bg-tutorials

Comment installer un certificat SSL sur IBM HTTP server

Ce guide vous donne des instructions étape par étape sur comment installer un certificat SSL sur IBM HTTP Server (IHS). IHS stocke les certificats dans un fichier de base de données de clés CMS (un fichier .kdb), que vous gérez soit avec l’outil graphique IKEYMAN, soit avec l’utilitaire de ligne de commande gsk8capicmd_64.

Nous avons également enregistré une vidéo qui vous guide à travers tout le processus. Vous pouvez regarder la vidéo, lire les instructions, ou faire les deux. Vous pouvez regarder la vidéo ci-dessous.

Générer un code CSR sur IBM HTTP Server

La demande de signature de certificat (CSR) est un bloc de texte codé qui contient vos informations de contact. Pour demander un certificat SSL, vous créez votre code CSR et l’envoyez à votre autorité de certification (CA) pour validation. Avec le CSR, vous générez également votre clé privée, un élément essentiel de votre certificat SSL. Vous aurez besoin de la clé privée, qui sur IHS se trouve dans la base de données de clés, lors de l’installation.

Vous avez deux options :

Vous pouvez ouvrir votre fichier CSR avec n’importe quel éditeur de texte, y compris le Bloc-notes, et copier-coller son contenu lors du processus de commande SSL auprès de votre fournisseur.

Installer un certificat SSL sur IBM HTTP Server

Après avoir passé la validation et reçu vos fichiers SSL par e-mail, procédez à l’installation. Sur IBM HTTP Server, le processus comporte deux parties : d’abord vous importez les certificats dans la base de données de clés, puis vous pointez httpd.conf vers cette base de données de clés et redémarrez le serveur. Vous pouvez effectuer l’importation avec l’outil graphique IKEYMAN ou avec l’utilitaire de ligne de commande gsk8capicmd_64. Les deux méthodes sont présentées ci-dessous.

Étape 1. Préparez vos fichiers de certificat SSL

Depuis l’archive ZIP envoyée par votre CA, extrayez les fichiers suivants :

  • Le certificat racine
  • Le certificat intermédiaire
  • Le certificat principal (par exemple your_domain.crt)

Vous avez également besoin du fichier de base de données de clés (le fichier .kdb) que vous avez créé lors de la génération du CSR, ainsi que de son mot de passe. Le certificat signé ne peut être reçu que dans la même base de données de clés qui a produit la demande de certificat.

Étape 2. Installez les certificats racine et intermédiaire (IKEYMAN)

Les certificats de signataire (racine et intermédiaire) construisent la chaîne de confiance de votre certificat principal. Ajoutez-les d’abord :

  • Lancez IKEYMAN. Sur UNIX, exécutez ikeyman depuis l’invite de commande. Sur Windows, lancez le Key Management Utility depuis le dossier de programme IBM HTTP Server.
  • Dans la fenêtre principale, sélectionnez Key Database File, puis Open.
  • Sélectionnez votre base de données de clés (le fichier .kdb) et cliquez sur OK.
  • Entrez votre mot de passe et cliquez sur OK.
  • Dans le menu déroulant, sélectionnez Signer Certificates, puis cliquez sur Add.
  • Naviguez jusqu’au certificat que vous souhaitez ajouter, puis cliquez sur OK. Ajoutez d’abord le certificat racine, puis le certificat intermédiaire. Donnez à chacun une étiquette claire pour pouvoir l’identifier plus tard.

Étape 3. Installez le certificat SSL principal (IKEYMAN)

Recevez maintenant votre certificat principal signé. Le recevoir associe le certificat signé de votre CA à la clé privée déjà présente dans la base de données de clés :

  • Dans IKEYMAN, allez dans le menu déroulant et sélectionnez Personal Certificates, puis cliquez sur Receive.
  • Sélectionnez votre certificat SSL principal (par exemple your_domain.crt) et cliquez sur OK.

Vos certificats se trouvent maintenant dans la base de données de clés. Passez à l’étape 5 pour qu’IBM HTTP Server les serve réellement.

Étape 4 (alternative). Importez les certificats avec le CLI gsk8capicmd_64

Si vous préférez la ligne de commande, ou si vous êtes sur un serveur sans environnement graphique, utilisez gsk8capicmd_64 depuis le répertoire bin de votre installation IHS au lieu d’IKEYMAN. Ajoutez les certificats racine et intermédiaire comme certificats de signataire avec l’action -cert -add :

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Recevez ensuite votre certificat principal signé dans la même base de données de clés avec l’action -cert -receive :

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Ajustez le chemin de la base de données de clés, le mot de passe et les noms de fichiers pour correspondre à votre environnement. Le binaire présenté ici, gsk8capicmd_64, est la version 64 bits ; sur une installation 32 bits, il s’appelle gsk8capicmd. Il se trouve dans le répertoire bin de GSKit (par exemple /opt/IBM/HTTPServer/gsk8/bin), donc exécutez-le avec le chemin complet ou ajoutez ce répertoire à votre PATH. Vous pouvez confirmer que les certificats ont été importés avec :

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Étape 5. Configurez httpd.conf et redémarrez IHS

Importer le certificat ne suffit pas en soi : vous devez également indiquer à IBM HTTP Server d’utiliser la base de données de clés et d’écouter sur le port HTTPS. Modifiez httpd.conf (dans le répertoire conf de votre installation IHS) et assurez-vous que le module SSL est chargé, puis configurez un hôte virtuel pour le port 443 :

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile : le chemin complet vers votre fichier de base de données de clés (.kdb). Le fichier stash correspondant (.sth) doit se trouver à côté afin qu’IHS puisse lire la base de données sans demander de mot de passe.
  • SSLEnable : active SSL pour cet hôte virtuel.
  • SSLServerCert : l’étiquette du certificat personnel à servir. Vous n’en avez besoin que si le certificat n’est pas marqué comme celui par défaut dans la base de données de clés.

Enregistrez le fichier et redémarrez IBM HTTP Server avec apachectl depuis le répertoire bin d’IHS. L’action de redémarrage vérifie la configuration avant de l’appliquer, donc une faute de frappe ne mettra pas silencieusement le site hors ligne :

/opt/IBM/HTTPServer/bin/apachectl restart

Félicitations, votre certificat SSL est maintenant installé et servi sur votre IBM HTTP Server.

Installer un certificat SSL sur un serveur IBM Domino

Pour installer un certificat SSL sur le serveur IBM Domino, vous combinez tous vos fichiers de certificat SSL dans le même fichier Key Ring que celui utilisé lors de la génération du CSR.

Étape 1. Préparez vos fichiers de certificat SSL

Assurez-vous d’avoir les fichiers suivants :

  • Le certificat racine
  • Le certificat intermédiaire
  • Le certificat principal

Étape 2. Installez les certificats

  • Dans votre panneau Domino Admin, accédez à la base de données système et localisez le fichier Domino Server Certificate Administration (CERTSRV.NSF).
  • Cliquez sur Install Trusted Root Certificate into Key Ring, et entrez le nom de fichier du Key Ring que vous avez créé lors de la génération du CSR.
  • Sélectionnez l’une des trois options disponibles pour téléverser votre certificat racine. La méthode la plus simple est de naviguer jusqu’à l’emplacement du fichier.
  • Cliquez sur Merge Certificate into Key Ring.
  • Répétez les trois étapes précédentes pour votre certificat intermédiaire.
  • Cliquez sur Install Certificate into Key Ring et entrez le nom de votre fichier Key Ring (celui que vous avez créé lors de la génération du CSR).
  • Indiquez le chemin vers votre certificat principal et cliquez sur Merge Certificate into Key Ring.

Félicitations, vous avez installé un certificat SSL sur votre serveur Web IBM Domino.

Testez votre installation SSL

Après avoir installé un certificat SSL sur IBM HTTP Server, effectuez un test de diagnostic sur votre configuration SSL pour confirmer qu’aucune erreur SSL n’affecte votre site. Avec notre SSL Checker, vous pouvez obtenir une analyse instantanée et un rapport sur votre certificat SSL, y compris l’ordre de la chaîne et les dates d’expiration.

Questions fréquemment posées

Où IBM HTTP Server stocke-t-il les certificats SSL ?

IBM HTTP Server stocke les certificats et les clés privées dans un fichier de base de données de clés CMS avec une extension .kdb, et non dans des fichiers PEM séparés comme le fait Apache standard. Vous gérez cette base de données de clés avec l’outil graphique IKEYMAN ou l’utilitaire de ligne de commande gsk8capicmd_64, et vous pointez IHS vers celle-ci avec la directive KeyFile dans httpd.conf.

Quelle est la différence entre IKEYMAN et gsk8capicmd_64 ?

Les deux outils gèrent la même base de données de clés .kdb. IKEYMAN est une interface graphique (Java), utile sur un ordinateur de bureau ou un serveur avec un affichage. L’utilitaire gsk8capicmd_64 effectue le même travail depuis la ligne de commande, ce qui est le meilleur choix pour les serveurs sans interface graphique et pour les scripts. Vous pouvez utiliser l’un ou l’autre pour ajouter les certificats de signataire et recevoir votre certificat principal.

Pourquoi mon certificat est-il installé mais le site reste-t-il non sécurisé ?

Importer le certificat dans la base de données de clés ne représente que la moitié du travail. IBM HTTP Server ne le servira pas tant que vous n’aurez pas pointé la directive KeyFile vers le fichier .kdb, ajouté SSLEnable (et SSLServerCert si le certificat n’est pas celui par défaut) à un hôte virtuel du port 443, et redémarré IHS. Vérifiez également que le serveur écoute sur le port 443 et qu’un fichier stash (.sth) se trouve à côté de la base de données de clés.

Comment recevoir un certificat signé avec gsk8capicmd_64 ?

Utilisez l’action -cert -receive et pointez-la vers la même base de données de clés qui a généré le CSR. Par exemple :
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Ajoutez d’abord les certificats racine et intermédiaire avec -cert -add, sinon la chaîne sera incomplète.

Comment redémarrer IBM HTTP Server après avoir installé le certificat ?

Exécutez apachectl restart depuis le répertoire bin de votre installation IHS, par exemple /opt/IBM/HTTPServer/bin/apachectl restart. C’est la méthode prise en charge pour redémarrer IHS, et elle valide la configuration avant de l’appliquer. N’appelez pas directement le binaire httpd, car il ne trouvera pas les bibliothèques GSKit requises.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.