alias de clé privée existant, l’alias que vous avez utilisé lors de la génération de la CSR :

keytool -import -trustcacerts -alias myalias -file file.crt -keystore mykeystore.jks

Ici, myalias doit être l’alias qui contient déjà votre clé privée. Comme cet alias possède une clé, keytool traite cette importation comme une réponse de certificat et lie le certificat signé à la clé. C’est cette étape qui fait fonctionner HTTPS ; voir l’avertissement ci-dessous.

Format PKCS#7. Un fichier .p7b contient déjà la chaîne complète, donc une seule commande importe tout à la fois, à nouveau dans l’alias de clé privée :

keytool -import -trustcacerts -alias myalias -file file.p7b -keystore mykeystore.jks

keytool vous demande le mot de passe de votre keystore. Comme ci-dessus, myalias doit correspondre à l’alias de votre clé privée existante. Si vous ne vous souvenez pas de l’alias, listez le contenu du keystore :

keytool -list -v -keystore mykeystore.jks

Recherchez l’entrée dont le type est PrivateKeyEntry ; c’est cet alias dans lequel votre certificat signé doit être importé.

⚠️ Piège critique : n’importez pas le certificat signé sous un tout nouvel alias. Si l’alias ne possède pas de clé privée existante, keytool stocke le certificat comme une entrée de confiance autonome sans clé associée, et TLS échouera. Importez toujours la réponse dans l’alias qui contient déjà la clé (alias GlassFish par défaut : s1as).

Étape 3 : Importez dans le keystore GlassFish par défaut

Une fois votre certificat en place, importez votre keystore dans le keystore GlassFish par défaut. Dans une installation par défaut, il se trouve dans le répertoire de configuration du domaine, par exemple glassfish/domains/domain1/config/keystore.jks (les anciennes versions de GlassFish 4 imbriquent cela sous un dossier racine glassfish4/). Le truststore correspondant est cacerts.jks dans le même répertoire.

Remarque : GlassFish crée domain1 par défaut. Si vous avez ajouté votre propre domaine, utilisez son répertoire à la place.

Importez votre keystore dans le keystore GlassFish avec :

keytool -importkeystore -srckeystore mykeystore.jks -destkeystore keystore.jks

Étape 4 : Faites correspondre les mots de passe du keystore

Le mot de passe du keystore GlassFish doit correspondre au mot de passe maître GlassFish du domaine. Si le mot de passe maître, le mot de passe du keystore et le mot de passe de la clé privée ne correspondent pas tous, GlassFish ne peut pas déverrouiller la clé et votre certificat SSL ne fonctionnera pas. (Sur un domaine tout neuf, le mot de passe du keystore par défaut est changeit.)

Étape 5 : Mettez à jour votre configuration GlassFish

Après une importation réussie, orientez l’écouteur HTTPS de GlassFish vers votre certificat afin qu’il diffuse le nouveau certificat au lieu du certificat auto-signé par défaut. Vous pouvez faire cela depuis le navigateur via la console d’administration GlassFish, ou manuellement en modifiant domain.xml.

Option A : console d’administration. Tout d’abord, activez l’administration sécurisée pour le domaine :

asadmin enable-secure-admin

Redémarrez le domaine GlassFish (par défaut domain1) pour que le changement prenne effet :

asadmin restart-domain domain1

Ouvrez maintenant la console à l’adresse https://yoursite.com:4848. Fermez l’avertissement de certificat auto-signé et continuez. Naviguez vers Configurations > server-config > HTTP Service > HTTP Listeners > http-listener-2.

Ouvrez l’onglet SSL et, dans le champ Certificate Nickname, saisissez l’alias de votre certificat (le même que l’alias de votre keystore). Passez ensuite à l’onglet General et changez le port de l’écouteur pour 443. GlassFish utilise 8181 pour HTTPS par défaut. Enregistrez vos modifications.

Il arrive que toutes les références de configuration ne se mettent pas à jour vers le nouvel alias dans la console. Si cela se produit, terminez le changement manuellement dans domain.xml (Option B).

Option B : modifier domain.xml. Le fichier domain.xml se trouve dans le même répertoire de configuration, par exemple glassfish/domains/domain1/config/domain.xml. Pour une modification sécurisée, arrêtez d’abord le domaine :

asadmin stop-domain domain1

Ouvrez domain.xml dans un éditeur de texte et utilisez la fonction Rechercher (Ctrl+F) pour localiser s1as, l’alias de certificat GlassFish par défaut. Remplacez chaque occurrence de s1as par l’alias de votre certificat (dans ce guide, myalias). Mettre à jour toutes les occurrences sécurise également la console d’administration avec votre certificat.

Enregistrez domain.xml et redémarrez le domaine :

asadmin start-domain domain1

Félicitations, votre certificat SSL est désormais installé sur votre serveur GlassFish.

Testez votre installation SSL

Après avoir installé le certificat, exécutez notre vérificateur SSL pour tester l’état de votre installation. L’analyse instantanée révèle les erreurs ou vulnérabilités éventuelles (comme un certificat intermédiaire manquant ou une chaîne non fiable) qui pourraient affecter la façon dont les navigateurs traitent votre certificat.

Où acheter un certificat SSL pour GlassFish ?

Le meilleur endroit pour acheter un certificat SSL pour GlassFish est SSL Dragon. Nous proposons certains des prix les plus bas du marché ainsi que des remises régulières sur toute notre gamme de produits SSL, et nous nous sommes associés aux meilleures marques SSL du secteur pour un chiffrement puissant et un support dédié. Tous nos certificats SSL sont compatibles avec GlassFish.

Pour vous aider à choisir, nous avons créé deux outils gratuits. Notre assistant SSL ne nécessite que quelques secondes pour trouver la meilleure offre SSL adaptée à votre projet et à votre budget.

Questions fréquemment posées

Quel est le keystore et l’alias par défaut sur GlassFish ?

Un domaine GlassFish est livré avec deux fichiers JKS dans son répertoire de configuration : keystore.jks, qui contient les clés privées, et cacerts.jks, le truststore des certificats CA de confiance. Les deux se trouvent par défaut dans domains/domain1/config/. L’alias de certificat par défaut utilisé par l’écouteur HTTP sécurisé est s1as, et le mot de passe du keystore par défaut est changeit.

Pourquoi mon certificat SSL GlassFish ne fonctionne-t-il pas après l’importation ?

La cause habituelle est l’importation du certificat signé sous un nouvel alias au lieu de l’alias qui contient déjà votre clé privée. keytool le stocke alors comme une entrée de certificat de confiance sans clé, ce qui empêche GlassFish de terminer une négociation TLS. Réimportez la réponse signée dans l’alias de clé privée existant (par défaut s1as). La deuxième cause la plus fréquente est une incompatibilité de mots de passe ; le keystore, la clé et le mot de passe maître du domaine doivent tous être identiques.

Dois-je importer le bundle CA ou le certificat en premier ?

Importez d’abord le bundle CA (certificats racine et intermédiaires), en tant qu’entrée de confiance. Cela permet à keytool de construire une chaîne complète lorsque vous importez ensuite votre certificat serveur signé dans l’alias de clé privée. Avec un fichier PKCS#7 (.p7b), la chaîne est déjà regroupée, donc une seule importation suffit pour tout gérer.

Comment redémarrer GlassFish après avoir modifié la configuration SSL ?

Exécutez asadmin restart-domain domain1 pour appliquer les modifications en une seule étape, ou arrêtez et démarrez le domaine séparément avec asadmin stop-domain domain1 suivi de asadmin start-domain domain1. Un redémarrage est nécessaire après l’activation de l’administration sécurisée et après la modification de domain.xml.

Quel port GlassFish utilise-t-il pour HTTPS ?

Par défaut, l’écouteur sécurisé (http-listener-2) utilise le port 8181, et la console d’administration utilise le port 4848. Pour servir HTTPS sur le port standard, changez le port de l’écouteur pour 443 dans la console d’administration ou dans domain.xml.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.