ProxmoxVE - Changer le certificat https
|
Difficulté : Novice Notions : certificats, https, sécurité |
I. Introduction
Cette procédure à pour but d'expliquer la création / le remplacement des certificats pour l'interface web proxmox.
En effet, par défaut, Les serveurs proxmox VE génèrent des certificats auto-signés, ce qui laisse apparaître une alerte de sécurité à la connexion et, de surcroit, n'est pas très sécurisé.
Plus d'informations : Sécurité - Certificats
Prérequis : disposer d'une autorité de certification.
II. Mise en place
2.1 Préparer la demande de certificat
Dans le panneau de navigation à gauche, cliquer sur le node à modifier.
Dans le panneau central, cliquer sur '>_ Shell'.
Aller dans le répertoire '/etc/ssl'.
Créer et éditer un fichier 'csr.conf' avec le contenu suivant, en remplaçant les données générique par celles nécessaires.
[req]
default_bits = 2048
distinguished_name = dn
prompt = no
req_extensions = req_ext
[dn]
C="CC"
ST="state"
L="locality"
O="organisation"
OU="Service"
emailAddress="yourmail@mail.com"
CN="yourdomain.com"
[req_ext]
subjectAltName = @alt_names
[alt_names]
DNS.0 = host.domain.ext
DNS.1 = hostname
DNS.2 = host ip
DNS.3 = localhost
DNS.4 = 127.0.0.1
DNS.5 = 0000:0000:0000:0000:0000:0000:0000:0001
2.2 Générer le csr
Utiliser la commande openssl pour générer le csr avec les informations ci-dessus.
openssl req -new -key private/ssl-cert-snakeoil.key -out certificate.csr -config csr.conf
Afficher ensuite le contenu du fichier avec :
cat certificate.csr
Copier le contenu du fichier ou le fichier afin de le soumettre à l’autorité de certification.
Copier également le contenu de la clé privée ou le fichier, car il sera demandé plus tard lors de l'installation du certificat.
2.3 Installer le certificat
Prérequis : la réponse attendue doit être un certificat au format base64 ou pem.
Dans le panneau de navigation, cliquer sur l'hôte à modifier.
Dans le panneau central, aller dans 'System --> Certificates'.
Cliquer sur 'Upload Custom Certificate'.
Copier le contenu de la clé privée et de la chaîne de certificats précédemment obtenues ou utiliser les fichiers en utilisant le bouton 'From File'. Puis valider avec le bouton 'Upload'.
Le message suivant apparaît et l'interface recharge.
Après une fermeture / réouverture de la page on vois bien que la connexion est sécurisée.
Et le certificat apparaît dans la liste des certificats installés.
Note : si il s'agit d'un cluster composé de plusieurs nœuds, répéter l'opération pour chaque nœud du cluster ou créer un certificat qui inclura tous les noms possibles.