Aller au contenu principal

Comment configurer un certificat SSL pour IP interne

Actuellement, les certificats SSL prenant en charge le chiffrement HTTPS pour les adresses IP internes incluent des marques nationales telles que sslTrus et CFCA. Une fois le certificat SSL pour IP interne obtenu, vous pouvez le configurer sur le serveur (types courants comme Nginx, Apache, Tomcat, IIS, etc.). Le processus de mise en œuvre de l’authentification HTTPS pour une adresse IP interne est similaire au tutoriel d’installation d’un certificat SSL de domaine.

Références :

Cependant, une fois la configuration côté serveur du certificat IP interne terminée, l’utilisateur doit encore importer le certificat racine sur le client pour finalement obtenir le chiffrement https et supprimer les avertissements de sécurité.

Solution d’importation du certificat racine IP côté client

Il existe deux méthodes pour importer le certificat racine côté client : la première par diffusion via le contrôleur de domaine, la seconde par exécution de script.

Méthode 1 : Diffusion du certificat racine via le contrôleur de domaine

Cette solution convient aux entreprises disposant d’un grand nombre de postes clients dans l’environnement interne. En diffusant le certificat racine via le contrôleur de domaine, tous les utilisateurs du domaine reçoivent automatiquement le certificat racine, ce qui évite d’avoir à effectuer une importation manuelle sur chaque client. Les étapes sont les suivantes :

  1. Sur le contrôleur de domaine, connectez-vous en tant qu’administrateur, puis exécutez le gestionnaire de stratégie de groupe gpmc.msc.

HowToSetIPSSL

  1. Accédez à la forêt, modifiez la GPO par défaut ou ajoutez une nouvelle GPO.

HowToSetIPSSL

  1. Développez successivement [Configuration de l’ordinateur] - [Stratégies] - [Paramètres Windows] - [Paramètres de sécurité] - [Stratégies de clé publique] - [Autorités de certification racine de confiance].

HowToSetIPSSL

  1. Importez le certificat racine fourni par Racent.

HowToSetIPSSL

  1. Une fois l’importation réussie, chaque poste client met à jour automatiquement la stratégie de groupe dans les 90 minutes, ou vous pouvez forcer la mise à jour de la stratégie de domaine par défaut à l’aide de la commande gpupdate /force.

HowToSetIPSSL

  1. À ce stade, tous les utilisateurs du domaine recevront le certificat racine distribué par le contrôleur de domaine.

HowToSetIPSSL

Solution 2 : Importation du certificat racine par script

Cette solution convient aux utilisateurs qui n’ont pas de contrôleur de domaine ou qui ne souhaitent pas utiliser la stratégie de groupe. Les étapes sont les suivantes :

  1. Pour importer le certificat racine par script, ouvrez Windows powershell, puis saisissez dans powershell :
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
Remarque

Le contenu entre guillemets correspond au chemin réel où est actuellement stocké le certificat racine.

HowToSetIPSSL

  1. Cliquez sur « Oui », l’importation réussit, comme illustré ci-dessous :

HowToSetIPSSL

L’utilisateur peut choisir, selon sa situation, la méthode d’importation du certificat racine afin de terminer la configuration du certificat SSL IP intranet et de mettre en œuvre le chiffrement des données transmises ainsi que l’authentification de l’identité dans l’environnement intranet.