<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
		<id>http://www.minetti.org/mediawiki/index.php?action=history&amp;feed=atom&amp;title=Commandes%3AG%C3%A9n%C3%A9ration_de_certificats_SSL_client</id>
		<title>Commandes:Génération de certificats SSL client - Historique des versions</title>
		<link rel="self" type="application/atom+xml" href="http://www.minetti.org/mediawiki/index.php?action=history&amp;feed=atom&amp;title=Commandes%3AG%C3%A9n%C3%A9ration_de_certificats_SSL_client"/>
		<link rel="alternate" type="text/html" href="http://www.minetti.org/mediawiki/index.php?title=Commandes:G%C3%A9n%C3%A9ration_de_certificats_SSL_client&amp;action=history"/>
		<updated>2026-05-04T13:04:00Z</updated>
		<subtitle>Historique pour cette page sur le wiki</subtitle>
		<generator>MediaWiki 1.26.2</generator>

	<entry>
		<id>http://www.minetti.org/mediawiki/index.php?title=Commandes:G%C3%A9n%C3%A9ration_de_certificats_SSL_client&amp;diff=154&amp;oldid=prev</id>
		<title>Jp : Page créée avec « == But == Créer un certificat x509 pour une application cliente.  == Étape préliminaire == Avant de pouvoir générer des certificats et dans le cas ou vous ne désirez... »</title>
		<link rel="alternate" type="text/html" href="http://www.minetti.org/mediawiki/index.php?title=Commandes:G%C3%A9n%C3%A9ration_de_certificats_SSL_client&amp;diff=154&amp;oldid=prev"/>
				<updated>2016-04-07T19:12:52Z</updated>
		
		<summary type="html">&lt;p&gt;Page créée avec « == But == Créer un certificat x509 pour une application cliente.  == Étape préliminaire == Avant de pouvoir générer des certificats et dans le cas ou vous ne désirez... »&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== But ==&lt;br /&gt;
Créer un certificat x509 pour une application cliente.&lt;br /&gt;
&lt;br /&gt;
== Étape préliminaire ==&lt;br /&gt;
Avant de pouvoir générer des certificats et dans le cas ou vous ne désirez pas faire signer vos certificats pas une autorité de certification reconnue (comme Verisign), il est impératif de disposer d'au moins un certificat pour notre autorité de certification (CA). Si cela, n'a pas déjà été fait, reportez-vous à la [[Commandes:Génération d'un certificat SSL de l'autorité de certification|génération du certificat de l'autorité de certification]].&lt;br /&gt;
&lt;br /&gt;
== Création d'une demande de certificat ==&lt;br /&gt;
* Se placer dans le répertoire '''/etc/pki/CA''' sous CentOS/RedHat/Fedora et '''/etc/ssl''' sous ubuntu:&lt;br /&gt;
* La première étape consiste à générer un couple clé privée/clé publique pour le certificat:&lt;br /&gt;
 openssl genrsa -out private/amon-pw.key -des3 1024&lt;br /&gt;
&lt;br /&gt;
 Generating RSA private key, 1024 bit long modulus&lt;br /&gt;
 ..........++++++&lt;br /&gt;
 ..........................................++++++&lt;br /&gt;
 e is 65537 (0x10001)&lt;br /&gt;
 Enter pass phrase for amon-pw.key:&lt;br /&gt;
 Verifying - Enter pass phrase for amon-pw.key:&lt;br /&gt;
* Pour éviter que l'application cliente soit obligé de demander la passphrase au démarrage, enlever la du certificat:&lt;br /&gt;
 openssl rsa -in private/amon-pw.key -out private/amon.key&lt;br /&gt;
 rm private/amon-pw.key&lt;br /&gt;
* La seconde étape consiste à créer la demande de certificat en y intégrant notre couple clé privée/clé publique:&lt;br /&gt;
 openssl req -new -key private/amon.key -out amon.req&lt;br /&gt;
&lt;br /&gt;
 You are about to be asked to enter information that will be incorporated&lt;br /&gt;
 into your certificate request.&lt;br /&gt;
 What you are about to enter is what is called a Distinguished Name or a DN.&lt;br /&gt;
 There are quite a few fields but you can leave some blank&lt;br /&gt;
 For some fields there will be a default value,&lt;br /&gt;
 If you enter '.', the field will be left blank.&lt;br /&gt;
 -----&lt;br /&gt;
 Country Name (2 letter code) [FR]:&lt;br /&gt;
 State or Province Name (full name) [Herault]:&lt;br /&gt;
 Locality Name (eg, city) [Saint-Jean-de-Védas]:&lt;br /&gt;
 Organization Name (eg, company) [Minetti]:&lt;br /&gt;
 Organizational Unit Name (eg, section) []:Client&lt;br /&gt;
 Common Name (eg, your name or your server's hostname) []:amon.srv.minetti.org&lt;br /&gt;
 Email Address []:root@minetti.org&lt;br /&gt;
 &lt;br /&gt;
 Please enter the following 'extra' attributes&lt;br /&gt;
 to be sent with your certificate request&lt;br /&gt;
 A challenge password []:&lt;br /&gt;
 An optional company name []:&lt;br /&gt;
On obtient le fichier '''amon.req''' qu'on envoi à l'autorité de certification pour être signé.&lt;br /&gt;
&lt;br /&gt;
Reportez-vous au chapitre [[Commandes:Gestion des certificats par l'autorité de certification#Signature d'un certificat|Gestion des certificats par l'autorité de certification]] pour procéder à la signature du certificat.&lt;br /&gt;
&lt;br /&gt;
== Réception du certificat signé ==&lt;br /&gt;
Placer le nouveau certificat x509 signé dans '''/etc/pki/tls''' et restreindre son accès:&lt;br /&gt;
 chown root.ldap certs/amon.pem&lt;br /&gt;
 chmod 640 certs/amon.pem&lt;br /&gt;
&lt;br /&gt;
== Renouvellement d'une demande de certificat ==&lt;br /&gt;
Le renouvellement s'obtient en créant une nouvelle demande de certificat à partir de l'actuel certificat:&lt;br /&gt;
 openssl x509 -x509toreq -in certs/amon.pem -signkey private/amon.key -out amon.req&lt;br /&gt;
On obtient le fichier '''amon.req''' qu'on envoi à l'autorité de certification pour être signé.&lt;br /&gt;
&lt;br /&gt;
Reportez-vous au chapitre [[Commandes:Gestion des certificats par l'autorité de certification#Signature d'un certificat|Gestion des certificats par l'autorité de certification]] pour procéder à la signature du certificat.&lt;br /&gt;
&lt;br /&gt;
== Intégration d'une paire de clé dans un keystore Java ==&lt;br /&gt;
Pour intégrer un certificat avec sa clé privé dans un keystore Java, il faut commencer par créer un fichier au format PKCS12:&lt;br /&gt;
 openssl pkcs12 -export -inkey certificat.key -in certificat.pem -out certificat.p12 -name &amp;quot;mon certificat&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Ensuite, il n'y a plus qu'a l'importer dans le keystore Java:&lt;br /&gt;
 keytool -importkeystore -srckeystore certificat.p12 -srcstoretype PKCS12 -srcstorepass minetti -destkeystore minetti.jks -deststoretype JKS -deststorepass minetti&lt;br /&gt;
&lt;br /&gt;
== Quelques commandes utiles ==&lt;br /&gt;
Pour créer un fichier au format PKCS12 (export):&lt;br /&gt;
 openssl pkcs12 -export -inkey certificat.key -in certificat.pem -out certificat.p12 -name &amp;quot;mon certificat&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour extraire un certificat d'un fichier au format PKCS12:&lt;br /&gt;
 openssl pkcs12 -in certificat.p12 -out certificat.pem -nokeys -clcerts&lt;br /&gt;
&lt;br /&gt;
Pour extraire les clés d'un fichier au format PKCS12:&lt;br /&gt;
 openssl pkcs12 -in certificat.p12 -out certificat.key -nocerts -nodes&lt;br /&gt;
&lt;br /&gt;
Pour visualiser le contenu d'un certificat:&lt;br /&gt;
 openssl x509 -purpose -in certificat.pem -text -noout&lt;br /&gt;
&lt;br /&gt;
Pour visualiser le sujet d'un certificat:&lt;br /&gt;
 openssl x509 -subject -in certificat.pem -noout&lt;br /&gt;
&lt;br /&gt;
Pour visualiser l'adresse e-mail du propriétaire d'un certificat:&lt;br /&gt;
 openssl x509 -email -in certificat.pem -noout&lt;/div&gt;</summary>
		<author><name>Jp</name></author>	</entry>

	</feed>