meta données pour cette page
  •  

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
certif:procedure:develop:gestioncertificat [2026/10/01 14:01] – nicolascertif:procedure:develop:gestioncertificat [2026/10/01 14:02] (Version actuelle) – nicolas
Ligne 1: Ligne 1:
-|{{:undo-2.svg?30|}} [[certif:do#procedures|Retour au Dossier Organisationnel]]|| +|{{:undo-2.svg?30|}} [[certif:do#procedures|Retour au Dossier Organisationnel]]\\ [[certif:procedure|Retour à la liste des procédures]]|| 
-|{{:connexe.jpg?40|}} **Sujets connexes**|[[https://cartographie-fonctionnelle.logeas-web.fr/|Cartographie fonctionnelle de LoGeAs]]\\ [[glossaire:certificatssl]]| +|{{:connexe.jpg?40|}} **Sujets connexes**|[[https://cartographie-fonctionnelle.logeas-web.fr/|Cartographie fonctionnelle de LoGeAs]]\\ [[glossaire:certificatssl]]\\ [[certif:procedure:miseenplaceserveur|Proc#144 - Mise en place d'un serveur]]\\ [[certif:dat|Dossier d'architecture technique]]| 
-====== Création des certificats, renouvellement... (#ID-156) ======+====== Proc#156 - Création et renouvellement des certificats SSL ====== 
 ===== Informations qualité ===== ===== Informations qualité =====
-|**Suivi des modifications majeures** |2026/05/12 Evolution suite à changement chez httpcs\\ 2025/07/16 Nicolas MARCHAND - Reprise en procédure d'une doc intranet| 
-|**Suivi des approbations** |Cartographie fonctionnelle| 
-|**Objet** |Ce document explique la bonne pratique de la mise en place des certificats sur nos serveurs| 
-|**Destinataires** |**- Validation des modifications : ** Gérant \\ **- Approbation du document** : Dev | 
-==== Renouvellement ==== 
-  * Aller chez https://www.httpcs.com/ ergo "SSL\Mes certificats SSL" 
-  * Demander le renouvellement, payer 
-  * Revenir un peut plus tard et suivre les demandes CNAME... 
-  * Revenir un peu plus tard (temps de propagation) 
-===== Procédure ===== 
-Les certificats que nous utilisons viennent de https://www.httpcs.com/ \\ 
-Il est livré des certificats au format crt hors IIS veut des format pfx, il faut donc les convertir. 
  
-Copier les fichiers contenus dans le zip (dans le bon dossier)\\ +^Suivi des modifications majeures^^^ 
-''C:\Certificats''\\ +^Date^Auteur^Modifications^ 
-Conversion via le bat : Genere PFX.bat+|16 juillet 2025|Nicolas MARCHAND|Reprise en procédure d'une documentation de l'intranet| 
 +|12 mai 2026|Nicolas MARCHAND|Évolution suite au changement chez HTTPCS|
  
 +|**Suivi des approbations** |[[https://cartographie-fonctionnelle.logeas-web.fr/UniversProcedure?id=156|Cartographie fonctionnelle – fiche de la procédure]]|
 +|**Objet** |Décrire le renouvellement des certificats SSL de nos serveurs : commande chez le fournisseur, conversion au format attendu par IIS et installation.|
 +|**Destinataires** |**- Validation des modifications :** Gérant \\ **- Approbation du document :** Équipe développement|
 +|**Origine** |Ancienne documentation de l'intranet.|
  
-Pour mémoire : +\\
-|logeas-web_fr.crt|Fichier certificat généré par httpcs| +
-|logeas-web_fr.key|Contient la clef privé| +
-|logeas-web_fr.pfx|Fichier certificat utilisé par IIS doit être généré (cf plus bas) à partir du .crt et du .key| +
-et +
-|AAACertificateServices.crt|usage inconnu| +
-|USERTrustRSAAAACA.crt|usage inconnu| +
-|SectigoRSADomainValidationSecureServerCA.crt|usage inconnu|+
  
 +===== Périmètre =====
  
 +Nos certificats SSL sont achetés chez [[https://www.httpcs.com/|HTTPCS]]. Ils protègent les sites hébergés sous IIS, notamment logeas-web.fr et app.logeas.fr.
  
-==== Convertir du format crt -> pfx ==== +HTTPCS livre les certificats au format ''.crt'' alors qu'IIS attend un fichier ''.pfx'' : une conversion est donc nécessaire avant l'installation. 
-=== Récupérer la clef privée === + 
-Normalement la clef est sur le serveur dans le dossier certificat suivi du domaine\\ +<WRAP important>La clé privée (''.key'') et le mot de passe du fichier ''.pfx'' ne doivent jamais être copiés sur le wiki, dans un mail ou dans un ticket. Le mot de passe est conservé dans le coffre-fort de mots de passe de l'entreprise.</WRAP> 
-Si ce n'est pas le cas on peut le générer à partir du certificat actuel par la suite de commande suivante + 
-  * en utilisant la console de gestion des certificats dans MMS, il est possible d'exporter les certificats actuels avec la clef privé (cf https://www.tbs-certificats.com/FAQ/fr/105.html) +===== Responsabilités ===== 
-  * on utilise ensuite openssl (si non installé https://slproweb.com/products/Win32OpenSSL.html)  + 
-  * pour exporter la clef par la commande <code>"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -in logeas-web.pfx -out logeas-web.key -nodes</code> +^ Action ^ Qui ^ 
-==== Convertir ==== +| Surveiller l'échéance et commander le renouvellement | Gérant | 
-utilisez la commande suivante :+| Valider le domaine, convertir et installer le certificat | Équipe développement | 
 + 
 +===== Déroulé ===== 
 + 
 +==== 1. Renouvellement chez HTTPCS ==== 
 + 
 +  - Sur https://www.httpcs.com/, menu ''SSL > Mes certificats SSL''. 
 +  - Demander le renouvellement et le payer. 
 +  - Revenir un peu plus tard : créer chez l'hébergeur DNS les enregistrements CNAME demandés pour la validation du domaine. 
 +  - Attendre la propagation DNS et la délivrance du certificat, puis télécharger le zip. 
 + 
 +==== 2. Préparation des fichiers ==== 
 + 
 +Sur le serveur, copier le contenu du zip dans le dossier du domaine sous ''C:\Certificats''. 
 + 
 +^ Fichier ^ Rôle ^ 
 +| ''logeas-web_fr.crt'' | Certificat délivré par HTTPCS | 
 +| ''logeas-web_fr.key'' | Clé privée | 
 +| ''logeas-web_fr.pfx'' | Certificat utilisé par IIS, à générer à partir du ''.crt'' et du ''.key'' (étape 3) | 
 +| ''SectigoRSADomainValidationSecureServerCA.crt'' \\ ''USERTrustRSAAAACA.crt'' \\ ''AAACertificateServices.crt'' | Chaîne de certification de l'autorité (certificats intermédiaires et racine). Non utilisés dans la conversion actuelle. | 
 + 
 +**Si la clé privée n'est pas dans le dossier**, la récupérer à partir du certificat en place : 
 +  - exporter le certificat actuel avec sa clé privée depuis la console MMC de gestion des certificats (voir [[https://www.tbs-certificats.com/FAQ/fr/105.html|la FAQ TBS Certificats]]) ; 
 +  - extraire la clé avec OpenSSL (si besoin, l'installer depuis https://slproweb.com/products/Win32OpenSSL.html) : 
 +<code>"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -in logeas-web.pfx -out logeas-web.key -nodes</code> 
 + 
 +==== 3. Conversion .crt vers .pfx ==== 
 + 
 +Lancer ''Genere PFX.bat'' présent dans le dossier, ou la commande suivante dans une invite ''cmd'' (le .bat ne fonctionne pas sous PowerShell) :
 <code>"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -inkey logeas-web_fr.key -in logeas-web_fr.crt -export -out logeas-web_fr.pfx</code> <code>"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -inkey logeas-web_fr.key -in logeas-web_fr.crt -export -out logeas-web_fr.pfx</code>
-NB :  
-  * le password demandé est à créer, il sera utilisé lors de l'import dans IIS 
-  * des .bat existent dans les dossiers pour executer la commande avec cmd (ne marche pas en powershell?)  
-===== Mettre en place ===== 
-Il suffit alors de : 
-  * Réimporter le certificat dans le magasin de IIS (certificat du serveur) 
-    * Sur le WIN / Certificats de serveur 
-    * Clic droit / Importer sur celui voulu 
-    * Reprendre dans le bon chemin d'accès 
-  * aller sur le/les sites correspondants puis dans les liaisons et de mettre en place le nouveau certificat 
  
-===== IDEM App.Logeas.fr ===== +OpenSSL demande un mot de passe : le créer, il servira à l'import dans IIS. 
-Copier le fichier logeas_fr.pfx et modifier dans IIS+ 
 +==== 4. Installation dans IIS ==== 
 + 
 +  - Dans le gestionnaire IIS, sur le serveur, ouvrir ''Certificats de serveur''. 
 +  - Clic droit ''Importer'' : choisir le fichier ''.pfx'' et saisir son mot de passe. 
 +  - Sur chaque site concerné, ouvrir ''Liaisons'' et sélectionner le nouveau certificat pour la liaison HTTPS. 
 +  - Vérifier dans un navigateur que le site présente le nouveau certificat et sa nouvelle date d'expiration. 
 + 
 +==== 5. Autres domaines ==== 
 + 
 +Même démarche pour app.logeas.fr : copier le fichier ''logeas_fr.pfx'' sur le serveur, l'importer dans IIS et le sélectionner dans les liaisons du site.