Ce tutoriel explique comment installer un certificat SSL sur IBM Cloud. IBM Cloud propose deux types d’infrastructure, et chacun gère les certificats différemment : VPC (Virtual Private Cloud) stocke le certificat dans Secrets Manager et l’attache à un équilibreur de charge, tandis que l’infrastructure Classic conserve son propre magasin de certificats SSL. Vous apprendrez également comment générer une CSR pour IBM Cloud.
Générer une CSR pour IBM Cloud
Si vous avez déjà généré la CSR et reçu votre certificat de l’autorité de certification, ignorez la première étape et passez directement à la section correspondant à votre type d’infrastructure.
Une CSR (Certificate Signing Request) est un bloc de texte encodé qui contient vos informations de contact et de domaine. Pour obtenir un certificat SSL, vous créez la CSR et l’envoyez à votre autorité de certification pour validation. La génération de la CSR produit également votre clé privée, dont vous aurez besoin lors de l’installation. IBM Cloud ne dispose d’aucun formulaire dans la console pour créer une CSR ou une clé pour un certificat importé, vous devez donc générer les deux vous-même.
Vous avez deux options :
- Utilisez notre Générateur de CSR pour créer automatiquement la CSR et la clé privée. Vous n’avez qu’à saisir vos informations, et l’outil génère les deux pour vous.
- Générez la CSR avec la ligne de commande OpenSSL sur votre propre machine.
Pour créer la CSR et une clé de 2048 bits avec OpenSSL, exécutez :
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Soumettez la CSR à l’autorité de certification lors de votre commande. Conservez la clé privée dans un endroit sûr et ne la partagez pas. Ne la perdez pas et ne la supprimez pas : sans la clé correspondante, le certificat émis ne pourra pas être installé.
Remarque : l’option -nodes laisse la clé non chiffrée, ce qui est requis par IBM Cloud (Secrets Manager et le magasin Classic rejettent tous les deux les clés protégées par mot de passe). N’ajoutez pas de phrase de challenge à la CSR.
Installer un certificat SSL sur IBM Cloud VPC (Secrets Manager)
C’est la méthode actuelle pour les charges de travail VPC : les Application Load Balancers, l’Ingress Kubernetes via un ALB, et les déploiements modernes. Le certificat est stocké dans Secrets Manager et l’équilibreur de charge le lit à partir de là. Les étapes sont donc : importer le certificat, autoriser l’équilibreur de charge, puis sélectionner le certificat sur un écouteur HTTPS.
À propos de Certificate Manager : les anciens guides IBM Cloud faisaient référence à un service appelé Certificate Manager. IBM l’a retiré (fin du support le 31 décembre 2022) et a déplacé le stockage des certificats vers Secrets Manager. Si vous avez encore des certificats dans une ancienne instance Certificate Manager, migrez-les vers Secrets Manager. Pour les nouvelles installations, utilisez directement Secrets Manager comme indiqué ci-dessous.
Vous avez besoin d’une instance Secrets Manager avant de commencer. Si vous n’en avez pas, créez-en une depuis le catalogue IBM Cloud (le plan Trial ou Standard fonctionnent tous les deux), puis revenez ici.
Étape 1 : Préparez vos fichiers de certificat
Après validation, l’autorité de certification vous envoie une archive ZIP. Extrayez-la. Vous devriez avoir trois éléments au format PEM :
- yourdomain.crt, votre certificat serveur (feuille).
- intermediate.crt ou yourdomain.ca-bundle, le(s) certificat(s) intermédiaire(s).
- yourdomain.key, la clé privée non chiffrée que vous avez créée avec la CSR.
Si votre clé est protégée par une phrase de passe, retirez-la d’abord, car Secrets Manager n’accepte qu’une clé non chiffrée :
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Étape 2 : Importez le certificat dans Secrets Manager
- Dans la console IBM Cloud, ouvrez le menu de navigation et allez dans Resource list.
- Développez Security et sélectionnez votre instance Secrets Manager.
- Dans le tableau Secrets, cliquez sur Add.
- Sur la première page, choisissez TLS certificate. Sur la page suivante, choisissez Import certificate.
- Donnez au secret un Name (sans espaces), puis téléchargez vos fichiers : le certificat serveur dans le champ Certificate (obligatoire), le champ Private key (obligatoire pour un écouteur HTTPS fonctionnel), et le champ Intermediate (ICA) (recommandé pour que la chaîne soit complète).
- Cliquez sur Create pour enregistrer le certificat.
Remarque : les noms de secrets ne peuvent pas contenir d’espaces, et un nom commençant par un astérisque est réécrit en star. La clé privée doit correspondre au certificat, et les deux doivent être au format PEM non chiffré.
Étape 3 : Autorisez l’équilibreur de charge à lire Secrets Manager
Avant qu’un équilibreur de charge VPC puisse utiliser le certificat, vous lui accordez l’accès via une autorisation de service à service dans IAM. Vous ne le faites qu’une seule fois par compte.
- Allez dans Manage > Access (IAM) > Authorizations et cliquez sur Create.
- Source service : VPC Infrastructure Services. Restreignez le Resource type à Load Balancer for VPC.
- Target service : Secrets Manager (limitez-le à l’instance contenant votre certificat).
- Service access role : Writer.
- Cliquez sur Authorize pour enregistrer.
Étape 4 : Attachez le certificat à un écouteur HTTPS
- Ouvrez votre Application Load Balancer depuis la console IBM Cloud (sous VPC Infrastructure > Load balancers).
- Ajoutez un nouvel écouteur HTTPS sur le port 443, ou modifiez-en un existant.
- Pour le certificat SSL, sélectionnez votre certificat depuis Secrets Manager, ou collez le CRN (Cloud Resource Name) du certificat.
- Cliquez sur Save pour appliquer l’écouteur.
Votre équilibreur de charge sert désormais HTTPS en utilisant le certificat stocké dans Secrets Manager. Pour confirmer le résultat, utilisez notre SSL Checker ou ouvrez le site dans un navigateur et vérifiez le cadenas.
Lors du renouvellement : lorsque vous remplacez le certificat dans Secrets Manager, le changement n’est pas toujours pris en compte automatiquement par l’écouteur. Si l’ancien certificat est toujours servi, modifiez l’écouteur (par exemple, resélectionnez le certificat ou ajustez le pool) pour forcer l’équilibreur de charge à le recharger.
Installer un certificat SSL sur IBM Cloud (infrastructure Classic)
Utilisez cette section uniquement si vous utilisez l’infrastructure Classic (équilibreurs de charge Classic ou autres services Classic). Elle ne s’applique pas au VPC ni aux Application Load Balancers. Vous pouvez importer le certificat depuis la console ou depuis la CLI, puis l’assigner à un écouteur d’équilibreur de charge Classic.
Option A : Importer depuis la console
- Dans la console IBM Cloud, ouvrez le menu de navigation et allez dans Security > SSL > Certificates.
- Cliquez sur Import SSL certificate et remplissez les champs :
- Certificate : le contenu de yourdomain.crt.
- Private Key : le contenu de yourdomain.key (non chiffré).
- Intermediate Certificate : le contenu de intermediate.crt.
- Cliquez sur Add. Le certificat reste dans la liste des certificats SSL jusqu’à ce que vous le supprimiez, et vous pouvez l’assigner à tout service Classic nécessitant du SSL.
Option B : Importer depuis la CLI IBM Cloud
Si vous préférez la ligne de commande, téléchargez le certificat, la clé privée et la chaîne intermédiaire en une seule commande avec le plugin d’infrastructure Classic :
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Confirmez le téléchargement en listant les certificats dans le magasin Classic :
ibmcloud sl security cert-list
La commande renvoie chaque certificat avec un id et son nom commun. Notez l’id de celui que vous venez d’ajouter ; vous en aurez besoin lors de l’assignation du certificat.
Assignez le certificat à un équilibreur de charge Classic
- Ouvrez la console IBM Cloud et allez dans Classic Infrastructure dans le menu de navigation.
- Allez dans Network > Load Balancers et sélectionnez l’équilibreur de charge que vous souhaitez configurer (Local ou Global, selon votre configuration).
- Ouvrez l’onglet Listeners. S’il n’y a pas d’écouteur HTTPS, ajoutez-en un.
- Dans les paramètres SSL de l’écouteur HTTPS, choisissez votre certificat téléchargé dans la liste déroulante, puis enregistrez.
Votre équilibreur de charge Classic termine désormais le TLS avec le certificat que vous avez importé. Vérifiez-le avec notre SSL Checker.
Questions fréquemment posées
Non. IBM Cloud Certificate Manager a été déprécié et a atteint la fin du support le 31 décembre 2022. Le stockage des certificats a été déplacé vers Secrets Manager, qui est le service que vous utilisez aujourd’hui pour importer un certificat et l’attacher à un équilibreur de charge VPC. Si vous avez encore des certificats dans une ancienne instance Certificate Manager, migrez-les vers Secrets Manager.
Il s’agit de deux générations d’infrastructure distinctes avec une gestion des certificats différente. VPC est la plateforme actuelle : les certificats se trouvent dans Secrets Manager et sont référencés par l’équilibreur de charge. Classic (l’ancienne infrastructure basée sur SoftLayer) conserve son propre magasin de certificats SSL sous Security > SSL. Utilisez la section correspondant à l’infrastructure sur laquelle fonctionnent vos ressources.
Non. IBM Cloud ne dispose d’aucun formulaire dans la console pour créer une CSR ou une clé privée pour un certificat importé. Vous générez les deux vous-même avec notre Générateur de CSR ou avec OpenSSL, commandez le certificat, puis importez le certificat émis et la clé correspondante.
La cause habituelle est une clé chiffrée. Secrets Manager a besoin d’une clé PEM non chiffrée correspondant au certificat. Si la vôtre est protégée par une phrase de passe, retirez-la avec openssl rsa -in yourdomain.key -out yourdomain_nopass.key et importez le fichier converti. Vérifiez également que la clé correspond bien au certificat que vous avez téléchargé.
Deux choses causent généralement ce problème sur VPC. Premièrement, l’autorisation IAM est manquante, ce qui empêche l’équilibreur de charge de lire le secret : créez l’autorisation à l’étape 3 (source VPC Infrastructure Services, cible Secrets Manager, rôle Writer). Deuxièmement, le certificat importé n’a pas de clé privée attachée, ou le CRN sur l’écouteur est incorrect. Réimportez avec la clé incluse et resélectionnez le certificat.
Votre certificat serveur (feuille) vient en premier, suivi du ou des certificats intermédiaires. Sur VPC, vous fournissez le certificat feuille dans le champ Certificate et les intermédiaires dans le champ Intermediate (ICA), afin qu’ils restent séparés. Une chaîne manquante ou dans le mauvais ordre est une cause fréquente pour laquelle les navigateurs et les vérificateurs SSL signalent un chemin de certification incomplet.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


