Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur Kerio Connect, en important votre certificat signé dans la console d’administration puis en le définissant comme certificat par défaut pour le serveur de messagerie.
Générer un code CSR sur Kerio Connect
Si vous avez déjà généré votre CSR et reçu les fichiers SSL, passez la partie 1 et allez directement aux étapes d’installation.
CSR signifie Certificate Signing Request (demande de signature de certificat), un bloc de texte encodé qui contient vos coordonnées. L’autorité de certification (CA) utilise le CSR pour vérifier vos informations avant d’émettre votre certificat. La génération du CSR crée également la clé privée correspondante, qui reste sur le serveur. Vous avez deux options :
- Utilisez notre générateur de CSR pour créer le CSR automatiquement.
- Suivez notre tutoriel étape par étape sur comment générer un CSR sur Kerio Connect.
Lors de votre commande, copiez l’intégralité du texte du CSR, y compris les lignes BEGIN et END, et collez-le dans le champ prévu sur la page de commande du certificat SSL. Important : générez le CSR directement dans Kerio Connect. L’option Import Signed Certificate from CA est grisée à moins qu’une demande de certificat correspondante n’existe déjà sur le même serveur, puisque le certificat signé doit être associé à la clé privée créée avec cette demande.
Installer un certificat SSL sur Kerio Connect
Une fois que la CA a validé votre demande et émis le certificat, téléchargez l’archive ZIP et extrayez-la sur votre ordinateur. Vous devriez obtenir votre certificat principal (serveur) et un ou plusieurs certificats intermédiaires (CA). Kerio Connect attend le certificat au format X.509 Base64 en texte (PEM) avec une extension de fichier .crt, qui est le format standard fourni par la plupart des autorités de certification.
Étape 1 : importer le certificat signé
Connectez-vous à la console d’administration de Kerio Connect et allez dans Configuration > SSL Certificates. Cliquez sur Import > Import Signed Certificate from CA, puis sélectionnez le fichier de certificat serveur .crt reçu de la CA et confirmez.
Si vous importez un certificat existant et sa clé privée depuis un autre système (plutôt qu’un certificat émis à partir d’un CSR créé ici), utilisez l’option d’importation qui inclut la clé, et fournissez la clé au format PEM.
Étape 2 : définir le certificat comme certificat par défaut
L’importation du certificat ne l’active pas automatiquement. Dans la liste SSL Certificates, sélectionnez le certificat que vous venez d’importer et cliquez sur Set as Default. Dans les versions plus anciennes de Kerio Connect, ce bouton s’appelle Set as Active. Cela indique au serveur de messagerie de présenter ce certificat pour les connexions sécurisées (SMTP, IMAP, POP3 et le client web).
Étape 3 : ajouter les certificats intermédiaires (CA)
Le certificat serveur seul ne suffit pas ; les clients ont besoin de la chaîne intermédiaire pour lui faire confiance. Kerio Connect propose deux méthodes pour installer la chaîne. Utilisez celle que vous préférez.
Méthode A : placer les intermédiaires dans le dossier sslca. Arrêtez le serveur Kerio Connect, copiez chaque fichier de certificat intermédiaire dans le dossier sslca, puis redémarrez le serveur. Le dossier sslca ne doit contenir que des certificats intermédiaires. Son emplacement dépend de votre système d’exploitation :
- Windows : C:Program FilesKerioMailServersslca
- macOS : /usr/local/kerio/mailserver/sslca
- Linux : /opt/kerio/mailserver/sslca
Méthode B : combiner le certificat serveur et les certificats intermédiaires dans un seul fichier
Si vous préférez gérer un seul fichier, fusionnez votre certificat serveur avec le ou les certificats intermédiaires avant l’importation :
- Ouvrez votre fichier server .crt émis dans un éditeur de texte brut (Bloc-notes sous Windows, ou nano ou vi sous Linux et macOS).
- Collez le certificat intermédiaire directement en dessous du certificat serveur. Si la CA a fourni plusieurs intermédiaires, collez-les dans l’ordre, chacun en dessous du précédent.
- Enregistrez le fichier, puis importez-le et appliquez-le dans Kerio Connect.
Le fichier combiné doit ressembler à ceci, avec le certificat serveur en premier et le ou les intermédiaires en dessous :
-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----
Chaque ligne de marqueur BEGIN CERTIFICATE et END CERTIFICATE utilise exactement cinq tirets de chaque côté, sans espaces ni caractères supplémentaires. Une ligne de marqueur mal formée est la cause la plus fréquente d’échec d’importation ou de chaîne.
Après avoir défini le certificat comme certificat par défaut et installé la chaîne, redémarrez Kerio Connect pour que le nouveau certificat soit servi. Un redémarrage est également nécessaire après un renouvellement ou une réémission, même lorsque le domaine n’a pas changé. C’est tout. Votre certificat SSL est maintenant installé et actif sur Kerio Connect.
Testez votre installation SSL
Après avoir installé le certificat sur Kerio Connect, effectuez une analyse SSL pour confirmer que le certificat et la chaîne intermédiaire complète sont correctement servis, et pour détecter d’éventuelles erreurs. Comme Kerio Connect sécurise plusieurs services, testez les ports concernés : le client web sur le port 443, l’IMAP sécurisé sur le port 993, le POP3 sécurisé sur le port 995, et la soumission SMTP sur le port 465 ou 587. Utilisez notre SSL Checker pour tester votre certificat SSL.
Questions fréquemment posées
Dans la console d’administration de Kerio Connect, allez dans Configuration > SSL Certificates. C’est sur cet écran que vous importez le certificat signé de votre CA, le définissez comme certificat par défaut et consultez les certificats déjà présents sur le serveur.
Cette option n’est disponible que lorsqu’une demande de certificat correspondante existe sur le même serveur. Si vous avez généré le CSR ailleurs, Kerio Connect ne dispose d’aucune clé privée à associer au certificat signé, ce qui explique que l’option reste désactivée. Générez d’abord le CSR directement dans Kerio Connect, ou utilisez l’option d’importation qui permet de fournir le certificat avec sa clé privée au format PEM.
Oui, dans la plupart des cas. Redémarrez Kerio Connect après avoir défini le certificat comme certificat par défaut et ajouté la chaîne intermédiaire pour que le nouveau certificat soit servi. Un redémarrage est également nécessaire après un renouvellement ou une réémission, même si le domaine n’a pas changé, ainsi qu’à chaque fois que vous ajoutez des intermédiaires dans le dossier sslca.
Les certificats intermédiaires (CA) se placent dans le dossier sslca, qui ne doit contenir que des intermédiaires. L’emplacement par défaut est C:Program FilesKerioMailServersslca sous Windows, /usr/local/kerio/mailserver/sslca sous macOS, et /opt/kerio/mailserver/sslca sous Linux. Vous pouvez aussi ajouter l’intermédiaire à la suite de votre fichier de certificat serveur et importer le fichier combiné à la place.
La cause la plus fréquente est l’absence d’un certificat intermédiaire ; le certificat serveur seul ne suffit pas. Vérifiez que vous avez bien ajouté la chaîne complète (étape 3) et redémarré le serveur, puis effectuez un nouveau test. Vérifiez également que les clients se connectent en utilisant exactement le nom d’hôte indiqué dans le certificat, car un écart entre l’adresse et le nom commun ou le SAN du certificat déclenche également un avertissement.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


