Microsoft Active Directory Federation Services (AD FS) ne comprend pas d’interface graphique simple permettant de créer une demande de signature de certificat (CSR) et d’installer votre certificat SSL. Étant donné qu’AD FS est conçu pour fonctionner sur Microsoft IIS, vous pouvez utiliser IIS 8/8.5 pour créer votre CSR et installer votre certificat SSL dans le magasin Personal. :contentReference[oaicite:0]{index=0}
Ensuite, utilisez Microsoft Management Console (MMC) pour exporter le certificat SSL au format .pfx, puis importez ce fichier .pfx dans le magasin Personal d’AD FS. Enfin, utilisez la console de gestion AD FS pour attribuer le certificat SSL au service AD FS.
Utilisez les instructions de cette page pour créer votre demande de signature de certificat (CSR), puis installer votre certificat SSL.
Pour créer votre CSR, consultez Microsoft AD FS: Utilisation d’IIS pour créer votre CSR (Certificate Signing Request).
Pour installer votre certificat SSL, consultez Microsoft AD FS: Utilisation d’IIS, MMC et AD FS pour installer votre certificat SSL.
Pour une méthode plus simple de création d’une CSR et d’installation d’un certificat SSL, compatible avec toute plateforme serveur Microsoft, vous pouvez utiliser DigiCert® Certificate Utility for Windows. Consultez Microsoft AD FS: Créer une CSR et installer un certificat SSL (DigiCert Utility). Pour plus d’informations sur cet utilitaire, consultez DigiCert® Certificate Utility for Windows.
Microsoft Active Directory Federation Services (AD FS) ne comprend pas d’interface graphique permettant de créer une CSR. Étant donné qu’AD FS est conçu pour fonctionner avec Microsoft IIS, vous pouvez utiliser IIS 8/8.5 pour créer votre CSR.
Ces instructions concernent Microsoft Active Directory Federation Services (AD FS) 2.0 sur Windows Server 2012/2012 R2.
Sur votre serveur AD FS Windows 2012/2012R2, ouvrez Internet Information Services (IIS) Manager.
Depuis l’écran Start de Windows, saisissez puis cliquez sur Internet Information Services (IIS) Manager.
Dans Internet Information Services (IIS) Manager, sous Connections, sélectionnez le nom d’hôte de votre serveur.

Dans le menu central, section IIS, double-cliquez sur l’icône Server Certificates.
Dans le menu Actions, cliquez sur Create Certificate Request pour ouvrir l’assistant Request Certificate.

Dans l’assistant Request Certificate, sur la page Distinguished Name Properties, saisissez les informations suivantes puis cliquez sur Next:


Sur la page File Name, cliquez sur … pour sélectionner l’emplacement où enregistrer le fichier CSR, saisissez un nom de fichier puis cliquez sur Open. Notez soigneusement le nom du fichier et son emplacement.

Cliquez sur Finish.
Ouvrez le fichier dans un éditeur de texte. Copiez ensuite son contenu, y compris les balises -----BEGIN NEW CERTIFICATE REQUEST----- et -----END NEW CERTIFICATE REQUEST-----, puis collez-le dans le formulaire de commande DigiCert.

Après réception de votre certificat SSL DigiCert, vous pourrez l’installer.
Si vous n’avez pas encore créé de Certificate Signing Request (CSR) ni commandé votre certificat, consultez Microsoft AD FS: Utilisation d’IIS pour créer votre CSR (Certificate Signing Request).
Ces instructions concernent Microsoft Active Directory Federation Services 2.0 sur Windows Server 2012/2012 R2.
Le processus d’installation comprend les étapes suivantes:
Utilisez IIS pour installer le certificat sur votre serveur AD FS Windows Server 2012.
Utilisation d’IIS 8/8.5 pour installer le certificat SSL sur votre serveur AD FS.
Utilisez Microsoft Management Console (MMC) pour exporter le certificat sous forme de fichier .pfx.
Utilisation de MMC pour exporter le certificat SSL sous forme de fichier .pfx
Utilisez MMC pour importer le fichier .pfx du certificat SSL dans le magasin AD FS Personal.
Utilisation de MMC pour importer le fichier .pfx du certificat SSL dans le magasin AD FS Personal.
Utilisez la console AD FS pour attribuer le certificat SSL au service AD FS.
Utilisation de la console AD FS pour attribuer le certificat SSL au service AD FS
Utilisez PowerShell pour indiquer au service AD FS quel certificat SSL utiliser.
Après que DigiCert a validé et émis votre certificat SSL, vous pouvez utiliser IIS pour installer votre certificat SSL sur le serveur où vous avez généré la CSR.
Sur votre serveur AD FS Windows 2012/2012R2 où vous avez créé la CSR, ouvrez le fichier ZIP contenant votre certificat SSL et enregistrez le fichier du certificat SSL (par ex. your_domain_name.cer) sur le bureau.
Ouvrez Internet Information Services (IIS) Manager.
Depuis l’écran Start de Windows, saisissez puis cliquez sur Internet Information Services (IIS) Manager.
Dans Internet Information Services (IIS) Manager, sous Connections, sélectionnez le nom d’hôte de votre serveur.

Dans le menu central, section IIS, double-cliquez sur l’icône Server Certificates.
Dans le menu Actions, cliquez sur Complete Certificate Request afin d’ouvrir l’assistant Complete Request Certificate.

Dans l’assistant Complete Certificate Request, sur la page Specify Certificate Authority Response, sous File name containing the certification authority’s response, cliquez sur ... pour rechercher le fichier certificat .cer envoyé par DigiCert, sélectionnez-le puis cliquez sur Open.

Dans le champ Friendly name, saisissez un nom convivial pour le certificat. Le nom convivial ne fait pas partie du certificat mais sert à l’identifier.
Nous vous recommandons d’ajouter DigiCert et la date d’expiration à la fin du nom convivial, par exemple: yoursite-DigiCert-expirationDate. Ces informations permettent d’identifier l’émetteur et la date d’expiration de chaque certificat. Elles permettent également de distinguer plusieurs certificats ayant le même nom de domaine.
Dans la liste déroulante Select a certificate store for the new certificate, sélectionnez Personal.
Pour installer le certificat SSL sur le serveur, cliquez sur OK.
Maintenant que vous avez installé avec succès le certificat SSL sur le serveur, utilisez Microsoft Management Console (MMC) pour exporter le certificat sous forme de fichier .pfx.
Sur votre serveur AD FS Windows 2012/2012R2, ouvrez Microsoft Management Console (MMC) en tant qu’administrateur.
Depuis l’écran Start de Windows, saisissez mmc.exe.
Faites un clic droit sur mmc.exe.
Dans le menu affiché en bas de l’écran, cliquez sur Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans la MMC Console, dans le menu supérieur, cliquez sur File > Add/Remove Snap-in.

Dans la fenêtre Add or Remove Snap-ins, sous Available snap-ins (à gauche), cliquez sur Certificates, puis cliquez sur Add.

Dans la fenêtre Certificates snap-in, sélectionnez Computer account, puis cliquez sur Next.

Dans la fenêtre Select Computer, sélectionnez Local computer (the computer this console is running on), puis cliquez sur Finish.

Dans la fenêtre Add or Remove Snap-ins, cliquez sur OK.
Dans la MMC Console, dans l’arborescence, développez Certificates (Local Computer) > Personal, puis cliquez sur Certificates.

Dans le panneau central, faites un clic droit sur votre certificat SSL nouvellement installé, puis cliquez sur All Tasks > Export afin d’ouvrir l’assistant Certificate Export Wizard.
Dans l’assistant Certificate Export Wizard, sur la page Welcome to the Certificate Export Wizard, cliquez sur Next.
Sur la page Export Private Key, sélectionnez Yes, export the private key, puis cliquez sur Next.

Sur la page Export File Format, sélectionnez Personal Information Exchange - PKCS #12 (.PFX), cochez Include all certificates in the certification path if possible ainsi que Export all extended properties, puis cliquez sur Next.

Sur la page Security, cochez Password, saisissez et confirmez votre mot de passe, puis cliquez sur Next.

Sur la page File to Export, cliquez sur Browse, recherchez et sélectionnez l’emplacement où vous souhaitez enregistrer le fichier certificat .pfx, attribuez un nom au fichier, puis cliquez sur Save.
Veillez à noter le nom du fichier ainsi que l’emplacement où vous l’avez enregistré.
Si vous saisissez uniquement un nom de fichier sans sélectionner d’emplacement, le fichier sera enregistré à l’emplacement suivant: C:\Windows\System32.

Sur la page File to Export, cliquez sur Next.
Sur la page Completing the Certificate Export Wizard, vérifiez que les paramètres sont corrects puis cliquez sur Finish.

Vous devriez recevoir le message "The export was successful".
Maintenant que vous avez exporté avec succès le certificat SSL sous forme de fichier .pfx, utilisez Microsoft Management Console (MMC) pour importer le certificat SSL dans le magasin AD FS Personal.
Dans la MMC Console, dans le menu supérieur, cliquez sur File > Add/Remove Snap-in.

Dans la fenêtre Add or Remove Snap-ins, sous Available snap-ins (à gauche), cliquez sur Certificates, puis cliquez sur Add.

Dans la fenêtre Certificates snap-in, sélectionnez Service account, puis cliquez sur Next.

Dans la fenêtre Select Computer, sélectionnez Local computer (the computer this console is running on), puis cliquez sur Next.

Dans la fenêtre Certificate snap-in, sélectionnez AD FS Windows Service, puis cliquez sur Finish.

Dans la fenêtre Add or Remove Snap-ins, cliquez sur OK.
Dans la MMC Console, dans l’arborescence, développez Certificates - Service (AD FS Windows Service) > Personal, puis cliquez sur Certificates.

Faites un clic droit dans le panneau central puis cliquez sur All Tasks > Import afin d’ouvrir l’assistant Certificate Import Wizard.
Dans l’assistant Certificate Import Wizard, sur la page Welcome to the Certificate Import Wizard, cliquez sur Next.
Sur la page File to Import, cliquez sur Browse afin de rechercher le fichier .pfx du certificat SSL que vous avez exporté précédemment, sélectionnez-le puis cliquez sur Open.

Sur la page File to Import, cliquez sur Next.
Sur la page Private key protection, effectuez les actions suivantes puis cliquez sur Next:

Sur la page Certificate Store, vérifiez que l’option Place all certificates in the following store est sélectionnée et que le champ Certificate store contient la valeur Personal, puis cliquez sur Next:

Sur la page Completing the Certificate Import Wizard, vérifiez que les paramètres sont corrects puis cliquez sur Finish.

Vous devriez recevoir le message "The import was successful".
Maintenant que vous avez importé avec succès le fichier .pfx du certificat SSL dans le magasin AD FS Personal, utilisez la console de gestion AD FS pour attribuer le certificat SSL au service AD FS.
Sur votre serveur AD FS Windows 2012/2012R2, ouvrez la console de gestion AD FS en tant qu’administrateur.
Depuis l’écran Start de Windows, saisissez ad fs management.
Faites un clic droit sur AD FS Management.
Dans le menu affiché en bas de l’écran, cliquez sur Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans la fenêtre AD FS Console, dans l’arborescence, développez Services, faites un clic droit sur le dossier Certificates, puis sélectionnez Set Service Communications Certificate.

Dans la fenêtre Windows Security, sélectionnez le nouveau certificat SSL que vous venez d’importer dans le magasin AD FS Personal à l’étape précédente, puis cliquez sur OK.
Dans la fenêtre AD FS Management, un avertissement relatif à la clé privée vous rappelle que la clé privée du certificat sélectionné doit être accessible.
Il s’agit d’un rappel indiquant que vous devez vous assurer que la clé privée est correctement associée à votre certificat SSL pendant le processus d’installation.
Cliquez sur OK.
Votre certificat SSL devrait maintenant être correctement attribué au service AD FS.
Si vous renouvelez un certificat, ou si vous disposez de plusieurs certificats dans le magasin AD FS Personal, vous devez indiquer au service AD FS quel certificat utiliser. Sinon, le service AD FS risque de sélectionner un certificat incorrect ou expiré.
Sur votre serveur AD FS Windows 2012/2012R2, ouvrez la console de gestion AD FS en tant qu’administrateur.
Depuis l’écran Start de Windows, saisissez ad fs management.
Faites un clic droit sur AD FS Management.
Dans le menu affiché en bas de l’écran, cliquez sur Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans la fenêtre AD FS Console, dans l’arborescence, développez Services, faites un clic droit sur le dossier Certificates, puis sélectionnez Set Service Communications Certificate.

Cette fois, dans la fenêtre Windows Security, sélectionnez le nouveau certificat SSL que vous venez d’attribuer au service AD FS dans la section précédente, puis cliquez sur Click here to view certificate properties.
Dans la fenêtre Certificate, sous l’onglet Details, dans la liste déroulante Show, sélectionnez Properties Only.

Dans la liste située en dessous, sélectionnez Thumbprint.
Dans la zone située sous la liste, copiez l’empreinte numérique (thumbprint).
Dans un éditeur de texte, tel que Notepad, collez l’empreinte numérique puis supprimez tous les espaces au début, à la fin ou au milieu de la chaîne de caractères.
![]()
Sur votre serveur AD FS, ouvrez Windows PowerShell en tant qu’administrateur.
Depuis l’écran Start de Windows, saisissez Windows PowerShell.
Faites un clic droit sur Windows PowerShell.
Dans le menu affiché en bas de l’écran, cliquez sur Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans la fenêtre Administrator: Windows PowerShell, exécutez la commande suivante:
Set-AdfsSslCertificate –Thumbprint xxxxthumbprintofthenewsslcertxxxxx
Redémarrez le service AD FS.
Pour confirmer que le certificat est activé, exécutez la commande suivante dans PowerShell (exécuté en tant qu’administrateur):
Get-AdfsSslCertificate –Thumbprint xxxxthumbprintofthenewsslcertxxxxx
Votre certificat SSL devrait maintenant être activé.
Si votre site web est accessible publiquement, notre outil de diagnostic d’installation SSL DigiCert® peut vous aider à diagnostiquer les problèmes courants.