Table des matières

Retour au Dossier Organisationnel
Retour à la liste des procédures
Sujets connexesCartographie fonctionnelle de LoGeAs
Certificat SSL
Proc#144 - Mise en place d'un serveur
Dossier d'architecture technique

Proc#156 - Création et renouvellement des certificats SSL

Informations qualité

Suivi des modifications majeures
DateAuteurModifications
16 juillet 2025Nicolas MARCHANDReprise en procédure d'une documentation de l'intranet
12 mai 2026Nicolas MARCHANDÉvolution suite au changement chez HTTPCS
Suivi des approbations Cartographie fonctionnelle – fiche de la procédure
Objet Décrire le renouvellement des certificats SSL de nos serveurs : commande chez le fournisseur, conversion au format attendu par IIS et installation.
Destinataires - Validation des modifications : Gérant
- Approbation du document : Équipe développement
Origine Ancienne documentation de l'intranet.


Périmètre

Nos certificats SSL sont achetés chez HTTPCS. Ils protègent les sites hébergés sous IIS, notamment logeas-web.fr et app.logeas.fr.

HTTPCS livre les certificats au format .crt alors qu'IIS attend un fichier .pfx : une conversion est donc nécessaire avant l'installation.

<WRAP important>La clé privée (.key) et le mot de passe du fichier .pfx ne doivent jamais être copiés sur le wiki, dans un mail ou dans un ticket. Le mot de passe est conservé dans le coffre-fort de mots de passe de l'entreprise.</WRAP>

Responsabilités

Action Qui
Surveiller l'échéance et commander le renouvellement Gérant
Valider le domaine, convertir et installer le certificat Équipe développement

Déroulé

1. Renouvellement chez HTTPCS

  1. Sur https://www.httpcs.com/, menu SSL > Mes certificats SSL.
  2. Demander le renouvellement et le payer.
  3. Revenir un peu plus tard : créer chez l'hébergeur DNS les enregistrements CNAME demandés pour la validation du domaine.
  4. Attendre la propagation DNS et la délivrance du certificat, puis télécharger le zip.

2. Préparation des fichiers

Sur le serveur, copier le contenu du zip dans le dossier du domaine sous C:\Certificats.

Fichier Rôle
logeas-web_fr.crt Certificat délivré par HTTPCS
logeas-web_fr.key Clé privée
logeas-web_fr.pfx Certificat utilisé par IIS, à générer à partir du .crt et du .key (étape 3)
SectigoRSADomainValidationSecureServerCA.crt
USERTrustRSAAAACA.crt
AAACertificateServices.crt
Chaîne de certification de l'autorité (certificats intermédiaires et racine). Non utilisés dans la conversion actuelle.

Si la clé privée n'est pas dans le dossier, la récupérer à partir du certificat en place :

  1. exporter le certificat actuel avec sa clé privée depuis la console MMC de gestion des certificats (voir la FAQ TBS Certificats) ;
  2. extraire la clé avec OpenSSL (si besoin, l'installer depuis https://slproweb.com/products/Win32OpenSSL.html) :
"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -in logeas-web.pfx -out logeas-web.key -nodes

3. Conversion .crt vers .pfx

Lancer Genere PFX.bat présent dans le dossier, ou la commande suivante dans une invite cmd (le .bat ne fonctionne pas sous PowerShell) :

"C:\Program Files\OpenSSL-Win64\bin\openssl.exe" pkcs12 -inkey logeas-web_fr.key -in logeas-web_fr.crt -export -out logeas-web_fr.pfx

OpenSSL demande un mot de passe : le créer, il servira à l'import dans IIS.

4. Installation dans IIS

  1. Dans le gestionnaire IIS, sur le serveur, ouvrir Certificats de serveur.
  2. Clic droit Importer : choisir le fichier .pfx et saisir son mot de passe.
  3. Sur chaque site concerné, ouvrir Liaisons et sélectionner le nouveau certificat pour la liaison HTTPS.
  4. Vérifier dans un navigateur que le site présente le nouveau certificat et sa nouvelle date d'expiration.

5. Autres domaines

Même démarche pour app.logeas.fr : copier le fichier logeas_fr.pfx sur le serveur, l'importer dans IIS et le sélectionner dans les liaisons du site.