Ces instructions concernent Microsoft Active Directory LDAP sur Windows Server 2008/2008 R2.
Pour les instructions relatives à Microsoft Active Directory LDAP sur Windows Server 2012/2012 R2, consultez
Microsoft Active Directory LDAP (2012): Installation d’un certificat SSL.
Si vous n’avez pas encore créé de Certificate Signing Request (CSR) ni commandé votre certificat, consultez
Microsoft Active Directory LDAP (2008): Création d’une CSR pour un certificat SSL.
Pour installer le certificat SSL sur votre serveur Microsoft Active Directory LDAP, suivez les étapes ci-dessous.
Importez votre certificat SSL sur votre serveur LDAP (2008) à l’aide de DigiCert® Certificate Utility for Windows.
Importation d’un certificat SSL à l’aide de DigiCert Certificate Utility
Exportez le certificat SSL au format .pfx à l’aide de DigiCert® Certificate Utility for Windows.
Exportation d’un certificat SSL au format .pfx à l’aide de DigiCert Certificate Utility
Installez le fichier de certificat SSL .pfx dans le magasin personnel Active Directory Domain Services (2008).
Après validation et émission de votre certificat SSL, vous pouvez utiliser DigiCert® Certificate Utility for Windows pour importer le fichier sur votre serveur Microsoft Active Directory LDAP.
Sur votre serveur LDAP Windows Server 2008/2008 R2 où vous avez créé la CSR, enregistrez le fichier de certificat SSL .cer (par ex. your_domain_com.cer) envoyé par DigiCert.
Exécutez DigiCert® Certificate Utility for Windows.
Double-cliquez sur DigiCertUtil.
Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), puis sur Import.

Dans la fenêtre Certificate Import, sous File Name, cliquez sur Browse afin de rechercher le fichier certificat .cer (par ex. your_domain_com.cer) envoyé par DigiCert, sélectionnez-le, cliquez sur Open, puis sur Next.

Dans le champ Enter a new friendly name or you can accept the default, saisissez un nom convivial pour le certificat. Le nom convivial ne fait pas partie du certificat; il sert uniquement à l’identifier.
Nous vous recommandons d’ajouter DigiCert et la date d’expiration à la fin du nom convivial, par exemple: yoursite-DigiCert-expirationDate. Ces informations permettent d’identifier l’émetteur et la date d’expiration de chaque certificat. Elles permettent également de distinguer plusieurs certificats ayant le même nom de domaine.

Cliquez sur Finish.
Après avoir importé le certificat SSL sur votre serveur Microsoft AD LDAP, vous pouvez utiliser DigiCert® Certificate Utility for Windows pour exporter le certificat SSL au format .pfx.
Exécutez DigiCert® Certificate Utility for Windows.
Double-cliquez sur DigiCertUtil.
Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), sélectionnez le certificat SSL à exporter, puis cliquez sur Export Certificate.

Dans l’assistant Certificate Export, sélectionnez Yes, export the private key, choisissez le format pfx file, décochez Include all certificates in the certification path if possible, puis cliquez sur Next.

Dans les champs Password et Confirm Password, saisissez et confirmez votre mot de passe, puis cliquez sur Next.

Dans le champ File name, cliquez sur … afin de sélectionner l’emplacement et le nom du fichier .pfx, puis cliquez sur Finish.

Après avoir reçu le message "Your certificate and key have been successfully exported", cliquez sur OK.
Votre certificat SSL a été exporté avec succès au format .pfx.

Une fois votre fichier certificat .pfx obtenu, vous pouvez utiliser Microsoft Management Console (MMC) pour l’importer dans le magasin personnel Active Directory Domain Services.
Importation du fichier certificat .pfx
Ouvrez Microsoft Management Console (MMC) en tant qu’administrateur.
Dans le menu Start de Windows, dans le champ Search programs and files, saisissez mmc.
Faites un clic droit sur mmc.exe, puis sélectionnez Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans la console MMC, cliquez sur File > Add/Remove Snap-in.

Dans la fenêtre Add or Remove Snap-ins, sous Available snap-ins, sélectionnez Certificates, puis cliquez sur Add.

Dans la fenêtre Certificates snap-in, sélectionnez Service account, puis cliquez sur Next.

Dans la fenêtre Select Computer, sélectionnez Local computer (the computer this console is running on), puis cliquez sur Next.

Dans la fenêtre Certificates snap-in, sélectionnez Active Directory Domain Services, puis cliquez sur Finish.

Dans la fenêtre Add or Remove snap-ins, cliquez sur OK.

Dans la console MMC, développez Certificates - Service (Active Directory Domain Services), faites un clic droit sur NTDS/Personal, puis sélectionnez Import.

Dans l’assistant Certificate Import Wizard, sur la page Welcome to the Certificate Import, cliquez sur Next.

Sur la page File to Import, cliquez sur Browse, recherchez et sélectionnez le fichier certificat .pfx (par ex. your_domain_com.pfx) exporté à l’aide de DigiCert Certificate Utility, cliquez sur Open, puis sur Next.

Sur la page Password, procédez comme suit:
Dans le champ Password, saisissez le mot de passe créé lors de l’exportation du fichier certificat .pfx.
Cochez Include all extended properties.
Cochez Mark this key as exportable.
Cliquez sur Next.

Sur la page Certificate Store, conservez les paramètres par défaut, puis cliquez sur Next.
Paramètres par défaut:
Place all certificates in the following store
Certificate store: NTDS\Personal

Sur la page Completing the Certificate Import, vérifiez vos paramètres, puis cliquez sur Finish.

Tous vos ordinateurs clients devraient maintenant pouvoir établir des connexions SSL avec tous les contrôleurs de domaine de la forêt.
Vérifier que SSL a été correctement configuré
Ouvrez le composant logiciel enfichable LDP en tant qu’administrateur.
Dans le menu Start de Windows, dans le champ Search programs and files, saisissez ldp.
Faites un clic droit sur ldp.exe, puis sélectionnez Run as administrator.
Dans la fenêtre User Account Control, cliquez sur Yes afin d’autoriser le programme à apporter des modifications à l’ordinateur.
Dans LDP, cliquez sur Connection > Connect.

Dans la fenêtre Connect, procédez comme suit:
Dans le champ Server, saisissez le nom d’hôte auquel vous vous connectez.
Dans le champ Port, saisissez 636.
Cochez SSL.
Décochez Connectionless.
Cliquez sur OK.

La sortie de la commande doit afficher le nom d’utilisateur et le nom de domaine associés à la liaison.
Si vous recevez le message Cannot open connection, la liaison LDAP sur SSL n’est pas correctement configurée.

Cliquez sur OK.
Ensuite, dans LDP, cliquez sur Connection > Bind.

Dans la fenêtre Bind, cliquez sur OK.

La sortie de la commande doit maintenant afficher le nom d’utilisateur et le nom de domaine associés à la liaison.