|{{:undo-2.svg?30|}} [[certif:do#procedures|Retour au Dossier Organisationnel]]\\ [[certif:procedure|Retour à la liste des procédures]]||
|{{:connexe.jpg?40|}} **Sujets connexes**|[[https://cartographie-fonctionnelle.logeas-web.fr/|Cartographie fonctionnelle de LoGeAs]]\\ [[glossaire:certificatssl]]\\ [[certif:procedure:miseenplaceserveur|Proc#144 - Mise en place d'un serveur]]\\ [[certif:dat|Dossier d'architecture technique]]|
====== Proc#156 - Création et renouvellement des certificats SSL ======
===== Informations qualité =====
^Suivi des modifications majeures^^^
^Date^Auteur^Modifications^
|16 juillet 2025|Nicolas MARCHAND|Reprise en procédure d'une documentation de l'intranet|
|12 mai 2026|Nicolas MARCHAND|Évolution suite au changement chez HTTPCS|
|**Suivi des approbations** |[[https://cartographie-fonctionnelle.logeas-web.fr/UniversProcedure?id=156|Cartographie fonctionnelle – fiche de la procédure]]|
|**Objet** |Décrire le renouvellement des certificats SSL de nos serveurs : commande chez le fournisseur, conversion au format attendu par IIS et installation.|
|**Destinataires** |**- Validation des modifications :** Gérant \\ **- Approbation du document :** Équipe développement|
|**Origine** |Ancienne documentation de l'intranet.|
\\
===== Périmètre =====
Nos certificats SSL sont achetés chez [[https://www.httpcs.com/|HTTPCS]]. Ils protègent les sites hébergés sous IIS, notamment logeas-web.fr et app.logeas.fr.
HTTPCS livre les certificats au format ''.crt'' alors qu'IIS attend un fichier ''.pfx'' : une conversion est donc nécessaire avant l'installation.
La clé privée (''.key'') et le mot de passe du fichier ''.pfx'' ne doivent jamais être copiés sur le wiki, dans un mail ou dans un ticket. Le mot de passe est conservé dans le coffre-fort de mots de passe de l'entreprise.
===== Responsabilités =====
^ Action ^ Qui ^
| Surveiller l'échéance et commander le renouvellement | Gérant |
| Valider le domaine, convertir et installer le certificat | Équipe développement |
===== Déroulé =====
==== 1. Renouvellement chez HTTPCS ====
- Sur https://www.httpcs.com/, menu ''SSL > Mes certificats SSL''.
- Demander le renouvellement et le payer.
- Revenir un peu plus tard : créer chez l'hébergeur DNS les enregistrements CNAME demandés pour la validation du domaine.
- Attendre la propagation DNS et la délivrance du certificat, puis télécharger le zip.
==== 2. Préparation des fichiers ====
Sur le serveur, copier le contenu du zip dans le dossier du domaine sous ''C:\Certificats''.
^ Fichier ^ Rôle ^
| ''logeas-web_fr.crt'' | Certificat délivré par HTTPCS |
| ''logeas-web_fr.key'' | Clé privée |
| ''logeas-web_fr.pfx'' | Certificat utilisé par IIS, à générer à partir du ''.crt'' et du ''.key'' (étape 3) |
| ''SectigoRSADomainValidationSecureServerCA.crt'' \\ ''USERTrustRSAAAACA.crt'' \\ ''AAACertificateServices.crt'' | Chaîne de certification de l'autorité (certificats intermédiaires et racine). Non utilisés dans la conversion actuelle. |
**Si la clé privée n'est pas dans le dossier**, la récupérer à partir du certificat en place :
- exporter le certificat actuel avec sa clé privée depuis la console MMC de gestion des certificats (voir [[https://www.tbs-certificats.com/FAQ/fr/105.html|la FAQ TBS Certificats]]) ;
- extraire la clé avec OpenSSL (si besoin, l'installer depuis https://slproweb.com/products/Win32OpenSSL.html) :
"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -in logeas-web.pfx -out logeas-web.key -nodes
==== 3. Conversion .crt vers .pfx ====
Lancer ''Genere PFX.bat'' présent dans le dossier, ou la commande suivante dans une invite ''cmd'' (le .bat ne fonctionne pas sous PowerShell) :
"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -inkey logeas-web_fr.key -in logeas-web_fr.crt -export -out logeas-web_fr.pfx
OpenSSL demande un mot de passe : le créer, il servira à l'import dans IIS.
==== 4. Installation dans IIS ====
- Dans le gestionnaire IIS, sur le serveur, ouvrir ''Certificats de serveur''.
- Clic droit ''Importer'' : choisir le fichier ''.pfx'' et saisir son mot de passe.
- Sur chaque site concerné, ouvrir ''Liaisons'' et sélectionner le nouveau certificat pour la liaison HTTPS.
- Vérifier dans un navigateur que le site présente le nouveau certificat et sa nouvelle date d'expiration.
==== 5. Autres domaines ====
Même démarche pour app.logeas.fr : copier le fichier ''logeas_fr.pfx'' sur le serveur, l'importer dans IIS et le sélectionner dans les liaisons du site.