Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur un pare-feu Palo Alto Networks exécutant PAN-OS. Vous importerez le certificat signé, le lierez via un SSL/TLS Service Profile, puis appliquerez la modification avec un Commit.
Générer un code CSR sur Palo Alto Networks
Nous allons commencer par la génération du CSR (Certificate Signing Request). Un CSR est une requête envoyée à une autorité de certification pour demander un certificat numérique. Sur Palo Alto Networks, le pare-feu génère la clé privée correspondante sur l’appareil au même moment et la conserve à cet endroit. C’est pourquoi, plus tard, vous n’importerez que le certificat signé et laisserez les champs de clé vides. Vous avez deux options :
- Utilisez notre Générateur de CSR pour créer le CSR automatiquement.
- Suivez notre tutoriel étape par étape sur comment créer le CSR sur Palo Alto Networks.
Important : Si vous avez généré le CSR sur le pare-feu, générez-le sur le même appareil sur lequel vous installerez le certificat, et retenez le Certificate Name exact que vous avez utilisé. PAN-OS associe le certificat signé à la clé privée présente sur l’appareil grâce à ce nom. (Si vous avez plutôt généré le CSR et la clé ailleurs, par exemple avec notre Générateur de CSR, vous importerez le certificat et la clé ensemble ; voir la Partie 2 ci-dessous.)
Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis votre certificat SSL, poursuivez avec l’installation ci-dessous.
Installer un certificat SSL sur Palo Alto Networks
Une fois que votre CA a validé la demande et vous a envoyé les fichiers SSL par e-mail, vous êtes prêt à procéder à l’installation. Le processus comprend trois parties : préparer le fichier de certificat, l’importer, puis le lier via un SSL/TLS Service Profile et valider (commit).
Partie 1 : Préparez votre fichier de certificat SSL
Téléchargez l’archive ZIP fournie par votre CA et extrayez votre certificat serveur ainsi que les certificats intermédiaires (CA). Pour l’installation sur PAN-OS, combinez-les dans un seul fichier texte PEM, avec votre certificat serveur en haut et chaque certificat intermédiaire en dessous :
- Ouvrez votre certificat serveur (principal) dans un éditeur de texte brut et copiez le bloc complet, y compris les lignes —–BEGIN CERTIFICATE—– et —–END CERTIFICATE—–.
- Collez-le dans un nouveau document texte brut. N’ajoutez pas d’espaces superflus ni de lignes vides supplémentaires.
- Ouvrez votre certificat intermédiaire, copiez son contenu, et collez-le directement en dessous du certificat serveur. Remarque : si votre CA vous a envoyé plusieurs certificats intermédiaires, collez le second intermédiaire en dessous du premier, dans l’ordre de la chaîne.
- Enregistrez le fichier avec un nom qui ne contient aucun espace (les espaces peuvent faire échouer l’importation). Une extension .cer, .crt ou .pem convient.
Votre fichier final doit respecter cette structure :
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
Astuce : L’ordre est important : le certificat serveur doit venir en premier, suivi du ou des intermédiaires qui l’ont signé. N’incluez pas le certificat racine ; les clients lui font déjà confiance.
Partie 2 : Importez votre certificat SSL
- Connectez-vous à l’interface web PAN-OS et accédez à l’onglet Device.
- Dans le panneau de gauche, développez Certificate Management et cliquez sur Certificates. Restez sur le sous-onglet Device Certificates.
- En bas de l’écran, cliquez sur Import.
- Dans la fenêtre Import Certificate, dans le champ Certificate Name, saisissez le nom exact que vous avez utilisé pour le CSR. C’est ainsi que PAN-OS associe le certificat à la clé privée déjà présente sur le pare-feu.
- Réglez Certificate Type sur Local, et File Format sur Base64 Encoded Certificate (PEM).
- Cliquez sur Browse et sélectionnez le fichier de certificat fusionné que vous avez enregistré à la Partie 1. Comme le pare-feu détient déjà la clé privée, laissez Import private key décoché et laissez les champs de clé/mot de passe vides.
- Cliquez sur OK. La liste Device Certificates devrait maintenant afficher votre certificat avec un statut valid.
Vous avez généré le CSR et la clé en dehors du pare-feu ? Dans ce cas, votre clé privée ne se trouve pas sur l’appareil. Vous devez alors importer un seul fichier PKCS#12 (.pfx/.p12) qui regroupe le certificat et la clé : réglez File Format sur Encrypted Private Key and Certificate (PKCS12), cochez Import private key, parcourez jusqu’au fichier, et saisissez sa phrase de passe. Si vous disposez seulement d’un fichier de clé PEM séparé, importez d’abord le certificat PEM, puis cochez Import private key et ajoutez le fichier de clé.
Partie 3 : Liez le certificat avec un SSL/TLS Service Profile
Importer le certificat ne suffit pas en soi. Un pare-feu Palo Alto n’utilise un certificat que lorsqu’il est référencé par un SSL/TLS Service Profile, lequel est à son tour rattaché à un service. C’est l’étape à laquelle le certificat devient réellement actif.
- Accédez à Device → Certificate Management → SSL/TLS Service Profile et cliquez sur Add.
- Saisissez un Name pour le profil (par exemple, yourdomain-ssl).
- Dans le menu déroulant Certificate, sélectionnez le certificat que vous venez d’importer. (Utilisez ici un certificat serveur signé, pas un certificat CA.)
- Sous Protocol Settings, définissez Min Version et Max Version. Pour l’interface de gestion et les portails/passerelles GlobalProtect, TLSv1.3 est pris en charge ; réglez donc les deux valeurs sur TLSv1.3 lorsque vos clients le permettent. Pour les autres services, utilisez TLSv1.2 comme minimum. Évitez TLSv1.0 et TLSv1.1.
- Cliquez sur OK.
Attachez maintenant le profil au service qui a besoin du certificat :
- Interface web de gestion (GUI) : accédez à Device → Setup → Management, cliquez sur l’icône en forme de roue dentée dans General Settings, choisissez votre profil dans le menu déroulant SSL/TLS Service Profile, puis cliquez sur OK.
- GlobalProtect : ouvrez Network → GlobalProtect → Portals (ou Gateways), modifiez le portail/la passerelle, et sélectionnez votre profil dans la configuration du portail/de la passerelle, sous SSL/TLS Service Profile.
- Les autres services (Authentication Portal, URL Admin Override, déchiffrement, etc.) référencent le SSL/TLS Service Profile depuis leurs propres écrans de configuration.
Partie 4 : Validez pour appliquer les modifications
Rien ne prend effet avant la validation. Cliquez sur Commit en haut à droite, puis à nouveau sur Commit pour confirmer. Si vous avez lié le profil à l’interface de gestion, PAN-OS redémarre le serveur web. Actualisez ensuite votre navigateur, et vous pourriez perdre temporairement la connexion à l’interface graphique pendant le redémarrage.
Félicitations. Votre certificat SSL est désormais installé et actif sur Palo Alto Networks. Pour confirmer le résultat et obtenir un rapport d’état instantané, utilisez notre SSL Checker.
Où acheter le meilleur certificat SSL pour Palo Alto Networks ?
Si vous recherchez des certificats SSL abordables, SSL Dragon est votre meilleur fournisseur SSL. Notre site web rapide et convivial vous guide à travers toute la gamme de certificats SSL. Tous nos produits sont signés par des autorités de certification de confiance et sont compatibles avec les pare-feux Palo Alto Networks.
Nous vous proposons les meilleurs prix du marché ainsi qu’un support client exceptionnel pour tout certificat que vous achetez. Et si vous avez du mal à trouver le certificat parfait pour votre projet, notre outil SSL Wizard vous fournira des suggestions rapides.
Questions fréquemment posées
Importer un certificat ne le met pas en service. Sur PAN-OS, vous devez le référencer depuis un SSL/TLS Service Profile et attacher ce profil au service concerné (l’interface de gestion, un portail/passerelle GlobalProtect, etc.), puis effectuer un Commit. Jusqu’à ce que vous le fassiez, le pare-feu continue de servir son certificat précédent.
Pas si vous avez généré le CSR sur le pare-feu : la clé privée a été créée sur l’appareil et y reste, vous n’importez donc que le certificat signé (portant le même nom que le CSR) et laissez les champs de clé vides. Si vous avez généré le CSR et la clé ailleurs, importez un ensemble PKCS#12 (certificat plus clé) ou importez le certificat puis le fichier de clé séparé.
PAN-OS associe un certificat signé à sa clé privée grâce au nom de l’objet certificat. Lorsque vous importez le certificat sous le même Certificate Name que celui utilisé pour le CSR sur l’appareil, le pare-feu l’associe automatiquement à la clé privée existante. Un nom différent crée un objet distinct sans clé, et le certificat ne sera pas utilisable.
Ouvrez un éditeur de texte brut et collez les certificats les uns après les autres : votre certificat serveur en premier, puis chaque certificat intermédiaire (CA) en dessous, en incluant chaque ligne —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Enregistrez le fichier avec un nom sans espace et importez-le en tant que Base64 Encoded Certificate (PEM). N’incluez pas le certificat racine.
Pour l’accès administratif à l’interface de gestion ainsi que pour les portails et passerelles GlobalProtect, PAN-OS prend en charge TLSv1.3 ; utilisez-la comme minimum et maximum lorsque vos clients le permettent. Pour les autres services, réglez le minimum sur TLSv1.2. Évitez les protocoles obsolètes TLSv1.0 et TLSv1.1.
Dans l’interface graphique, vérifiez Device → Certificate Management → Certificates. Le certificat doit apparaître comme valid avec la date d’expiration correcte. Après le commit, accédez au service (par exemple l’URL de gestion ou votre portail GlobalProtect) et examinez le cadenas pour confirmer que le nouveau certificat est bien servi.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


