Comment configurer un certificat SSL pour IP interne
Actuellement, les certificats SSL prenant en charge le chiffrement HTTPS pour les adresses IP internes incluent des marques nationales telles que sslTrus et CFCA. Une fois le certificat SSL pour IP interne obtenu, vous pouvez le configurer sur le serveur (types courants comme Nginx, Apache, Tomcat, IIS, etc.). Le processus de mise en œuvre de l’authentification HTTPS pour une adresse IP interne est similaire au tutoriel d’installation d’un certificat SSL de domaine.
Références :
-
Tutoriel d’installation du certificat SSL sslTrus sur serveur Nginx
-
Tutoriel d’installation du certificat SSL sslTrus sur serveur Tomcat
-
Tutoriel d’installation du certificat SSL sslTrus sur serveur IIS
-
Tutoriel d’installation du certificat SSL sslTrus sur serveur Apache
Cependant, une fois la configuration côté serveur du certificat IP interne terminée, l’utilisateur doit encore importer le certificat racine sur le client pour finalement obtenir le chiffrement https et supprimer les avertissements de sécurité.
Solution d’importation du certificat racine IP côté client
Il existe deux méthodes pour importer le certificat racine côté client : la première par diffusion via le contrôleur de domaine, la seconde par exécution de script.
Méthode 1 : Diffusion du certificat racine via le contrôleur de domaine
Cette solution convient aux entreprises disposant d’un grand nombre de postes clients dans l’environnement interne. En diffusant le certificat racine via le contrôleur de domaine, tous les utilisateurs du domaine reçoivent automatiquement le certificat racine, ce qui évite d’avoir à effectuer une importation manuelle sur chaque client. Les étapes sont les suivantes :
- Sur le contrôleur de domaine, connectez-vous en tant qu’administrateur, puis exécutez le gestionnaire de stratégie de groupe
gpmc.msc.

- Accédez à la forêt, modifiez la GPO par défaut ou ajoutez une nouvelle GPO.

- Développez successivement [Configuration de l’ordinateur] - [Stratégies] - [Paramètres Windows] - [Paramètres de sécurité] - [Stratégies de clé publique] - [Autorités de certification racine de confiance].

- Importez le certificat racine fourni par Racent.

- Une fois l’importation réussie, chaque poste client met à jour automatiquement la stratégie de groupe dans les 90 minutes, ou vous pouvez forcer la mise à jour de la stratégie de domaine par défaut à l’aide de la commande
gpupdate /force.
- À ce stade, tous les utilisateurs du domaine recevront le certificat racine distribué par le contrôleur de domaine.

Solution 2 : Importation du certificat racine par script
Cette solution convient aux utilisateurs qui n’ont pas de contrôleur de domaine ou qui ne souhaitent pas utiliser la stratégie de groupe. Les étapes sont les suivantes :
- Pour importer le certificat racine par script, ouvrez
Windows powershell, puis saisissez danspowershell:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
Le contenu entre guillemets correspond au chemin réel où est actuellement stocké le certificat racine.

- Cliquez sur « Oui », l’importation réussit, comme illustré ci-dessous :
L’utilisateur peut choisir, selon sa situation, la méthode d’importation du certificat racine afin de terminer la configuration du certificat SSL IP intranet et de mettre en œuvre le chiffrement des données transmises ainsi que l’authentification de l’identité dans l’environnement intranet.