bg-tutorials

Comment installer un certificat SSL sur Ivanti Connect Secure (Pulse Secure) SSL VPN

Ce guide vous donne des instructions étape par étape sur comment installer un certificat SSL sur Ivanti Connect Secure, l’appliance SSL VPN vendue pendant des années sous le nom de Pulse Secure. Vous importez le certificat signé dans la console d’administration sous System > Configuration > Certificates > Device Certificates, vous ajoutez les certificats intermédiaires pour que la chaîne soit complète, puis vous liez le résultat à vos ports virtuels.

Une remarque sur la dénomination, car les deux noms sont encore utilisés. Ivanti a acquis Pulse Secure le 1er décembre 2020 et a renommé la gamme : Pulse Connect Secure est devenu Ivanti Connect Secure (ICS), et l’application bureau que la plupart des gens appelaient Pulse Secure est maintenant l’Ivanti Secure Access Client. Seule l’image de marque a changé pour cette tâche. Le chemin de menu, les noms de boutons et les étapes ci-dessous sont identiques, que votre appliance affiche encore l’image de marque Pulse sur une version 9.1 ou 22.x plus ancienne, ou la nouvelle image de marque Ivanti.

Générer un code CSR sur Ivanti Connect Secure

Si vous avez déjà généré le code CSR et reçu le certificat SSL de votre CA, ignorez cette section et passez directement à l’installation du certificat.

La création d’une CSR (Certificate Signing Request) fait partie du processus de demande de certificat SSL. La CSR est un bloc de texte encodé qui contient le domaine que vous souhaitez sécuriser et l’organisation qui le détient. Lorsque vous générez la CSR sur l’appliance, celle-ci crée également votre clé privée et la conserve sur l’appareil, c’est pourquoi le certificat signé doit revenir sur la même appliance et dans la même demande en attente.

Vous avez deux options :

Soumettez la CSR à votre autorité de certification pendant la commande. Une fois que la CA la valide et émet votre certificat, poursuivez avec l’installation ci-dessous.

Installer un certificat SSL sur Ivanti Connect Secure

Une fois que la CA a signé votre certificat et envoyé les fichiers à votre boîte de réception, téléchargez l’archive ZIP et extrayez son contenu sur votre ordinateur. Les étapes exactes ci-dessous dépendent de l’endroit où vous avez généré la CSR, suivez donc le chemin correspondant à votre situation.

Si vous avez généré la CSR sur l’appliance

  1. Connectez-vous à la console d’administration Ivanti Connect Secure.
  2. Accédez à System > Configuration > Certificates > Device Certificates.
  3. Sous Certificate Signing Requests, cliquez sur le lien Pending CSR correspondant au certificat que vous souhaitez installer.
  4. Au bas de la nouvelle fenêtre, dans la section Import signed certificate, cliquez sur Browse et sélectionnez le certificat que vous avez téléchargé (au format PKCS#7 ou DER).
  5. Cliquez sur Import.

Astuce : après avoir importé un certificat de cette manière, enregistrez une copie de votre configuration système. Accédez à Maintenance > Import/Export > Import/Export Configuration et cliquez sur Save Config As pour télécharger le fichier system.cfg. Cette sauvegarde vous permet de restaurer le certificat et sa clé privée si vous en avez besoin un jour.

Si vous avez généré la CSR ailleurs

Si vous avez créé la CSR ailleurs (par exemple, avec notre Générateur de CSR), vous importerez le certificat en même temps que sa clé privée :

  1. Depuis la page de statut de votre certificat, cliquez sur le bouton View certificate.
  2. Dans la nouvelle fenêtre, sélectionnez le format de certificat souhaité (PKCS#7, par exemple) et téléchargez le certificat.
  3. Accédez à System > Configuration > Certificates > Device Certificates et cliquez sur Import Certificate & Key.
  4. Choisissez comment vos fichiers sont regroupés, puis remplissez les champs :
    • Certificate file : le certificat signé que vous avez téléchargé.
    • Private key file : la clé que vous avez générée avec la CSR.
    • Password : le mot de passe de la clé ou du PKCS#12, si votre fichier en est protégé par un.
  5. Cliquez sur Import.

Remarque : si le certificat et la clé sont combinés dans un seul fichier PKCS#12 (.pfx ou .p12), choisissez l’option If certificate file includes private key sur la page d’importation. Vous fournissez alors ce seul fichier plus son mot de passe, et laissez le champ de clé distinct vide.

Importer votre certificat intermédiaire

Pour présenter une chaîne complète en laquelle les navigateurs et les clients ont confiance, importez les certificats intermédiaires (CA) :

  1. Dans la console d’administration, sélectionnez System > Configuration > Certificates > Device Certificates et cliquez sur le lien Intermediate Device CAs. Veillez à utiliser celui-ci et non Trusted Client CAs, qui est la liste distincte utilisée pour valider les certificats présentés par les clients, et non pour construire votre propre chaîne.
  2. Cliquez sur Import CA Certificate et parcourez jusqu’à votre fichier de certificat intermédiaire.
  3. Cliquez sur Import Certificate.
  4. Si votre CA vous a fourni plusieurs certificats intermédiaires, vous pouvez les téléverser dans un seul fichier PEM ou répéter l’importation pour chacun. Ivanti documente le fait que la chaîne est envoyée dans l’ordre décroissant, en commençant par la racine, donc conservez les certificats dans cet ordre à l’intérieur d’un fichier combiné plutôt que de les mélanger.

Assigner le certificat à vos Virtual Ports

L’importation d’un certificat ne le met pas en service. L’étape finale consiste à le lier aux ports qui servent le trafic VPN, généralement vos ports interne et externe :

  1. Dans votre liste de certificats de périphérique, double-cliquez sur l’ancien certificat que vous remplacez.
  2. Dissociez-le de tous les ports auxquels il est assigné, puis cliquez sur Save Changes.
  3. Revenez dans la liste et double-cliquez sur le nouveau certificat.
  4. Sélectionnez et ajoutez les ports interne et externe pertinents, puis cliquez sur Save Changes.

Un port ne peut servir qu’un seul certificat de périphérique à la fois, c’est donc le fait de dissocier d’abord l’ancien certificat qui libère le port pour le nouveau. Les administrateurs connectés via le port que vous modifiez peuvent voir leur session se rompre au moment où l’appliance change de certificat, faites donc cela pendant une fenêtre de maintenance si le VPN est en cours d’utilisation.

Testez votre installation SSL

Après avoir installé le certificat, effectuez une analyse sur le nom d’hôte public de votre VPN pour confirmer que le certificat est correctement servi et que la chaîne intermédiaire est complète. Notre SSL Checker indique le certificat, la chaîne et les protocoles proposés par l’appliance. Si le rapport indique que la chaîne est incomplète, le certificat intermédiaire a soit été importé dans la mauvaise liste, soit pas importé du tout : répétez l’étape Intermediate Device CAs ci-dessus.

Questions fréquemment posées

Pulse Secure est-il identique à Ivanti Connect Secure ?

Oui. Ivanti a acquis Pulse Secure et a rebaptisé les produits. L’appliance VPN Pulse Connect Secure est maintenant Ivanti Connect Secure, et le client bureau Pulse Secure est maintenant l’Ivanti Secure Access Client. La console d’administration et le processus d’installation du certificat sont inchangés, ces instructions s’appliquent donc aux versions portant l’image de marque Pulse comme à celles portant l’image de marque Ivanti.

Où dois-je importer le certificat SSL sur Ivanti Connect Secure ?

Connectez-vous à la console d’administration et accédez à System > Configuration > Certificates > Device Certificates. Si vous avez créé la CSR sur l’appliance, ouvrez le Pending CSR correspondant et importez le certificat signé. Si vous avez créé la CSR ailleurs, cliquez sur Import Certificate & Key et téléversez le certificat et la clé privée (ou un seul fichier PKCS#12).

Quel format de fichier de certificat Ivanti Connect Secure accepte-t-il ?

L’appliance accepte les formats standards. Lors de l’importation d’un certificat signé dans une CSR en attente, vous pouvez téléverser des fichiers PKCS#7 ou DER. Lors de l’importation d’un certificat avec sa clé, vous pouvez fournir des fichiers de certificat et de clé distincts ou un fichier PKCS#12 combiné (un .pfx ou .p12), éventuellement protégé par un mot de passe.

Dois-je importer le certificat intermédiaire ?

Oui. Un certificat intermédiaire manquant est la cause la plus fréquente des avertissements « certificat non fiable » sur Ivanti Connect Secure. Après avoir importé votre certificat de périphérique, ajoutez les certificats intermédiaires via le lien Intermediate Device CAs afin que l’appliance présente une chaîne complète. Un navigateur de bureau peut parfois quand même se connecter dans les cas où un client VPN refuse, confirmez donc la correction avec le client que vos utilisateurs utilisent réellement, et pas seulement dans un navigateur.

Comment activer le nouveau certificat sur le VPN ?

L’importation d’un certificat ne l’active pas automatiquement. Vous devez le lier à vos Virtual Ports. Double-cliquez sur l’ancien certificat et dissociez-le de ses ports, puis double-cliquez sur le nouveau certificat et assignez-lui vos ports interne et externe. Cliquez sur Save Changes après chaque étape.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.