ADCS - Signer les certificats
|
Difficulté : Intermédiaire Notions : CA, certificats, sécurité, https |
I. Introduction
Cette procédure à pour but d'expliquer le processus de certification à travers la CA d'entreprise.
II. Créer une requête
2.1 Déprécié - à travers IIS
Déprécié : Depuis 2022, il faut impérativement faire figurer en plus du CNAME, les attributs 'Alternates names'. Ce que le format utilisé par l'assistant IIS ne fait pas.
Ouvrir la console IIS :
Sélectionner le serveur
Double cliquer sur 'certificates'
4Méthode 1 : générer un CSR
Cliquer sur 'Create certificate Request...'
Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.
Choisir le Provider et la longueur de la clé ( conseillé '2048') et faire 'Next'.
Choisir le chemin vers lequel exporter le .csr et faire 'Finish'.
La requête pourra ensuite être ouvert avec un éditeur de texte et soumis à la CA.
Methode 2 : Par requête simplifiée à la CA d'entreprise
Sélectionner 'Create Domain Certificate...'.
Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.
Sélectionner la CA qui devra signer le sertificat, Entrer un nom pour le certificat et faire 'Finish'.
L'avantage de cette seconde methode est que le certificat est directement généré et installé sur le serveur.
Tout est automatisé.
2.2 à travers le gestionaire de certificats windows
Lancer le gestionnaire de certificats en recherchant 'certlm.msc'
Sur 'Personal', faire clic droit puis 'All Tasks --> Advanced Operations --> Create Custom Request'
Sur le premier écran, faire 'Next'.
Si disponible, Choisir 'Active Directory Enrollment Policy' sinon continuer sans et faire 'Next'.
Choisir le template 'Web Server' ou celui qui sera nécessaire, faire 'Next'.
Déplier le template et cliquer sur 'Properties'.
Dans l'onglet 'General', remplir le Nom du certificat.
Dans l'onglet 'Subject', renseigner toutes les informations nécessaires ainsi que TOUS les Alternative name nécessaires.
Choisir le type DNS.
Dans l'onglet 'extentions', déplier, 'Extended Key Usage' et ajouter 'Server Authentication' et 'Client Authentication'
Enfin, dans l'onglet 'Private Key', marquer la clé comme exportable.
Cela permettra, une fois le certificat installé, d'exporter le package en tant que .pfx
2.3 en powershell
Utiliser la commande suivante :
certreq -?
Selon le scenario, les arguments changeront.
III. Valider la requête en web
Prérequis : Pour pouvoir signer les certificats en web, il faut que le composant web de la CA soit installé.
Se connecter à la CA : normalement http(s)://<fqdn.de.la.ca>/certsrv
Entrer ses identifiants.
Choisir 'Request a certificate'.
Puis 'advanced certificate request',
Ensuite,
- Coller le contenu du CSR, Incluant les lignes BEGIN et END
- Sélectionner le type de certificat voulu
- Cliquer sur 'submit'
Après un peu d'attente, si le compté était un compte habilité, la réponse reviens.
Attention : Sinon, il faudra aller signer la demande dans le gestionnaire de la CA.
Choisir le format et cliquer sur 'Download Certificate'
IV. Installer le certificat
4.1 Avec l'import windows
Double-cliquer sur le certificat à importer.
Vérifier les données, puis cliquer sur 'Install Certificate...'
Ici, pour un certificat de serveur web, sélectionner 'Local Machine' puis 'Next'.
Cocher 'Place all certificates in the following store' puis cliquer sur 'browse'.
Sélectionner le magasin approprié (ici 'Web Hosting'). Puis valider en cliquant 'OK'
Faire 'Next' puis 'Finish'.
Le message de confirmation apparaît.
4.2 En récupérant le contenu du Certificat
Si besoin, ouvrir le certificat
Et récupérer le contenu en copier/coller
Il faudra ensuite suivre la procédure de votre équipement pour importer celui-ci.