Utilisez les instructions de cette page pour utiliser OpenSSL afin de créer votre demande de signature de certificat (CSR), puis pour installer votre certificat SSL sur votre serveur Ubuntu avec Apache2.
Note concernant le redémarrage: après avoir installé votre certificat SSL/TLS et configuré le serveur pour l’utiliser, vous devez redémarrer votre instance Apache2. |
Pour les instructions concernant Apache, consultez la page Apache: Créer une CSR et installer un certificat SSL (OpenSSL). Pour les instructions concernant les autres systèmes d’exploitation et plateformes, consultez la page Créer une CSR (demande de signature de certificat).
Vous pouvez utiliser ces instructions pour créer des CSR OpenSSL et installer tous les types de certificats SSL DigiCert sur votre serveur Ubuntu avec Apache2: SSL standard, EV SSL, SSL multi-domaine, EV SSL multi-domaine et SSL Wildcard.
Pour créer votre demande de signature de certificat (CSR), consultez Ubuntu avec Apache2: Création de votre CSR avec OpenSSL.
Pour installer votre certificat SSL, consultez Ubuntu avec Apache2: Installation et configuration de votre certificat SSL.
Utilisez les instructions de cette section pour créer vos commandes shell afin de générer votre CSR Ubuntu avec Apache2 et OpenSSL.
Si vous préférez créer vos commandes shell pour générer votre CSR Ubuntu avec Apache2, suivez les instructions ci-dessous.
Connectez-vous à votre serveur via votre client terminal (ssh).
Exécuter la commande
À l'invite de commande, saisissez la commande suivante:
openssl req -new -newkey rsa:2048 -nodes -keyout server.key -out server.csr

Générer des fichiers
Vous avez maintenant lancé le processus de génération des deux fichiers suivants:
Lorsque le système vous demande le nom commun (nom de domaine), saisissez le nom de domaine pleinement qualifié (FQDN) du site que vous allez sécuriser.
Lorsque vous y serez invité, saisissez les informations relatives à votre organisation, en commençant par vos informations géographiques.
Votre fichier OpenSSL .csr est maintenant créé.
Commandez votre certificat SSL/TLS
Ouvrez le fichier .csr que vous avez créé avec un éditeur de texte.
Copiez le texte, y compris les balises -----BEGIN NEW CERTIFICATE REQUEST----- et -----END NEW CERTIFICATE REQUEST-----, et collez-le dans le formulaire de commande DigiCert.
Sauvegarder la clé privée
Sauvegardez le fichier .key généré. Vous en aurez besoin ultérieurement pour installer votre certificat SSL.
Certificat d'installation
Une fois que vous aurez reçu votre certificat SSL de DigiCert, vous pourrez l'installer sur votre serveur.
Si vous devez encore créer une demande de signature de certificat (CSR) et commander votre certificat, consultez Ubuntu avec Apache2: Comment utiliser OpenSSL pour créer votre CSR.
Une fois votre certificat SSL validé et émis, vous pouvez l'installer sur votre serveur Ubuntu avec Apache2 (où la CSR a été générée) et configurer le serveur pour utiliser ce certificat.
Copiez les fichiers de certificat sur votre serveur.
Connectez-vous à votre compte DigiCert et téléchargez les fichiers intermédiaires (DigiCertCA.crt) et votre certificat principal (votre_nom_de_domaine.crt).
Copiez ces fichiers, ainsi que le fichier .key que vous avez généré lors de la création de la CSR, dans le répertoire du serveur où vous conservez vos fichiers de certificat et de clé.
Trouvez le fichier de configuration Apache que vous devez modifier.
L'emplacement et le nom du fichier de configuration peuvent varier d'un serveur à l'autre, surtout si vous utilisez une interface spéciale pour gérer la configuration de votre serveur.
Le fichier de configuration principal du serveur Ubuntu avec Apache2 pour votre site SSL/TLS se trouve généralement dans /etc/apache2/sites-enabled/nom_de_votre_site.
Si vous ne le trouvez pas dans le répertoire « sites-enabled », exécutez la commande ci-dessous.
sudo a2ensite your_site_name
Ouvrez le fichier avec un éditeur de texte et recherchez les blocs <VirtualHost> qui contiennent les paramètres Apache.
Identifiez le bloc SSL <VirtualHost> que vous devez configurer.
Si votre site doit être accessible via des connexions sécurisées (https) et non sécurisées (http), vous devez créer deux fichiers distincts dans le répertoire /etc/apache2/sites-enabled/. L'un est destiné au port 80 et l'autre au port 443. Configurez ces deux fichiers pour le protocole SSL comme indiqué à l'étape 4.
Si votre site a seulement besoin d'être accessible de manière sécurisée, configurez l'hôte virtuel existant pour SSL comme décrit à l'étape 4.
Configurez le bloc <VirtualHost> pour le site compatible SSL.
Voici un exemple très simple d'hôte virtuel configuré pour SSL. Les éléments en bleu sont ceux à ajouter pour configurer le protocole SSL; ils peuvent être répartis dans tout le fichier.
<VirtualHost 192.168.0.1:443>
DocumentRoot /var/www/
SSLEngine on
SSLCertificateFile /path/to/your_domain_name.crt
SSLCertificateKeyFile /path/to/your_private.key
SSLCertificateChainFile /path/to/DigiCertCA.crt
</VirtualHost>
Veillez à adapter les noms de fichiers pour qu'ils correspondent à vos fichiers de certificat.
SSLCertificateFile est votre fichier de certificat DigiCert (par exemple, votre_nom_de_domaine.crt).
SSLCertificateKeyFile est le fichier .key généré lors de la création de la CSR (par exemple, votre_private.key).
SSLCertificateChainFile est le fichier de certificat intermédiaire DigiCert (par exemple, DigiCertCA.crt).
Testez votre fichier de configuration Apache2 avant de redémarrer.
Par mesure de précaution, vérifiez votre fichier de configuration Apache2 pour détecter d'éventuelles erreurs avant de redémarrer Apache.
Exécutez la commande suivante pour tester votre fichier de configuration (sur certains systèmes, il s'agit de apache2ctl):
apachectl configtest
Redémarrez Apache2.
Vous pouvez utiliser les commandes apachectl pour arrêter et démarrer Apache2 avec prise en charge SSL.
apachectl stop
apachect1 start
Félicitations ! Vous avez installé avec succès votre certificat SSL.
Test du navigateur
Pour un résultat optimal, veillez à fermer votre navigateur web puis à le relancer.
Visitez votre site avec l'URL sécurisée HTTPS (c'est-à-dire, allez sur https://www.example.com et non sur http://www.example.com).
Assurez-vous de tester votre site avec d'autres navigateurs qu'Internet Explorer. Ce dernier télécharge les certificats intermédiaires manquants, tandis que les autres navigateurs affichent une erreur si tous les certificats de la chaîne ne sont pas correctement installés.
Outil de diagnostic d'installation SSL DigiCert®
Si votre site est accessible au public, utilisez notre outil de test de certificat serveur pour vérifier l'installation de votre certificat SSL/TLS; il détecte les problèmes d'installation courants.
Installer Apache2
Utilisation obligatoire des certificats SSL/TLS:
sudo apt-get install apache2
Activer le module SSL
Remplacez 'default-ssl' par le nom réel du site que vous avez configuré dans /etc/apache2/sites-available/.
sudo a2enmod ssl
Une fois le site indiqué dans la commande ci-dessus activé, le site apparaît dans /etc/apache2/sites-enabled.
Appliquer le module SSL au site
sudo a2ensite default-ssl
sudo /etc/init.d/apache2 restart
Suite de chiffrement
Une fois que vous avez exécuté la commande sudo a2enmod ssl, modifiez le fichier ssl.conf dans /etc/apache2/mods-enabled.
Si vous n'avez pas encore exécuté la commande a2enmod, préconfigurez le fichier ssl.conf dans /etc/apache2/mods-available.