Ces instructions expliquent comment utiliser l’utilitaire de certificat DigiCert® pour Windows et le service Tomcat pour créer votre CSR, préparer votre fichier de certificat SSL/TLS et configurer votre serveur Tomcat afin qu’il utilise le certificat.
DigiCert® Certificate Utility for Windows
Pour une méthode plus simple pour créer votre demande de signature de certificat (CSR) et installer et gérer vos certificats SSL/TLS, nous vous recommandons d’utiliser l’utilitaire de certificat DigiCert. Pour plus d’informations sur notre utilitaire, consultez DigiCert® Certificate Utility for Windows.
Utilisez les instructions de cette page pour créer votre demande de signature de certificat (CSR), puis installer votre certificat SSL.
Pour une méthode plus simple permettant de créer vos CSR (Certificate Signing Requests) et d’installer et gérer vos certificats SSL, nous vous recommandons d’utiliser l’utilitaire de certificat DigiCert® pour Windows. Pour plus d’informations sur notre utilitaire, consultez DigiCert® Certificate Utility for Windows.
Pour créer votre demande de signature de certificat (CSR), consultez Serveur Tomcat: créer votre CSR avec l’utilitaire DigiCert.
Pour installer votre certificat SSL, consultez Serveur Tomcat: installer votre certificat SSL.
Si vous n’avez pas accès à un ordinateur Windows, préférez ne pas utiliser l’utilitaire DigiCert ou ne pouvez pas l’utiliser pour une raison quelconque, consultez Tomcat: créer une CSR et installer un certificat SSL avec Keytool.
L’utilitaire de certificat DigiCert® pour Windows simplifie le processus de création de CSR. Grâce à notre utilitaire, vous pouvez générer la CSR en un seul clic.
Sur un ordinateur Windows, téléchargez et enregistrez le fichier zip DigiCert Certificate Utility for Windows (DigiCertUtil.zip).
Extrayez DigiCertUtil.exe du fichier zip puis exécutez DigiCert Certificate Utility for Windows© (double-cliquez sur DigiCertUtil.exe).
Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), puis sur Create CSR.

Sur la page Create CSR, fournissez les informations suivantes puis cliquez sur Generate.
| Type de certificat (Certificate Type): | Sélectionnez SSL |
| Nom commun (Common name): | Le nom de domaine complet (FQDN) (par ex., www.example.com). |
| Noms alternatifs du sujet (Subject Alternative Names): | Demandez-vous un certificat SSL multidomaine? Saisissez alors les SAN à inclure dans le certificat (par ex., www.example.com, www.example2.com et www.example3.net). |
| Organisation (Organization): | Saisissez le nom légalement enregistré de votre entreprise (par ex., YourCompany, Inc.). |
| Département (Department): | Vous pouvez laisser ce champ vide; il n’est pas obligatoire de spécifier un département. Souhaitez-vous spécifier un département? Saisissez alors le nom du département de votre organisation auquel vous souhaitez associer le certificat (par ex., Web Security). |
| Ville (City): | Saisissez la ville où votre entreprise est située. |
| État (State): | Utilisez la liste déroulante pour sélectionner l’état/la province où votre entreprise est située. |
| Pays (Country): | Dans la liste déroulante, sélectionnez le pays où votre entreprise est légalement établie. |
| Taille de clé (Key Size): | Dans la liste déroulante, sélectionnez 2048 (sauf si vous avez une raison particulière d’utiliser une longueur de clé plus importante). |

Dans la fenêtre DigiCert Certificate Utility for Windows© - Create CSR, choisissez l’une des options suivantes:
| Copy CSR | Cette option copie le contenu du certificat dans le presse-papiers. Utilisez cette option si vous êtes prêt à coller la CSR dans le formulaire de commande DigiCert. Remarque: L’utilitaire de certificat DigiCert ne stocke pas les CSR. Par conséquent, nous vous recommandons de coller la CSR dans un éditeur de texte (tel que le Bloc-notes) lorsque vous utilisez cette option. Si vous fermez la page CSR et écrasez accidentellement le contenu du presse-papiers sans l’avoir enregistré, vous devrez générer une nouvelle CSR. |
| Save to File | Cette option enregistre la CSR sous forme de fichier .txt. |

Lorsque vous êtes prêt à commander votre certificat SSL/TLS, collez votre CSR, y compris les balises -----BEGIN NEW CERTIFICATE REQUEST----- et -----END NEW CERTIFICATE REQUEST-----, dans le formulaire de commande DigiCert.
Remarque: Assurez-vous que lorsque vous Select Server Software, vous sélectionnez Tomcat.

Après avoir reçu votre certificat SSL/TLS de DigiCert, vous pouvez utiliser l’utilitaire de certificat DigiCert pour vous aider à l’installer sur votre serveur Tomcat.
Après que DigiCert a validé votre commande et émis votre certificat SSL/TLS, vous pouvez utiliser l’utilitaire de certificat DigiCert® pour Windows afin de préparer le fichier de certificat pour son installation sur votre serveur Tomcat.
Pour installer le certificat SSL/TLS sur votre serveur Tomcat, effectuez les étapes ci-dessous.
Utilisez l’utilitaire de certificat DigiCert pour importer votre certificat SSL/TLS sur votre ordinateur Windows.
Utilisez l’utilitaire de certificat DigiCert pour exporter le certificat SSL/TLS au format .PFX.
Configurez un connecteur SSL sur votre serveur Tomcat.
Étape 3: Configurer un connecteur SSL
ou
Étape 1: Importer votre certificat SSL/TLS
Après que DigiCert a émis votre certificat SSL/TLS, utilisez l’utilitaire de certificat DigiCert pour importer le fichier.
Sur l’ordinateur Windows où vous avez créé la CSR, exécutez DigiCert Certificate Utility for Windows© (double-cliquez sur DigiCertUtil.exe).
Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), puis sur Import.

Dans la fenêtre Certificate Import, sous File Name, cliquez sur Browse et recherchez le fichier certificat .p7b (par ex., your_domain_com.p7b) envoyé par DigiCert, cliquez sur Open, puis sur Next.

Dans le champ Enter a new friendly name or you can accept the default, saisissez un nom convivial pour le certificat.
Nous vous recommandons d’ajouter DigiCert et la date d’expiration à la fin du nom convivial, par exemple: yoursite-digicert-(date d’expiration). Ces informations permettent d’identifier l’émetteur et la date d’expiration de chaque certificat. Elles permettent également de distinguer plusieurs certificats utilisant le même nom de domaine.

Pour importer le certificat SSL/TLS sur votre serveur, cliquez sur Finish.
Vous devriez recevoir un message indiquant que le certificat a été importé avec succès.
Vous devriez maintenant voir votre certificat SSL/TLS dans DigiCert Certificate Utility for Windows©.
Vous êtes maintenant prêt à exporter votre certificat SSL/TLS sous forme de fichier .pfx.
Étape 2: Exporter votre certificat SSL/TLS au format .PFX
Après avoir importé votre certificat SSL/TLS sur votre ordinateur Windows, utilisez l’utilitaire de certificat DigiCert pour exporter le certificat sous forme de fichier .pfx.
Exécutez DigiCert Certificate Utility for Windows© (double-cliquez sur DigiCertUtil.exe).
Dans DigiCert Certificate Utility for Windows©, cliquez sur SSL (cadenas doré), sélectionnez le certificat SSL/TLS que vous souhaitez exporter sous forme de fichier .pfx, puis cliquez sur Export Certificate.

Dans l’assistant Certificate Export, sélectionnez Yes, export the private key, sélectionnez pfx file, cochez Include all certificates in the certification path if possible, puis cliquez sur Next.

Dans les champs Password et Confirm Password, créez et confirmez un mot de passe, puis cliquez sur Next.

Ensuite, cliquez sur …, recherchez et sélectionnez l’emplacement où vous souhaitez enregistrer le fichier .pfx, puis cliquez sur Save.

Pour exporter le certificat SSL/TLS avec sa clé privée, cliquez sur Finish.
Après avoir reçu le message « Your certificate and key have been successfully exported », cliquez sur OK.
Votre certificat SSL/TLS a été exporté sous forme de fichier .pfx.
Étape 3: Configurer un connecteur SSL/TLS dans Tomcat
Une fois le fichier .pfx obtenu, vous êtes prêt à l’installer sur votre serveur Tomcat et à configurer le serveur pour utiliser le certificat.
Copiez le fichier .pfx sur votre serveur Tomcat.
Dans votre répertoire d’installation Tomcat, localisez le fichier server.xml.
Localisez (ou créez) le connecteur sur le port 443 et modifiez-le afin qu’il utilise votre nouveau magasin de clés.
Connector port="443" maxHttpHeaderSize="8192" maxThreads="100"
minSpareThreads="25" maxSpareThreads="75"
enableLookups="false" disableUploadTimeout="true"
acceptCount="100" scheme="https" secure="true"
SSLEnabled="true" clientAuth="false"
sslProtocol="TLS"
keystoreFile="your_certificate.pfx"
keystorePass="changeIt" keystoreType="PKCS12"/>
Où:
keystoreFile est le chemin complet vers votre fichier .pfx
keystorePass est le mot de passe créé lors de l’export du fichier .pfx
keystoreType DOIT être défini sur "PKCS12"
Enregistrez vos modifications dans server.xml.
Redémarrez le service Tomcat.
Félicitations! Vous avez installé avec succès votre certificat SSL/TLS.
Votre site est-il accessible publiquement? Utilisez alors notre outil de diagnostic d’installation SSL DigiCert® pour tester l’installation de votre certificat SSL/TLS; il détecte les problèmes d’installation courants.
Si vous rencontrez des erreurs de certificat, essayez de corriger les erreurs de confiance de certificat à l’aide de DigiCert® Certificate Utility for Windows. Si cela ne corrige pas les erreurs, contactez le support.