| Date de génération | Domaines | Méthode de validation | Type de clé | État | Réutiliser les paramètres |
|---|
L’outil de génération de certificat Let's Encrypt permet de préparer un CSR (Certificate Signing Request) et un modèle de commandes ACME Shell nécessaires à une demande de certificat HTTPS. Saisissez un ou plusieurs domaines, choisissez le type de challenge, l’algorithme de clé et les informations du sujet afin de générer rapidement un modèle adapté à votre serveur.
Let's Encrypt est une autorité de certification (CA) publique qui fournit gratuitement des certificats TLS. Elle utilise le protocole ACME pour automatiser la validation des domaines et l’émission des certificats. Les administrateurs peuvent utiliser des clients compatibles ACME pour demander et renouveler automatiquement leurs certificats HTTPS.
L’outil génère principalement le CSR nécessaire à la demande de certificat ainsi qu’un modèle de commandes ACME Shell. Il ne signe pas directement le certificat à la place de l’utilisateur. Le modèle peut être adapté au domaine, au mode de validation et à l’algorithme de clé avant d’être exécuté sur votre propre serveur.
Le CSR est une structure de données envoyée à une autorité de certification pour demander un certificat numérique. Il contient notamment le domaine et la clé publique et est signé avec la clé privée correspondante. La CA utilise le CSR et le résultat de la validation du domaine pour décider de l’émission du certificat.
L’outil peut générer un modèle de commandes Shell lié à ACME selon le challenge sélectionné. Cela permet aux administrateurs de poursuivre la validation du domaine et la demande du certificat sur leur propre serveur Linux.
HTTP-01 vérifie le contrôle d’un domaine via un service HTTP. Le client ACME place un fichier de validation à une URL déterminée, puis les serveurs de validation de Let's Encrypt accèdent à cette URL pour vérifier le contenu. Cette méthode convient aux domaines pouvant fournir normalement un service HTTP.
DNS-01 prouve le contrôle du domaine en ajoutant un enregistrement TXT spécifique dans le système DNS. Cette méthode permet notamment de demander des certificats génériques tels que *.example.com, mais nécessite la possibilité de gérer les enregistrements DNS.
Lors de la préparation d’une demande de certificat, vous pouvez choisir l’algorithme de clé adapté à votre environnement. RSA offre une large compatibilité, tandis qu’ECC peut fournir un niveau de sécurité cryptographique élevé avec des clés plus courtes.
RSA est un algorithme cryptographique à clé publique traditionnel et largement compatible, adapté aux environnements nécessitant une compatibilité avec de nombreux anciens systèmes, serveurs et clients.
ECC, ou cryptographie sur courbes elliptiques, permet d’obtenir un niveau de sécurité élevé avec des clés plus courtes et est largement pris en charge dans les environnements Web et TLS modernes.
Un certificat TLS peut contenir plusieurs domaines via l’extension SAN (Subject Alternative Name). En plaçant plusieurs domaines utilisant le même certificat dans la liste, vous pouvez générer les informations nécessaires à une demande de certificat multidomaine.
Le CN du CSR peut contenir le domaine principal. Si le CN est laissé vide, l’outil peut utiliser le premier domaine de la liste comme CN et traiter les autres domaines comme noms alternatifs.
Cet outil génère uniquement le CSR et le modèle de commandes Shell. Il ne lance pas de requête ACME réelle auprès de Let's Encrypt et ne réalise pas automatiquement la validation du domaine ni l’émission du certificat. Le processus réel doit être exécuté sur votre serveur avec un client ACME et le challenge HTTP-01 ou DNS-01 correspondant.
L’émission ACME dépend de l’environnement serveur, du contrôle du domaine, de la configuration DNS ou HTTP et de la sécurité de la clé privée. Effectuer le processus sur votre propre serveur permet de conserver la clé privée et les données du compte ACME dans un environnement sous votre contrôle.
La clé privée est une information sensible dans l’infrastructure TLS. Elle doit être conservée uniquement sur un serveur de confiance ou dans un stockage sécurisé. Ne téléversez jamais une clé privée de production vers un site tiers, un service de messagerie ou un serveur non fiable.
Le CSR peut être transmis à l’autorité de certification, mais la clé privée doit rester sous le contrôle de son propriétaire. Une personne obtenant cette clé pourrait potentiellement usurper l’identité du serveur correspondant.
Non. Il génère uniquement un CSR et un modèle ACME Shell. Aucune requête ACME réelle n’est envoyée à Let's Encrypt. Les résultats doivent être exécutés et vérifiés dans votre propre environnement serveur.
Si le domaine peut fournir normalement un service HTTP, HTTP-01 est généralement plus simple. Pour demander un certificat générique ou lorsque la validation HTTP n’est pas possible, DNS-01 peut être utilisé.
L’adresse e-mail n’est pas un paramètre essentiel du CSR lui-même, mais il est recommandé d’utiliser une adresse valide afin que le compte ACME ou le processus de gestion du certificat puisse recevoir les notifications nécessaires.
Les certificats génériques nécessitent généralement le challenge DNS-01 pour valider le contrôle du domaine. La réussite dépend également du client ACME utilisé et de la configuration du fournisseur DNS.
L’outil peut conserver un historique limité des générations dans la session actuelle du navigateur afin de consulter les configurations précédemment générées. L’historique ne contient pas les clés privées, les CSR ou d’autres informations sensibles et conserve au maximum 20 entrées.
L’outil de génération de certificat Let's Encrypt convient aux administrateurs de sites, développeurs et administrateurs serveurs qui souhaitent préparer rapidement un CSR et un modèle de demande ACME. L’outil ne téléverse ni n’héberge les clés privées de production. L’émission réelle du certificat doit être effectuée dans l’environnement serveur de l’utilisateur.
Commentaires 0