Outil de génération de certificat Let's Encrypt

Méthode de validation
-
Domaines demandés
-
Sujet / Empreinte (SHA-256)
-
-
Étapes recommandées
Modèles de commandes d’émission
Méthode 1 : certbot (courant sur Debian/Ubuntu)

      
Méthode 2 : acme.sh (léger et multiplateforme)

      
Clé privée (à garder strictement secrète)

    
Demande de signature de certificat (CSR)

    
Clé publique

    
Historique des générations
0
Conservé uniquement dans la session actuelle, 20 entrées maximum (sans clés privées, CSR ni autres données sensibles)
Aucun historique de génération
Date de génération Domaines Méthode de validation Type de clé État Réutiliser les paramètres

Générez en ligne un CSR et un modèle ACME Shell pour demander un certificat

L’outil de génération de certificat Let's Encrypt permet de préparer un CSR (Certificate Signing Request) et un modèle de commandes ACME Shell nécessaires à une demande de certificat HTTPS. Saisissez un ou plusieurs domaines, choisissez le type de challenge, l’algorithme de clé et les informations du sujet afin de générer rapidement un modèle adapté à votre serveur.

Qu’est-ce qu’un certificat Let's Encrypt ?

Let's Encrypt est une autorité de certification (CA) publique qui fournit gratuitement des certificats TLS. Elle utilise le protocole ACME pour automatiser la validation des domaines et l’émission des certificats. Les administrateurs peuvent utiliser des clients compatibles ACME pour demander et renouveler automatiquement leurs certificats HTTPS.

Que peut générer cet outil ?

L’outil génère principalement le CSR nécessaire à la demande de certificat ainsi qu’un modèle de commandes ACME Shell. Il ne signe pas directement le certificat à la place de l’utilisateur. Le modèle peut être adapté au domaine, au mode de validation et à l’algorithme de clé avant d’être exécuté sur votre propre serveur.

Demande de signature de certificat CSR

Le CSR est une structure de données envoyée à une autorité de certification pour demander un certificat numérique. Il contient notamment le domaine et la clé publique et est signé avec la clé privée correspondante. La CA utilise le CSR et le résultat de la validation du domaine pour décider de l’émission du certificat.

Modèle de demande ACME Shell

L’outil peut générer un modèle de commandes Shell lié à ACME selon le challenge sélectionné. Cela permet aux administrateurs de poursuivre la validation du domaine et la demande du certificat sur leur propre serveur Linux.

Quels challenges Let's Encrypt sont pris en charge ?

Challenge HTTP-01

HTTP-01 vérifie le contrôle d’un domaine via un service HTTP. Le client ACME place un fichier de validation à une URL déterminée, puis les serveurs de validation de Let's Encrypt accèdent à cette URL pour vérifier le contenu. Cette méthode convient aux domaines pouvant fournir normalement un service HTTP.

Challenge DNS-01

DNS-01 prouve le contrôle du domaine en ajoutant un enregistrement TXT spécifique dans le système DNS. Cette méthode permet notamment de demander des certificats génériques tels que *.example.com, mais nécessite la possibilité de gérer les enregistrements DNS.

Prise en charge des clés RSA et ECC

Lors de la préparation d’une demande de certificat, vous pouvez choisir l’algorithme de clé adapté à votre environnement. RSA offre une large compatibilité, tandis qu’ECC peut fournir un niveau de sécurité cryptographique élevé avec des clés plus courtes.

Clé RSA

RSA est un algorithme cryptographique à clé publique traditionnel et largement compatible, adapté aux environnements nécessitant une compatibilité avec de nombreux anciens systèmes, serveurs et clients.

Clé ECC

ECC, ou cryptographie sur courbes elliptiques, permet d’obtenir un niveau de sécurité élevé avec des clés plus courtes et est largement pris en charge dans les environnements Web et TLS modernes.

Comment générer un modèle de demande Let's Encrypt ?

  1. Saisissez les domaines pour lesquels le certificat est demandé.
  2. Choisissez le challenge HTTP-01 ou DNS-01.
  3. Indiquez une adresse e-mail d’enregistrement valide pour les notifications.
  4. Choisissez l’algorithme RSA ou ECC et ses paramètres.
  5. Renseignez si nécessaire le CN, le pays C, l’organisation O, l’unité OU, la ville L et l’état ou la région ST.
  6. Générez le CSR et le modèle ACME Shell.
  7. Vérifiez et adaptez les commandes générées à votre environnement serveur.
  8. Exécutez le processus ACME sur votre propre serveur pour effectuer la validation et l’émission réelle du certificat.

Pourquoi saisir plusieurs domaines ?

Un certificat TLS peut contenir plusieurs domaines via l’extension SAN (Subject Alternative Name). En plaçant plusieurs domaines utilisant le même certificat dans la liste, vous pouvez générer les informations nécessaires à une demande de certificat multidomaine.

Domaine principal et domaines SAN

Le CN du CSR peut contenir le domaine principal. Si le CN est laissé vide, l’outil peut utiliser le premier domaine de la liste comme CN et traiter les autres domaines comme noms alternatifs.

Quelle différence entre génération et émission réelle ?

Cet outil génère uniquement le CSR et le modèle de commandes Shell. Il ne lance pas de requête ACME réelle auprès de Let's Encrypt et ne réalise pas automatiquement la validation du domaine ni l’émission du certificat. Le processus réel doit être exécuté sur votre serveur avec un client ACME et le challenge HTTP-01 ou DNS-01 correspondant.

Pourquoi le certificat n’est-il pas directement émis par l’outil ?

L’émission ACME dépend de l’environnement serveur, du contrôle du domaine, de la configuration DNS ou HTTP et de la sécurité de la clé privée. Effectuer le processus sur votre propre serveur permet de conserver la clé privée et les données du compte ACME dans un environnement sous votre contrôle.

Précautions concernant la clé privée

La clé privée est une information sensible dans l’infrastructure TLS. Elle doit être conservée uniquement sur un serveur de confiance ou dans un stockage sécurisé. Ne téléversez jamais une clé privée de production vers un site tiers, un service de messagerie ou un serveur non fiable.

Ne partagez jamais une clé privée de production

Le CSR peut être transmis à l’autorité de certification, mais la clé privée doit rester sous le contrôle de son propriétaire. Une personne obtenant cette clé pourrait potentiellement usurper l’identité du serveur correspondant.

Questions fréquentes sur les certificats Let's Encrypt

L’outil demande-t-il directement un certificat Let's Encrypt ?

Non. Il génère uniquement un CSR et un modèle ACME Shell. Aucune requête ACME réelle n’est envoyée à Let's Encrypt. Les résultats doivent être exécutés et vérifiés dans votre propre environnement serveur.

Comment choisir entre HTTP-01 et DNS-01 ?

Si le domaine peut fournir normalement un service HTTP, HTTP-01 est généralement plus simple. Pour demander un certificat générique ou lorsque la validation HTTP n’est pas possible, DNS-01 peut être utilisé.

L’adresse e-mail est-elle obligatoire ?

L’adresse e-mail n’est pas un paramètre essentiel du CSR lui-même, mais il est recommandé d’utiliser une adresse valide afin que le compte ACME ou le processus de gestion du certificat puisse recevoir les notifications nécessaires.

Est-il possible de demander un certificat générique ?

Les certificats génériques nécessitent généralement le challenge DNS-01 pour valider le contrôle du domaine. La réussite dépend également du client ACME utilisé et de la configuration du fournisseur DNS.

À quoi sert l’historique des générations ?

L’outil peut conserver un historique limité des générations dans la session actuelle du navigateur afin de consulter les configurations précédemment générées. L’historique ne contient pas les clés privées, les CSR ou d’autres informations sensibles et conserve au maximum 20 entrées.

Cas d’utilisation

  • Générer un CSR nécessaire à une demande de certificat Let's Encrypt.
  • Préparer des commandes ACME pour automatiser les demandes de certificats.
  • Préparer des demandes de certificats HTTPS pour plusieurs domaines.
  • Préparer des validations HTTP-01 ou DNS-01.
  • Choisir les paramètres d’algorithme RSA ou ECC.
  • Préparer une configuration de demande Let's Encrypt avant le déploiement HTTPS sur un serveur.
  • Préparer localement les informations du certificat avant d’exécuter l’émission sur le serveur.

L’outil de génération de certificat Let's Encrypt convient aux administrateurs de sites, développeurs et administrateurs serveurs qui souhaitent préparer rapidement un CSR et un modèle de demande ACME. L’outil ne téléverse ni n’héberge les clés privées de production. L’émission réelle du certificat doit être effectuée dans l’environnement serveur de l’utilisateur.

Qu’est-ce que la génération d’un certificat Let's Encrypt ?

La génération d’un certificat Let's Encrypt consiste à préparer les informations nécessaires à une demande HTTPS au moyen d’un CSR et du protocole ACME. Cet outil peut générer un CSR et un modèle ACME Shell selon les domaines, le challenge et l’algorithme de clé choisis, mais n’envoie pas lui-même de demande d’émission à Let's Encrypt.
  • Générer un CSR SSL/TLS à partir d’une liste de domaines
  • Prendre en charge les challenges ACME HTTP-01 et DNS-01
  • Prendre en charge les paramètres de clés RSA et ECC
  • Générer un modèle ACME Shell exécutable sur un serveur
  • Préparer les informations de certificats multidomaines et le CN principal
  • Ne pas émettre directement le certificat et laisser la clé privée sous le contrôle de l’utilisateur
Saisissez les domaines, choisissez le challenge et l’algorithme de clé pour générer un CSR et un modèle ACME Shell. L’émission réelle du certificat Let's Encrypt doit être effectuée sur votre propre serveur.
Commentaires 0
Aucun commentaire pour le moment. Soyez le premier à commenter !
Le contenu du commentaire ne peut pas être vide
0/255