Créer un certificat
Demandez, approuvez, émettez et déployez un certificat sous une autorité de certification DuoKey.
Vue d'ensemble
L'émission d'un certificat sous une CA DuoKey suit un flux de demande et d'approbation avec une étape de déploiement optionnelle :
| Phase | Qui | Résultat |
|---|---|---|
| 1 — Demande | Demandeur | Une demande de certificat en attente |
| 2 — Approbation | Approbateur | Une demande approuvée, prête à être émise |
| 3 — Émission | Émetteur / opérateur de CA | Un certificat signé et actif |
| 4 — Déploiement (optionnel) | Opérateur | Certificat installé sur une cible, avec rollback disponible |
Prérequis
- Une autorité de certification depuis laquelle émettre (ou un émetteur externe connecté)
- La permission de demander des certificats
- Un vault sélectionné pour le stockage des clés gérées
- Les détails du sujet et les SAN prêts
Phase 1 — Créer la demande
Ouvrir la zone des certificats
Dans le Cockpit, allez dans la zone PKI / Certificats et démarrez une nouvelle demande de certificat sous la CA depuis laquelle vous souhaitez émettre.
Saisir les détails du sujet
Fournissez le sujet et tout nom alternatif du sujet :
| Champ | Requis | Exemple |
|---|---|---|
| Nom du certificat | Oui | prod-web-server |
| Nom commun (CN) | Oui | www.example.com ou *.example.com |
| Organisation (O) | Oui | Acme Corporation |
| Unité organisationnelle (OU) | Non | IT |
| Pays (C) | Oui | CH |
| État / Localité (ST / L) | Oui | Vaud / Lausanne |
| Noms alternatifs du sujet | Non | api.example.com, 10.0.0.1 |
Pour un certificat générique, définissez le nom commun sur *.example.com et ajoutez des hôtes spécifiques comme entrées SAN si nécessaire.
Choisir le type de certificat
Choisissez l'usage — Serveur (TLS), Client (mTLS), Signature de code ou E-mail (S/MIME). Le type définit l'usage étendu de clé approprié (pour un certificat serveur, ServerAuth).
Sélectionner l'algorithme de clé
| Algorithme | Catégorie |
|---|---|
RSA-2048 / RSA-4096 | Classique (RSA) |
EC-P256 / EC-P384 | Classique (ECC) |
ML-DSA-44 / 65 / 87 | Post-quantique (FIPS 204) |
SLH-DSA-128F / 128S | Post-quantique (FIPS 205) |
ML-DSA-65 + ECDSA-P256 | Hybride / composite |
Il n'existe pas d'option RSA-3072, EC-P521 ou 8192 bits. Les clés post-quantiques et hybrides nécessitent une CA émettrice adossée à un vault.
Confirmer l'usage de clé et la validité
Un certificat de serveur TLS utilise Digital Signature + Key Encipherment. Définissez la période de validité en jours (1 an / 365 jours est un choix courant pour le TLS).
Sélectionner le vault et les accès
Choisissez le vault qui détiendra la clé gérée — la clé privée est générée et reste dans le vault / HSM — et attribuez les rôles autorisés à gérer ce certificat.
Soumettre
Vérifiez et soumettez. La demande apparaît dans Demandes en attente.
Phase 2 — Approuver la demande
Ouvrir les demandes en attente
Allez dans Demandes en attente. Chaque ligne affiche le nom du certificat, le nom commun, le demandeur, la date et le statut.
Examiner et décider
Ouvrez la demande, vérifiez le sujet, les SAN, le type et l'algorithme, puis approuvez ou rejetez. Un commentaire est enregistré dans la piste d'audit.
La séparation des tâches est imposée par les permissions : approuver une demande est une permission distincte de celle de la demander, si bien que la même personne n'a pas besoin de (et souvent ne peut pas) faire les deux.
Phase 3 — Émettre le certificat
Émettre la demande approuvée
Depuis la demande approuvée, choisissez Émettre. La CA signe le certificat ; une paire de clés gérée est créée dans le vault (ou la clé publique de votre CSR fournie est certifiée).
Le certificat est actif
Le certificat émis apparaît dans la liste des certificats, prêt à être consulté, exporté ou déployé.
Les clés privées restent dans le vault / HSM. Seul le matériel de certificat public est exporté.
Opérations post-émission
Consulter et exporter
Ouvrez un certificat pour voir son sujet, ses SAN, sa validité, son usage de clé, son numéro de série et ses empreintes, et pour le télécharger. Les formats d'export typiques sont PEM, DER et PKCS#12 (certificat public et chaîne ; la clé privée reste dans le vault).
Déployer vers une cible
Plutôt que d'exporter et d'installer manuellement, poussez le certificat directement là où il termine le TLS. Les tâches de déploiement valident le résultat et peuvent faire l'objet d'un rollback.
| Cible | Notes |
|---|---|
| F5 BIG-IP | Déploie le certificat+clé ou le certificat seul via iControl REST |
| Fortinet FortiGate | Déploiement avec rollback |
| Azure App Service | Lie à un app service |
| Entra ID | App Proxy / App Registration |
| Apache · Nginx · IIS · JKS · Windows CAPI | Cibles de déploiement génériques |
Pour les serveurs que vous gérez directement, référencez le matériel déployé dans la configuration du serveur web :
ssl_certificate /path/to/certificate.pem;
ssl_certificate_key /path/to/private-key.pem; # or an HSM/PKCS#11-backed keyRenouveler et révoquer
- Renouveler avant expiration — réémission depuis la demande, ou renouvellement via l'émetteur externe qui l'a émis.
- Révoquer avec un motif RFC 5280. La révocation est publiée dans la CRL de la CA et reflétée par son répondeur OCSP.