ADCS - Signer les certificats

image.png

Difficulté : Intermédiaire


Notions : CA, certificats, sécurité, https



 

I. Introduction

Cette procédure à pour but d'expliquer le processus de certification à travers la CA d'entreprise.


 

II. Créer une requête

2.1 Déprécié - à travers IIS

Déprécié : Depuis 2022, il faut impérativement faire figurer en plus du CNAME, les attributs 'Alternates names'. Ce que le format utilisé par l'assistant IIS ne fait pas.

Ouvrir la console IIS :

image.png


Sélectionner le serveur

image.png

 

Double cliquer sur 'certificates'

image.png

 


 

4Méthode 1 : générer un CSR

 Cliquer sur 'Create certificate Request...'

image.png

 

Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.

image.png

 

Choisir le Provider et la longueur de la clé ( conseillé '2048') et faire 'Next'.

image.png

 

Choisir le chemin vers lequel exporter le .csr et faire 'Finish'.

image.png

 

La requête pourra ensuite être ouvert avec un éditeur de texte et soumis à la CA.

image.png

 


 

Methode 2 : Par requête simplifiée à la CA d'entreprise

 

Sélectionner 'Create Domain Certificate...'. 

image.png

 

Dans la fenêtre suivante, entrer les attributs désirés et faire 'Next'.

 image.png

 

Sélectionner la CA qui devra signer le sertificat, Entrer un nom pour le certificat et faire 'Finish'.

image.png

image.png

 

L'avantage de cette seconde methode est que le certificat est directement généré et installé sur le serveur.

Tout est automatisé.

image.png

2.2 à travers le gestionaire de certificats windows

Lancer le gestionnaire de certificats en recherchant 'certlm.msc'

image.png

image.png

 

Sur 'Personal', faire clic droit puis 'All Tasks --> Advanced Operations --> Create Custom Request'

image.png

 

Sur le premier écran, faire 'Next'.

image.png

 

Si disponible, Choisir 'Active Directory Enrollment Policy' sinon continuer sans et faire 'Next'.

image.png

 

Choisir le template 'Web Server' ou celui qui sera nécessaire, faire 'Next'.

image.png

 

Déplier le template et cliquer sur 'Properties'.

image.png

 

Dans l'onglet 'General', remplir le Nom du certificat.

image.png

 

Dans l'onglet 'Subject', renseigner toutes les informations nécessaires ainsi que TOUS les Alternative name nécessaires.

Choisir le type DNS.

image.png

 

Dans l'onglet 'extentions', déplier, 'Extended Key Usage' et ajouter 'Server Authentication' et 'Client Authentication'

image.png

 

Enfin, dans l'onglet 'Private Key', marquer la clé comme exportable.

image.png

 

Cela permettra, une fois le certificat installé, d'exporter le package en tant que .pfx

2.3 en powershell

Utiliser la commande suivante :

certreq -?

Selon le scenario, les arguments changeront.


 

III. Valider la requête en web

Prérequis : Pour pouvoir signer les certificats en web, il faut que le composant web de la CA soit installé.

 

Se connecter à la CA : normalement http(s)://<fqdn.de.la.ca>/certsrv

Entrer ses identifiants.

image.png

Choisir 'Request a certificate'.

image.png

Puis 'advanced certificate request',

image.png

Ensuite,

  1. Coller le contenu du CSR, Incluant les lignes BEGIN et END
  2. Sélectionner le type de certificat voulu
  3. Cliquer sur 'submit'

image.png

Après un peu d'attente, si le compté était un compte habilité, la réponse reviens.

 

Attention : Sinon, il faudra aller signer la demande dans le gestionnaire de la CA.

 

Choisir le format et cliquer sur 'Download Certificate'

image.png

image.png


IV. Installer le certificat

4.1 Avec l'import windows

Double-cliquer sur le certificat à importer.

image.png

Vérifier les données, puis cliquer sur 'Install Certificate...'

image.png

Ici, pour un certificat de serveur web, sélectionner 'Local Machine' puis 'Next'.

image.png

Cocher 'Place all certificates in the following store' puis cliquer sur 'browse'.

image.png

Sélectionner le magasin approprié (ici 'Web Hosting'). Puis valider en cliquant 'OK'

image.png

Faire 'Next' puis 'Finish'.

image.png

Le message de confirmation apparaît.

image.png

4.2 En récupérant le contenu du Certificat

Si besoin, ouvrir le certificat

image.png

Et récupérer le contenu en copier/coller

image.png

Il faudra ensuite suivre la procédure de votre équipement pour importer celui-ci.


Revision #2
Created 2026-07-30 08:23:02 UTC by Olivier
Updated 2026-07-30 08:25:35 UTC by Olivier