menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Tomcat | Créer une CSR et installer un certificat SSL/TLS (Keytool) sur votre serveur Tomcat

Solution ID : TL366
Last Modified : 08/03/2026

Utilisez Keytool de Java pour créer une CSR et installer votre certificat SSL/TLS sur votre serveur Tomcat (ou autre serveur basé sur Java)

Utilisez ces instructions pour générer votre demande de signature de certificat (CSR) et installer votre certificat SSL/TLS sur votre serveur Tomcat à l’aide de Keytool Java.

Remarque concernant le redémarrage: Après avoir installé votre certificat SSL/TLS et configuré le serveur pour l’utiliser, vous devez redémarrer le service Tomcat.
  1. Pour créer votre demande de signature de certificat (CSR), consultez Serveur Tomcat: créer votre CSR avec Java Keytool.

  2. Pour installer votre certificat SSL, consultez Serveur Tomcat: installer et configurer votre certificat SSL/TLS.

Si vous recherchez un moyen plus simple de créer des CSR et d’installer et gérer vos certificats SSL/TLS, nous recommandons d’utiliser l’utilitaire de certificat DigiCert® pour Windows. Vous pouvez utiliser l’utilitaire DigiCert pour générer votre CSR et préparer votre fichier de certificat SSL/TLS pour l’installation sur votre serveur Tomcat. Consultez Tomcat: créer une CSR et installer un certificat SSL/TLS avec l’utilitaire DigiCert.

I. Serveur Tomcat: créer votre CSR avec Java Keytool

Utilisez les instructions de cette section pour créer un nouveau fichier keystore (.jks) et générer votre CSR.

Étape 1: utiliser Keytool pour créer un nouveau keystore

Important: nous vous recommandons de générer un nouveau keystore en suivant le processus décrit dans cette section. Installer un nouveau certificat dans un ancien keystore entraîne souvent des erreurs d’installation ou un mauvais fonctionnement du certificat SSL/TLS. Avant de commencer ce processus, sauvegardez et supprimez tout ancien keystore.

  1. Exécuter la commande

    1. Accédez au répertoire où vous prévoyez de gérer votre keystore et votre certificat SSL/TLS.

    2. Saisissez la commande ci-dessous.

      keytool -genkey -alias server -keyalg RSA -keysize 2048 -keystore your_site_name.jks

      keytool -genkey -alias server -keyalg RSA -keysize 2048 -keystore your_site_name.jks

      Dans la commande ci-dessus, your_site_name doit être le nom du domaine que vous souhaitez sécuriser avec ce certificat SSL/TLS. Lors de la commande d’un certificat Wildcard, n’incluez pas l’astérisque (*) dans le nom du fichier (par exemple, your_site_name). L’astérisque n’est pas un caractère valide pour keytool.

    3. Créer un mot de passe

      1. Lorsque vous y êtes invité, créez un mot de passe pour votre keystore.

        Remarque: vous devrez spécifier ce mot de passe dans votre fichier de configuration Tomcat, puis l’utiliser pour générer votre CSR et importer votre certificat.

      2. Conservez ce mot de passe dans un endroit sûr, par exemple dans un gestionnaire de mots de passe sécurisé.

    4. Saisissez les informations de votre certificat SSL/TLS.
      Important: lorsqu’on vous demande le prénom et le nom, NE saisissez PAS votre nom et prénom. Saisissez plutôt le nom de domaine complet (FQDN) du site que vous sécurisez avec ce certificat (par exemple, www.votredomaine.commail.votredomaine.com). Vous commandez un certificat Wildcard? Alors votre FQDN doit commencer par un astérisque (*) (par exemple, *.votredomaine.com).

    5. Saisissez les informations de votre organisation.

    6. Lorsque vous êtes invité à vérifier vos informations, saisissez y ou yes pour confirmer.

    7. Lorsque la question « key password for <server> » apparaît, appuyez sur Entrée pour utiliser le mot de passe du keystore que vous venez de créer.

  2. Votre fichier keystore, your_site_name.jks, est maintenant créé dans votre répertoire de travail actuel.
     

Étape 2: générer une demande de signature de certificat (CSR) à partir de votre nouveau keystore

  1. Exécuter la commande

    1. Dans Keytool, saisissez la commande suivante :

      keytool -certreq -alias server -file csr.txt -keystore your_site_name.jks

      Dans la commande ci-dessus, your_site_name doit être le nom du fichier keystore que vous avez créé à l’étape 1: utiliser Keytool pour créer un nouveau keystore ou lors de l’utilisation de l’assistant CSR Java Keytool de DigiCert.

    2. Lorsque vous y êtes invité, saisissez le mot de passe créé précédemment (lors de la création de votre nouveau keystore).

    3. Dans votre répertoire actuel, csr.txt (par exemple, your_site_domain.txt) contient désormais votre CSR.

  2. Enregistrer et sauvegarder votre fichier keystore

    1. Notez le chemin vers votre fichier keystore (your_site_domain.jks), car votre certificat SSL/TLS y sera installé ultérieurement.

    2. Nous vous recommandons de créer une copie de sauvegarde de votre fichier keystore (your_site_domain.jks) avant de continuer. Disposer d’une sauvegarde peut aider à résoudre les problèmes pouvant survenir lors de l’installation du certificat SSL/TLS.

  3. Commander votre certificat SSL/TLS

    1. Ouvrez le fichier .csr que vous avez créé avec un éditeur de texte.

    2. Copiez le texte, y compris les balises -----BEGIN NEW CERTIFICATE REQUEST----- et -----END NEW CERTIFICATE REQUEST-----, puis collez-le dans le formulaire de commande DigiCert.

    3. Assurez-vous que lors de la sélection de Select Server Software, vous choisissez Tomcat.

  4. Installer le certificat

    Après avoir reçu votre certificat SSL/TLS de DigiCert, vous pouvez l’installer sur votre serveur Tomcat.
     

II. Serveur Tomcat: installer et configurer votre certificat SSL/TLS

Besoin de créer votre demande de signature de certificat (CSR)? Consultez Serveur Tomcat: créer votre CSR avec Java Keytool.

Après validation et émission de votre certificat SSL/TLS, vous pouvez l’installer sur votre serveur Tomcat (là où la CSR a été générée), puis configurer le serveur pour l’utiliser.

Étape 1: utiliser Java Keytool pour installer votre certificat SSL/TLS dans le keystore

  1. Télécharger le certificat

    1. Connectez-vous à votre compte DigiCert, puis consultez le lien Guide de téléchargement pour obtenir les instructions de téléchargement.

    2. Enregistrez le certificat your_domain_com.p7b dans le même répertoire que votre keystore Java.

      Remarque: si vous avez utilisé notre générateur de commande CSR Keytool ou suivi nos instructions, le fichier keystore s’appelle your_site_name.jks.

  2. Installer le fichier de certificat dans votre keystore

    Important: vous devez installer le fichier de certificat SSL/TLS dans le même keystore et sous le même alias (par exemple « -alias server ») que celui utilisé pour générer votre CSR. Si vous tentez d’installer le certificat dans un autre keystore ou sous un alias différent, la commande d’importation ne fonctionnera pas.

    1. Exécutez la commande ci-dessous pour importer le certificat dans votre keystore.

      keytool -import -alias server -file your_site_name.p7b -keystore your_site_name.jks

      Dans la commande ci-dessus, your_site_name.p7b doit être le nom du fichier de certificat téléchargé, your_site_name.jks le nom du keystore créé à l’étape 1 ou via l’assistant CSR Java Keytool de DigiCert, et server l’alias utilisé lors de la génération de votre CSR.

    2. Vous devriez recevoir une confirmation indiquant que « Certificate reply was installed in keystore ».

    3. Si vous êtes invité à faire confiance au certificat, saisissez y ou yes.

    4. L’installation de ce fichier charge tous les certificats nécessaires dans votre keystore.

  3. Votre fichier keystore (your_site_name.jks) est maintenant prêt à être utilisé sur votre serveur Tomcat. Vous pouvez maintenant configurer votre serveur pour l’utiliser.
     

Étape 2: configurer votre connecteur SSL/TLS

Avant que votre serveur Tomcat puisse accepter des connexions sécurisées, vous devez configurer un connecteur SSL.

  1. Utilisez un éditeur de texte pour ouvrir le fichier server.xml de Tomcat.

    Généralement, ce fichier se trouve dans le dossier conf du répertoire d’installation de Tomcat.

  2. Localisez le connecteur que vous souhaitez sécuriser avec le nouveau keystore.

    En général, un connecteur utilisant le port 443 ou 8443 est utilisé; voir étape 4. Notez que vous devrez peut-être décommenter le connecteur (supprimer les balises <!-- et -->).

  3. Configurez votre connecteur Tomcat.

    Assurez-vous de spécifier le nom de votre nouveau keystore et son mot de passe dans la configuration du connecteur.

  4. Une fois terminé, votre connecteur devrait ressembler à l’exemple ci-dessous.

    Remarque: utilisez-vous une version de Tomcat antérieure à Tomcat 7? Dans ce cas, remplacez keystorePass par keypass.

    <Connector port="443" maxHttpHeaderSize="8192" maxThreads="100" minSpareThreads="25" maxSpareThreads="75" enableLookups="false" disableUploadTimeout="true" acceptCount="100" scheme="https" secure="true" SSLEnabled="true" clientAuth="false" sslProtocol="TLS" keyAlias="server" keystoreFile="/home/user_name/your_site_name.jks" keystorePass="your_keystore_password" />

    Dans la configuration ci-dessus, keystoreFile est le chemin complet vers votre fichier keystore, keystorePass le mot de passe utilisé lors de sa création, et keyAlias l’alias utilisé pour générer votre CSR.

  5. Enregistrez vos modifications dans le fichier server.xml.

  6. Redémarrez le service Tomcat.

  7. Félicitations ! Vous avez installé votre certificat SSL avec succès.
     

Tester l’installation de votre certificat SSL/TLS

Votre site est-il accessible publiquement? Utilisez notre outil de diagnostic d’installation SSL DigiCert® pour tester votre installation SSL/TLS; il détecte les problèmes courants.

Did you find this page helpful?

Thank you for your feedback!