Edge Security Acceleration (ESA) prend en charge uniquement les certificats et clés privées au format PEM. Les exigences d'importation varient selon l'autorité de certification (CA).
Certificats émis par des CA racines
Les certificats délivrés par des CA racines, tels que ceux utilisés par Apache, IIS, NGINX ou Tomcat, présentent des spécificités propres. ESA exploite le format NGINX, composé d'un fichier de certificat portant l'extension .crt et d'un fichier de clé privée avec l'extension .key.
Pour consulter un certificat, ouvrez le dossier NGINX puis affichez le fichier .crt dans un éditeur de texte. L'exemple suivant illustre cette opération.
Figure 1. Certificat au format PEM 
Requirements for certificate upload
Importez l'intégralité du contenu du certificat, en commençant par « -----BEGIN CERTIFICATE----- » et en terminant par « -----END CERTIFICATE----- ».
Chaque ligne doit contenir 64 caractères, à l'exception de la dernière qui peut en comporter moins.
Certificats émis par des CA intermédiaires
Un certificat provenant d'une CA intermédiaire regroupe plusieurs certificats. Pour configurer HTTPS, concaténez les certificats intermédiaires et le certificat serveur afin de former un certificat complet avant de l'importer. La figure ci-dessous présente un exemple.
Figure 2. Certificat complet au format PEM 
Format of certificate chains
Les certificats délivrés par une CA intermédiaire respectent la structure suivante :
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
Combination rules
Ouvrez tous les fichiers de certificats *.PEM dans un éditeur de texte. Placez d'abord le certificat serveur, suivi des certificats intermédiaires. Ne laissez aucune ligne vide entre les certificats. Consultez les instructions spécifiques fournies par la CA émettrice, car elles peuvent varier.
Formats des clés privées RSA
Le fichier de clé privée porte l'extension .pem ou .key. Pour en examiner le contenu, ouvrez-le dans un éditeur de texte. L'exemple ci-dessous en montre la structure.
Figure 3. Format d'une clé privée RSA 
Private key in the PEM format
La clé privée doit commencer par « -----BEGIN RSA PRIVATE KEY----- » et se terminer par « -----END RSA PRIVATE KEY----- ».
Chaque ligne comporte 64 caractères, hormis la dernière qui peut en contenir moins.
Requirements for private key upload
Avant d'importer une clé privée RSA, exécutez la commande openssl genrsa -out privateKey.pem 2048 sur votre machine locale pour générer le fichier de clé privée privateKey.pem.
La clé privée doit commencer par « -----BEGIN RSA PRIVATE KEY----- » et se terminer par « -----END RSA PRIVATE KEY----- ».
Chaque ligne doit contenir 64 caractères, sauf la dernière qui peut être plus courte.
Si votre clé privée commence par « -----BEGIN PRIVATE KEY----- » et se termine par « -----END PRIVATE KEY----- », exécutez la commande OpenSSL ci-dessous pour convertir le format. Importez ensuite le fichier new_server_key.pem avec le certificat.
openssl rsa -in old_server_key.pem -out new_server_key.pem
Conversion des formats de certificats
HTTPS requiert exclusivement des certificats au format PEM. Si vos certificats utilisent un autre format, convertissez-les au format PEM à l'aide d'OpenSSL.
L'extension CRT désigne un certificat. Un fichier CRT peut déjà être encodé en PEM ou en DER ; vérifiez son format actuel avant toute conversion.
Le format PEM est un format texte délimité par « -----BEGIN ----- » et « -----END ----- », contenant des données encodées en Base64. Ce format s'applique aux certificats comme aux clés privées, ces dernières utilisant alors l'extension
.key.
-
Conversion d'un certificat du format DER vers PEM
Le format DER est couramment utilisé dans les environnements Java.
-
Convertissez le format du certificat :
openssl x509 -inform der -in certificate.cer -out certificate.pem -
Convertissez le format de la clé privée :
openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem
-
-
Conversion d'un certificat du format P7B vers PEM
Le format P7B est généralement utilisé sous Windows Server et Tomcat.
-
Convertissez le format du certificat :
openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cerOuvrez le fichier
outcertificate.cer, puis copiez et importez le contenu situé entre « -----BEGIN CERTIFICATE----- » et « -----END CERTIFICATE----- ». -
Conversion de la clé privée :
Les certificats P7B n'incluent pas de clé privée. Lors de la configuration d'un certificat P7B dans la console ESA, seul le contenu du certificat est requis.
-
-
Conversion d'un certificat du format PFX vers PEM
Le format PFX est principalement utilisé sous Windows Server.
-
Convertissez le format du certificat :
openssl pkcs12 -in certname.pfx -nokeys -out cert.pem -
Convertissez le format de la clé privée :
openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes
-