menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Microsoft AD FS | Créer une CSR et installer un certificat SSL

Solution ID : TL413
Last Modified : 08/03/2026

La plateforme présentée sur cette page a été retirée et n’est plus prise en charge. Microsoft a mis fin au support d’Exchange 2012 le 10 octobre 2023. Il est recommandé d’effectuer une mise à niveau.

Ces instructions concernent Microsoft Active Directory Federation Services 2.0 sur Windows Server 2012/2012 R2.

Comme Microsoft Active Directory Federation Services (AD FS) ne fournit pas d’interface graphique simple pour créer une demande de signature de certificat (CSR) et installer votre certificat SSL, nous vous recommandons d’utiliser l’utilitaire de certificat DigiCert® pour Windows afin de créer votre CSR, d’installer votre certificat SSL dans le magasin personnel, puis de l’exporter au format .pfx. Pour plus d’informations sur cet outil, consultez DigiCert® Certificate Utility for Windows.

Ensuite, utilisez Microsoft Management Console (MMC) pour importer le fichier .pfx du certificat SSL dans le magasin personnel AD FS. Enfin, la console de gestion AD FS attribue le certificat SSL au service AD FS.

Utilisez les instructions de cette page pour créer votre demande de signature de certificat (CSR) et installer votre certificat SSL.

  1. Pour créer votre CSR, consultez Microsoft AD FS: utiliser l’utilitaire de certificat DigiCert pour créer votre CSR (demande de signature de certificat).

  2. Pour installer votre certificat SSL, consultez Microsoft AD FS: utiliser l’utilitaire de certificat DigiCert, MMC et AD FS pour installer votre certificat SSL.

Si vous préférez ne pas utiliser l’utilitaire DigiCert ou si, pour une raison quelconque, vous ne pouvez pas l’utiliser, consultez Microsoft AD FS: créer une CSR et installer un certificat SSL (IIS 8).
 

Microsoft AD FS | Utiliser l’utilitaire de certificat DigiCert pour créer votre CSR (demande de signature de certificat)

Comme Microsoft Active Directory Federation Services (AD FS) ne fournit pas de méthode GUI simple pour créer une CSR, nous vous recommandons d’utiliser l’utilitaire de certificat DigiCert® pour Windows afin de créer votre CSR.

AD FS | Comment créer une CSR avec l’utilitaire de certificat DigiCert

Ces instructions concernent Microsoft Active Directory Federation Services 2.0 sur Windows Server 2012/2012 R2.

  1. Sur votre serveur AD FS Windows 2012/2012R2, téléchargez et enregistrez l’exécutable de l’utilitaire de certificat DigiCert® pour Windows (DigiCertUtil.exe).

  2. Exécutez l’utilitaire de certificat DigiCert® pour Windows.

    Double-cliquez sur DigiCertUtil.

  3. Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), puis cliquez sur Create CSR.

  4. Sur la page Create CSR, saisissez les informations suivantes:

    Type de certificat (Certificate Type): Sélectionnez SSL.
    Nom commun (Common Name): Saisissez le nom qui sera utilisé pour accéder au certificat.
      Assurez-vous que le nom commun correspond au nom que les clients utiliseront pour accéder au site web protégé par AD FS.
    Noms alternatifs du sujet (Subject Alternative Names): Si vous demandez un certificat multi-domaines (SAN), saisissez les SAN que vous souhaitez inclure.
      (par ex. www.example.comwww.example2.com, et www.example3.net)
    Organisation (Organization): Saisissez le nom légalement enregistré de votre entreprise (par ex., YourCompany, Inc.).
    Département (Department): (Optionnel) Saisissez le département de votre organisation que vous souhaitez voir apparaître sur le certificat SSL.
    Ville (City): Saisissez la ville où votre entreprise est légalement située.
    État (State): Dans la liste déroulante, sélectionnez l’État où votre entreprise est légalement située.
      Si votre entreprise est située hors des États-Unis, vous pouvez saisir le nom approprié dans le champ.
    Pays (Country): Dans la liste déroulante, sélectionnez le pays où votre entreprise est légalement située.
    Taille de clé (Key Size): Dans la liste déroulante, sélectionnez 2048.
    Fournisseur (Provider): Dans la liste déroulante, sélectionnez Microsoft RSA SChannel Cryptographic Provider, sauf si vous utilisez un fournisseur cryptographique spécifique.
       

  5. Cliquez sur Generate.

  6. Sur la page DigiCert Certificate Utility for Windows® - Create CSR, effectuez l’une des actions suivantes, puis cliquez sur Close:

    Cliquez sur Copy CSR. Copie le contenu du certificat dans le presse-papiers.
      Si vous utilisez cette option, nous vous recommandons de coller la CSR dans un outil tel que le Bloc-notes.
      Si vous copiez accidentellement autre chose, vous aurez toujours accès à la CSR et n’aurez pas besoin de la recréer.
    Cliquez sur Save to File. Enregistre la CSR sous forme de fichier .txt sur le serveur ou poste de travail Windows.
      Nous vous recommandons d’utiliser cette option.

  7. Utilisez un éditeur de texte pour ouvrir le fichier. Ensuite, copiez le texte, y compris les balises -----BEGIN NEW CERTIFICATE REQUEST----- et -----END NEW CERTIFICATE REQUEST-----, puis collez-le dans le formulaire de commande DigiCert.

    Remarque: Lors du processus de commande de votre certificat SSL DigiCert, veillez à sélectionner Microsoft IIS 8 lorsqu’il vous est demandé de sélectionner le logiciel serveur. Cette option garantit que vous recevrez tous les certificats requis pour l’installation du certificat SSL Microsoft Active Directory Federation Services (certificats intermédiaires et SSL).

  8. Après avoir reçu votre certificat SSL de DigiCert, vous pouvez l’installer.
     

Microsoft AD FS | Utiliser l’utilitaire de certificat DigiCert, MMC et AD FS pour installer votre certificat SSL

Si vous n’avez pas encore créé de demande de signature de certificat (CSR) ni commandé votre certificat, consultez Microsoft AD FS: utiliser l’utilitaire de certificat DigiCert pour créer votre CSR (demande de signature de certificat).

Ces instructions concernent Microsoft Active Directory Federation Services 2.0 sur Windows Server 2012/2012 R2.

Microsoft AD FS | Comment installer votre certificat SSL

Le processus d’installation comprend les étapes suivantes:

  1. Utilisez l’utilitaire de certificat DigiCert® pour Windows pour importer votre certificat SSL sur votre serveur AD FS.

    Utiliser l’utilitaire de certificat DigiCert pour importer le certificat SSL sur votre serveur AD FS.

  2. Utilisez l’utilitaire de certificat DigiCert® pour Windows pour exporter le certificat sous forme de fichier .pfx.

    Utiliser l’utilitaire de certificat DigiCert pour exporter le certificat SSL sous forme de fichier .pfx

  3. Utilisez MMC pour importer le fichier .pfx du certificat SSL dans le magasin personnel AD FS.

    Utiliser MMC pour importer le fichier .pfx du certificat SSL dans le magasin personnel AD FS.

  4. Utilisez la console AD FS pour attribuer le certificat SSL au service AD FS.

    Utiliser la console AD FS pour attribuer le certificat SSL au service AD FS

  5. Utilisez PowerShell pour indiquer au service AD FS d’utiliser le certificat SSL.

    Utiliser PowerShell pour activer votre certificat SSL
     

Utiliser l’utilitaire de certificat DigiCert pour importer le certificat SSL sur votre serveur AD FS

Après validation et émission de votre certificat SSL, vous pouvez utiliser l’utilitaire de certificat DigiCert® pour Windows pour importer le fichier sur votre serveur Microsoft Active Directory Federation Services.

  1. Sur le serveur AD FS Windows 2012/2012R2 où vous avez créé la CSR, ouvrez le fichier ZIP contenant votre certificat SSL et enregistrez le fichier de certificat SSL (par ex., your_domain_name.cer).

  2. Exécutez l’utilitaire de certificat DigiCert® pour Windows.

    Double-cliquez sur DigiCertUtil.

  3. Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), puis cliquez sur Import.

  4. Dans l’assistant Certificate Import, cliquez sur Browse pour rechercher le fichier de certificat .cer (par ex., your_domain_com.cer) envoyé par DigiCert, sélectionnez le fichier, cliquez sur Open, puis sur Next.

  5. Dans le champ Enter a new friendly name or you can accept the default, saisissez un nom convivial pour le certificat. Le nom convivial ne fait pas partie du certificat; il sert plutôt à identifier le certificat.

    Nous vous recommandons d’ajouter DigiCert et la date d’expiration à la fin du nom convivial, par exemple: votresite-DigiCert-dateExpiration. Ces informations aident à identifier l’émetteur et la date d’expiration de chaque certificat. Elles permettent également de distinguer plusieurs certificats portant le même nom de domaine.

  6. Pour importer le certificat SSL sur votre serveur, cliquez sur Finish.

    Maintenant que vous avez importé avec succès le certificat SSL sur le serveur, utilisez l’utilitaire de certificat DigiCert pour exporter le certificat sous forme de fichier .pfx.
     

Utiliser l’utilitaire de certificat DigiCert pour exporter le certificat SSL sous forme de fichier .pfx

  1. Exécutez l’utilitaire de certificat DigiCert® pour Windows.

    Double-cliquez sur DigiCertUtil.

  2. Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), sélectionnez le certificat SSL que vous souhaitez exporter, puis cliquez sur Export Certificate.

  3. Dans l’assistant Certificate Export, sélectionnez Yes, export the private key, sélectionnez le fichier pfx, cochez Include all certificates in the certification path if possible, puis cliquez sur Next.

  4. Dans les champs Password et Confirm Password, saisissez et confirmez votre mot de passe, puis cliquez sur Next.

    Remarque: Ce mot de passe est utilisé lorsque vous importez le certificat SSL sur d’autres serveurs de type Windows ou d’autres serveurs ou appareils qui acceptent un fichier .pfx.

  5. Dans le champ File name, cliquez sur  pour rechercher et sélectionner l’emplacement et le nom de fichier où vous souhaitez enregistrer le fichier .pfx, puis cliquez sur Finish.

  6. Après avoir reçu le message "Your certificate and key have been successfully exported", cliquez sur OK.

    Maintenant que vous avez exporté avec succès le certificat SSL sous forme de fichier .pfx, utilisez Microsoft Management Console (MMC) pour importer le certificat SSL dans le magasin personnel AD FS.
     

Utiliser MMC pour importer le fichier .pfx du certificat SSL dans le magasin personnel AD FS

  1. Sur votre serveur AD FS Windows 2012/2012R2, ouvrez Microsoft Management Console (MMC) en tant qu’administrateur.

    1. Depuis l’écran Démarrer de Windows, saisissez mmc.exe.

    2. Faites un clic droit sur mmc.exe.

    3. Dans le menu en bas de l’écran, cliquez sur Run as administrator.

  2. Dans la fenêtre User Account Control, cliquez sur Yes pour autoriser le programme à apporter des modifications à l’ordinateur.

  3. Dans la MMC Console, dans le menu en haut, cliquez sur File > Add/Remove Snap-in.

  4. Dans la fenêtre Add or Remove Snap-ins, sous Available snap-ins (à gauche), cliquez sur Certificates, puis sur Add.

  5. Dans la fenêtre Certificates snap-in, sélectionnez Service account, puis cliquez sur Next.

  6. Dans la fenêtre Select Computer, sélectionnez Local computer (l’ordinateur sur lequel cette console est exécutée), puis cliquez sur Next.

  7. Dans la fenêtre Certificate snap-in, sélectionnez AD FS Windows Service, puis cliquez sur Finish.

  8. Dans la fenêtre Add or Remove Snap-ins, cliquez sur OK.

  9. Dans la MMC Console, dans l’arborescence de la console, développez Certificates - Service (AD FS Windows Service) > Personal, puis cliquez sur Certificates.

  10. Faites un clic droit dans la section centrale, puis cliquez sur All Tasks > Import pour ouvrir l’assistant Certificate Import Wizard.

  11. Dans l’assistant Certificate Import Wizard, sur la page Welcome to the Certificate Import Wizard, cliquez sur Next.

  12. Sur la page File to Import, cliquez sur Browse pour rechercher le fichier .pfx du certificat SSL exporté précédemment, sélectionnez le fichier, puis cliquez sur Open.

  13. Sur la page File to Import, cliquez sur Next.

  14. Sur la page Private key protection, procédez comme suit, puis cliquez sur Next:

    • Dans le champ Password, saisissez le mot de passe que vous avez créé pour exporter votre certificat SSL sous forme de fichier .pfx.
    • Cochez Mark this key as exportable.
    • Cochez Include all extended properties.

  15. Sur la page Certificate Store, assurez-vous que Place all certificates in the following store est sélectionné et que le champ Certificate store contient le magasin Personal, puis cliquez sur Next:

  16. Sur la page Completing the Certificate Import Wizard, vérifiez que les paramètres sont corrects, puis cliquez sur Finish.

  17. Vous devriez recevoir le message "The import was successful".

    Maintenant que vous avez importé avec succès le fichier .pfx du certificat SSL dans le magasin personnel AD FS, utilisez la console de gestion AD FS pour attribuer le certificat SSL au service AD FS.
     

Utiliser la console de gestion AD FS pour attribuer le certificat SSL au service AD FS

  1. Sur votre serveur AD FS Windows 2012/2012R2, ouvrez la console de gestion AD FS en tant qu’administrateur.

    1. Depuis l’écran Démarrer de Windows, saisissez adfs management.

    2. Faites un clic droit sur AD FS Management.

    3. Dans le menu en bas de l’écran, cliquez sur Run as administrator.

  2. Dans la fenêtre User Account Control, cliquez sur Yes pour autoriser le programme à apporter des modifications à l’ordinateur.

  3. Dans la fenêtre AD FS Console, dans l’arborescence de la console, développez Services, faites un clic droit sur le dossier Certificates, puis sélectionnez Set Service Communications Certificate.

  4. Ensuite, dans la fenêtre Windows Security, sélectionnez le nouveau certificat SSL que vous venez d’importer dans le magasin personnel AD FS dans la section précédente, puis cliquez sur OK.

  5. Dans la fenêtre AD FS Management, un avertissement sur la clé privée vous rappelle que la clé privée du certificat sélectionné doit être accessible.

    Il s’agit d’un rappel indiquant que vous devez vous assurer que la clé privée est correctement associée à votre certificat SSL pendant le processus d’installation.

  6. Cliquez sur OK.

    Votre certificat SSL devrait être attribué avec succès au service AD FS.
     

Utiliser PowerShell pour activer votre certificat SSL

Si vous renouvelez un certificat ou si vous avez plusieurs certificats dans le magasin personnel AD FS, vous devez indiquer au service AD FS quel certificat utiliser. Sinon, le service AD FS risque de choisir un certificat incorrect ou expiré.

  1. Sur votre serveur AD FS Windows 2012/2012R2, exécutez l’utilitaire de certificat DigiCert® pour Windows.

    Double-cliquez sur DigiCertUtil.

  2. Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), faites un clic droit sur le certificat SSL que vous venez d’attribuer au service AD FS dans la section précédente, puis cliquez sur Copy thumbprint to clipboard.

  3. Dans un éditeur de texte, tel que le Bloc-notes, collez l’empreinte.

  4. Sur votre serveur AD FS, ouvrez Windows PowerShell en tant qu’administrateur.

    1. Depuis l’écran Démarrer de Windows, saisissez Windows PowerShell.

    2. Faites un clic droit sur Windows PowerShell.

    3. Dans le menu en bas de l’écran, cliquez sur Run as administrator.

    4. Dans la fenêtre User Account Control, cliquez sur Yes pour autoriser le programme à apporter des modifications à l’ordinateur.

  5. Dans la fenêtre Administrator: Windows PowerShell, exécutez la commande suivante:

    Set-AdfsSslCertificate –Thumbprint xxxxthumbprintofthenewsslcertxxxxx

  6. Redémarrez le service AD FS.

  7. Pour confirmer que le certificat est activé, dans PowerShell (exécuté en tant qu’administrateur), exécutez la commande suivante:

    Get-AdfsSslCertificate –Thumbprint xxxxthumbprintofthenewsslcertxxxxx

  8. Votre certificat SSL devrait maintenant être activé.


Tester votre installation

Si votre site web est accessible publiquement, notre outil de diagnostic d’installation SSL DigiCert® peut vous aider à diagnostiquer les problèmes courants.

Did you find this page helpful?

Thank you for your feedback!