Ce guide vous montre comment installer un certificat SSL sur Zimbra, un serveur de messagerie et client web populaire. Vous pouvez le faire de deux façons : via la console d’administration Zimbra ou en ligne de commande avec zmcertmgr.
Nous avons également enregistré une vidéo qui vous guide à travers tout le processus. Regardez-la ci-dessous, ou continuez à lire pour la version textuelle.
Générer une CSR sur Zimbra
Si vous avez déjà généré votre code CSR et n’avez besoin que des étapes d’installation, passez directement à Installer un certificat SSL sur Zimbra.
Pour obtenir un certificat SSL auprès d’une CA (autorité de certification) de confiance, vous devez d’abord soumettre une CSR (demande de signature de certificat). Une CSR est un bloc de texte encodé qui contient vos coordonnées et les détails de votre organisation. Vous avez deux options :
- Utilisez notre Générateur de CSR pour créer automatiquement la CSR.
- Suivez notre tutoriel étape par étape sur comment générer une CSR dans Zimbra.
Pendant le processus de commande auprès de votre fournisseur SSL, ouvrez le fichier CSR dans n’importe quel éditeur de texte brut et copiez-collez l’intégralité du bloc, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, dans le champ correspondant. Une fois que la CA a validé votre demande et délivré le certificat, poursuivez avec l’installation ci-dessous.
Installer un certificat SSL sur Zimbra
Sur Zimbra, vous pouvez installer un certificat SSL de deux façons : via la console d’administration ou avec l’interface en ligne de commande. Nous allons d’abord couvrir la console d’administration, puis la même tâche depuis la CLI.
Remarque : l’assistant de la console d’administration fonctionne uniquement si vous avez généré la CSR sur Zimbra, car il associe le certificat téléversé à la clé privée correspondante qu’il a créée à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si vous avez généré la CSR ailleurs, utilisez la méthode en ligne de commande et placez vous-même cette clé sur le serveur.
Méthode 1 : installer via la console d’administration
Étape 1 : démarrer l’assistant de certificat
- Connectez-vous à la console d’administration avec votre nom d’utilisateur et votre mot de passe administrateur.
- Dans le menu de gauche, sélectionnez Configure puis Certificates.
- Repérez l’icône en forme d’engrenage (à côté de Help) dans le coin supérieur droit. Cliquez dessus, puis sélectionnez Install Certificate.
- Dans la liste déroulante, sélectionnez le nom du serveur que vous souhaitez sécuriser et cliquez sur Next.
- Choisissez la dernière option, Install the commercially signed certificate, et cliquez sur Next.
- Vérifiez les détails que vous avez soumis lors de la génération de la CSR et cliquez sur Next.
Étape 2 : téléverser vos fichiers de certificat
Téléversez votre certificat (le fichier .crt) et le pack de certificats CA (le fichier .ca-bundle). Vous devriez déjà les avoir sur votre serveur ou votre ordinateur. Sinon, téléchargez-les depuis votre boîte de réception et extrayez l’archive. Pour les ouvrir, utilisez n’importe quel éditeur de texte brut, comme le Bloc-notes. L’assistant demande deux fichiers :
- Certificate : votre fichier de certificat SSL avec l’extension .crt.
- CA bundle (.ca-bundle) : les certificats intermédiaires et racine. Si votre CA vous a fourni un fichier de chaîne combiné, utilisez-le ici.
Important : Zimbra a besoin de la chaîne complète, c’est-à-dire votre certificat de serveur, plus le ou les certificats intermédiaires et le certificat racine. Si la chaîne est incomplète, certains clients afficheront quand même des avertissements de confiance. Une fois les deux fichiers téléversés, cliquez sur Next pour continuer.
Étape 3 : terminer l’installation
Cliquez sur Install et attendez que Zimbra confirme. Vous devriez voir un message de ce type :
Votre certificat a été installé avec succès. Vous devez redémarrer votre serveur ZCS pour appliquer les modifications.
Étape 4 : redémarrer le serveur
Passez de root à l’utilisateur zimbra :
su - zimbra
Redémarrez le serveur Zimbra :
zmcontrol restart
Pour revenir ensuite au compte root, saisissez exit (ou exécutez sudo su depuis un compte standard). Après le redémarrage, vous pouvez consulter le nouveau certificat sous Configure puis Certificates : cliquez sur l’icône en forme d’engrenage dans le coin supérieur droit et sélectionnez View Certificate pour voir son statut.
Méthode 2 : installer via la ligne de commande (recommandé)
La CLI est l’option la plus fiable, car elle affiche des messages d’erreur précis en cas de problème, et c’est la seule option si vous avez généré votre CSR en dehors du serveur.
Étape 1 : préparer vos fichiers
- Certificat du serveur (le fichier .crt fourni par votre CA). Ce guide y fait référence sous le nom yourdomain.crt.
- Fichier de chaîne (commercial_ca.crt). Construisez-le vous-même en plaçant d’abord le ou les certificats intermédiaires, puis la CA racine, dans cet ordre.
- Clé privée (commercial.key). Elle doit se trouver à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si vous avez généré la CSR sur Zimbra, elle s’y trouve déjà ; sinon, copiez votre clé à cet emplacement et nommez-la commercial.key.
Pour construire le fichier de chaîne à partir de vos certificats intermédiaires et racine, concaténez-les dans l’ordre (intermédiaires en premier, puis la racine) :
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Étape 2 : vérifier le certificat
Confirmez que votre certificat, votre clé privée et votre chaîne correspondent tous avant de procéder au déploiement. Ajustez les chemins selon l’emplacement où vous avez enregistré les fichiers :
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Si tout correspond, chaque vérification renvoie OK. Ne déployez pas tant que la vérification n’a pas réussi ; une clé qui ne correspond pas ou une chaîne incomplète est la cause la plus fréquente d’un échec d’installation.
Étape 3 : déployer le certificat
Déployez le certificat vérifié sur tous les services Zimbra :
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Cette opération copie le certificat et la chaîne dans les magasins de clés de Zimbra pour chaque service (LDAP, le service de boîte de messagerie/web, le MTA et le proxy).
Étape 4 : redémarrer Zimbra
Passez à l’utilisateur zimbra :
su - zimbra
Redémarrez les services afin qu’ils prennent en compte le nouveau certificat :
zmcontrol restart
Une fois les services relancés, vérifiez le certificat déployé :
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
Le résultat affiché liste le certificat que Zimbra utilise désormais pour chaque service, y compris son émetteur et ses dates de validité. Vous avez installé avec succès le certificat SSL sur Zimbra depuis la ligne de commande.
Testez votre installation SSL
Après avoir installé le certificat, il est judicieux d’analyser votre configuration pour détecter les erreurs ou les vulnérabilités, afin de repérer les problèmes avant que les utilisateurs ne le fassent. Notre SSL Checker vous fournit un rapport d’état instantané sur votre certificat et sa chaîne, afin que vous puissiez confirmer que la chaîne complète est bien servie et que les protocoles sont correctement configurés.
Questions fréquemment posées
Les deux fonctionnent. La ligne de commande avec zmcertmgr est le choix le plus fiable, car elle affiche l’erreur exacte en cas d’échec de la vérification, et c’est la seule option si vous avez généré votre CSR ailleurs que sur Zimbra. N’utilisez l’assistant de la console d’administration que lorsque la clé privée correspondante se trouve déjà à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key, ce qui est le cas lorsque vous avez créé la CSR directement sur le serveur.
La clé privée commerciale doit se trouver à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key. Si vous avez généré la CSR sur Zimbra, la clé s’y trouve déjà. Sinon, copiez votre clé dans ce répertoire et nommez-la commercial.key avant d’exécuter zmcertmgr verifycrt.
Le fichier de chaîne (commercial_ca.crt) liste d’abord le ou les certificats intermédiaires, puis la CA racine en dernier. Si vous avez plusieurs certificats intermédiaires, placez-les dans l’ordre, de celui qui a signé votre certificat jusqu’à la racine. Un mauvais ordre est une cause fréquente d’échec de zmcertmgr verifycrt.
Les deux causes habituelles sont une clé qui ne correspond pas au certificat, et un fichier de chaîne incomplet ou mal ordonné. Vérifiez que la clé située à l’emplacement /opt/zimbra/ssl/zimbra/commercial/commercial.key est bien celle générée avec votre CSR, et que commercial_ca.crt contient le ou les certificats intermédiaires suivis de la racine. Exécutez toujours verifycrt et obtenez un résultat positif avant d’exécuter deploycrt.
Oui. Après avoir déployé ou installé le certificat, passez à l’utilisateur zimbra et exécutez zmcontrol restart pour que chaque service charge le nouveau certificat. Vous pouvez ensuite confirmer le résultat avec /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Exécutez /opt/zimbra/bin/zmcertmgr viewdeployedcrt en tant qu’utilisateur zimbra pour lister le certificat déployé pour chaque service. Dans la console d’administration, allez dans Configure puis Certificates, cliquez sur l’icône en forme d’engrenage, et sélectionnez View Certificate. Pour une vérification externe, analysez le serveur avec notre SSL Checker.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


