bg-tutorials

Comment installer un certificat SSL sur NetScaler

Ce tutoriel vous montre comment installer un certificat SSL sur NetScaler étape par étape : installer le certificat, installer et lier l’intermédiaire (paquet de CA), et lier le certificat à votre serveur virtuel SSL.

Remarque sur le nom : le produit s’appelait NetScaler, a été rebaptisé Citrix ADC en 2018, puis renommé à nouveau NetScaler en 2022 sous Cloud Software Group. Vous pourriez encore voir « Citrix ADC » dans d’anciennes versions et menus, mais les étapes ci-dessous sont identiques pour les deux.

Comment générer un code CSR dans NetScaler

Le CSR (Certificate Signing Request) est un bloc de texte codé qui contient vos coordonnées. Vous le soumettez à votre autorité de certification (CA) dans le cadre de la validation SSL. Vous avez deux options :

Copiez le contenu complet de votre fichier CSR, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, et collez-le dans votre formulaire de commande de certificat SSL. Attendez que la CA valide et émette votre certificat. Une fois les fichiers SSL reçus dans votre boîte de réception, poursuivez avec l’installation.

Comment installer un certificat SSL sur NetScaler

Pour activer SSL sur NetScaler, vous installez d’abord le certificat et son intermédiaire, vous les liez, puis vous liez le certificat à votre serveur virtuel. Suivez les étapes dans l’ordre.

Étape 1 : Préparez vos fichiers de certificat SSL

Téléchargez l’archive ZIP envoyée par votre CA et extrayez-la. Vous devriez avoir :

  • yourdomain.crt, votre certificat SSL principal (entité finale).
  • yourdomain.ca-bundle, les certificats intermédiaires (le paquet de CA).
  • yourdomain.key, la clé privée générée avec votre CSR.

Sur NetScaler, vous téléchargez le certificat intermédiaire comme fichier séparé et vous liez votre certificat principal à celui-ci, alors gardez les deux fichiers distincts plutôt que de les fusionner.

Étape 2 : Téléchargez les fichiers et installez votre certificat SSL

  • Connectez-vous à votre console de gestion NetScaler.
  • Allez dans Configuration, développez Traffic Management, et sélectionnez SSL.
  • Sur la page SSL, sous Tools, cliquez sur Manage Certificates / Keys / CSRs.
  • Dans le gestionnaire de fichiers, cliquez sur Upload et importez votre certificat principal (le fichier .crt) et le paquet de CA (le fichier .ca-bundle). Téléchargez également votre clé privée (.key) ici si elle n’est pas déjà sur l’appareil.
  • Retournez dans Configuration et allez dans Traffic Management > SSL > Certificates > Server Certificates.
  • Cliquez sur le bouton Install.

Dans la fenêtre Install Server Certificate, fournissez les informations suivantes :

  • Certificate-Key Pair Name : un nom convivial pour ce certificat.
  • Certificate File Name : cliquez sur Browse et choisissez le fichier .crt que vous avez téléchargé.
  • Key File Name : cliquez sur Browse et sélectionnez la clé privée (.key) générée avec le CSR.
  • Certificate Format : sélectionnez PEM.
  • Password : laissez vide si aucune phrase de passe n’a été définie sur la clé privée lors de la génération.
  • Certificate Bundle : laissez cette case décochée, car vous installez le paquet séparément à l’étape suivante.
  • Notify When Expires : activez cette option pour recevoir un rappel avant l’expiration du certificat.
  • Notification Period : définissez combien de jours à l’avance vous souhaitez recevoir le rappel.

Cliquez sur Install. Ensuite, installez le paquet de CA.

Étape 3 : Installez le paquet de CA (intermédiaire)

Allez dans Traffic Management > SSL > Certificates > CA Certificates et cliquez sur Install. Remplissez seulement ces deux champs :

  • Certificate-Key Pair Name : un nom pour le certificat intermédiaire (paquet de CA).
  • Certificate File Name : cliquez sur Browse et sélectionnez le fichier .ca-bundle que vous avez téléchargé avec le fichier .crt.

Cliquez sur Install.

Remarque : si vous voyez une erreur telle que « Resource already exists [certkeyName, Contents, Intermediate] », le paquet de CA est déjà présent sur l’appareil. Vous pouvez ignorer ce message et continuer. Une fois installé, l’intermédiaire apparaît dans la liste des certificats sous la section Certificates du menu SSL.

Étape 4 : Liez votre certificat SSL au paquet de CA

La liaison indique à NetScaler de servir l’intermédiaire avec votre certificat afin que les clients puissent construire une chaîne de confiance complète. Ignorer cette étape est la cause la plus fréquente des avertissements de « chaîne incomplète ».

  • Allez dans Traffic Management > SSL > Certificates > Server Certificates et sélectionnez votre certificat principal.
  • Ouvrez le menu Action (ou Select Action) et choisissez Link.
  • Sur la page Link Server Certificate, dans le champ CA Certificate Name, sélectionnez l’intermédiaire (paquet de CA) que vous avez installé à l’étape 3.
  • Cliquez sur OK pour lier le certificat principal au paquet de CA.

Sur NetScaler 13.0 et versions ultérieures, vous pouvez à la place cliquer sur le bouton Link du certificat serveur pour lier automatiquement toute la chaîne lorsque l’intermédiaire et la racine sont déjà présents sur l’appareil.

Étape 5 : Liez votre certificat SSL à un serveur virtuel

La liaison attache la paire certificat-clé au serveur virtuel qui gère le trafic HTTPS. C’est cette étape qui fait que NetScaler présente réellement le certificat aux visiteurs. Pour une configuration de déchargement SSL standard :

  • Allez dans Traffic Management > Load Balancing > Virtual Servers.
  • Sélectionnez votre serveur virtuel de type SSL et cliquez sur Edit.
  • Dans la section Certificates, cliquez sur No Server Certificate (ou Server Certificate si un certificat est déjà lié).
  • Cliquez sur Add Binding, puis sur Click to select, choisissez votre certificat nouvellement installé, et cliquez sur Select. Si un ancien certificat est déjà lié, confirmez l’invite pour le remplacer.
  • Cliquez sur Bind, puis sur Done pour terminer.

Si vous exploitez un déploiement NetScaler Gateway, liez le certificat au vServer de la passerelle à la place : NetScaler Gateway > Virtual Servers, sélectionnez votre serveur, cliquez sur Edit, puis liez sous Server Certificate de la même manière.

Félicitations, votre certificat SSL est maintenant installé et actif sur NetScaler.

Installer et lier depuis la CLI (facultatif)

Si vous préférez la ligne de commande, connectez-vous via SSH (après avoir téléchargé les fichiers dans /nsconfig/ssl/) et exécutez les commandes équivalentes. Remplacez les noms et chemins de fichiers par les vôtres :

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

Testez votre installation SSL NetScaler

Après avoir installé le certificat, vérifiez la configuration pour détecter d’éventuelles erreurs ou problèmes de chaîne. Notre SSL Checker vous donne une analyse instantanée et un rapport sur le certificat présenté par votre serveur, y compris si l’intermédiaire est correctement servi.

Questions fréquemment posées

NetScaler est-il la même chose que Citrix ADC ?

Oui. Le produit s’appelait initialement NetScaler, a été rebaptisé Citrix ADC en 2018, puis renommé à nouveau NetScaler en 2022 sous Cloud Software Group. Certaines versions de firmware et menus affichent encore « Citrix ADC », mais les étapes d’installation SSL sont identiques.

Où dois-je installer un certificat SSL sur NetScaler ?

Dans l’interface graphique, allez dans Traffic Management > SSL > Certificates > Server Certificates et cliquez sur Install pour créer une paire certificat-clé. Installez l’intermédiaire sous CA Certificates, liez les deux, puis liez la paire certificat-clé à votre serveur virtuel SSL.

Dois-je lier le certificat intermédiaire sur NetScaler ?

Oui. Installez le paquet de CA comme certificat séparé, puis liez-le à votre certificat principal (sélectionnez le certificat, puis Action > Link). Sans cette liaison, NetScaler sert une chaîne incomplète et certains clients affichent des avertissements de confiance.

Pourquoi mon certificat est-il installé mais le site affiche-t-il toujours non sécurisé ?

L’installation du certificat ne suffit pas à elle seule. Vous devez également lier la paire certificat-clé au serveur virtuel qui gère le HTTPS, sous Traffic Management > Load Balancing > Virtual Servers (ou NetScaler Gateway > Virtual Servers pour une passerelle). C’est la liaison qui fait que NetScaler présente le certificat aux visiteurs.

Puis-je installer le certificat SSL depuis la CLI de NetScaler ?

Oui. Téléchargez les fichiers dans /nsconfig/ssl/, puis utilisez add ssl certKey pour installer le certificat et l’intermédiaire, link ssl certKey pour les lier, et bind ssl vserver pour lier le certificat à votre serveur virtuel. Exécutez save ns config pour enregistrer les modifications.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.