Aller au contenu principal
S'applique à :
DuoKey Cockpit v2Flux de demande de certificatCA adossée à un vault

Vue d'ensemble​

L'émission d'un certificat sous une CA DuoKey suit un flux de demande et d'approbation avec une étape de déploiement optionnelle :

PhaseQuiRésultat
1 — DemandeDemandeurUne demande de certificat en attente
2 — ApprobationApprobateurUne demande approuvée, prête à être émise
3 — ÉmissionÉmetteur / opérateur de CAUn certificat signé et actif
4 — Déploiement (optionnel)OpérateurCertificat installé sur une cible, avec rollback disponible

Prérequis

  • Une autorité de certification depuis laquelle émettre (ou un émetteur externe connecté)
  • La permission de demander des certificats
  • Un vault sélectionné pour le stockage des clés gérées
  • Les détails du sujet et les SAN prêts

Phase 1 — Créer la demande​

1

Ouvrir la zone des certificats

Dans le Cockpit, allez dans la zone PKI / Certificats et démarrez une nouvelle demande de certificat sous la CA depuis laquelle vous souhaitez émettre.

2

Saisir les détails du sujet

Fournissez le sujet et tout nom alternatif du sujet :

ChampRequisExemple
Nom du certificatOuiprod-web-server
Nom commun (CN)Ouiwww.example.com ou *.example.com
Organisation (O)OuiAcme Corporation
Unité organisationnelle (OU)NonIT
Pays (C)OuiCH
État / Localité (ST / L)OuiVaud / Lausanne
Noms alternatifs du sujetNonapi.example.com, 10.0.0.1
Astuce

Pour un certificat générique, définissez le nom commun sur *.example.com et ajoutez des hôtes spécifiques comme entrées SAN si nécessaire.

3

Choisir le type de certificat

Choisissez l'usage — Serveur (TLS), Client (mTLS), Signature de code ou E-mail (S/MIME). Le type définit l'usage étendu de clé approprié (pour un certificat serveur, ServerAuth).

4

Sélectionner l'algorithme de clé

AlgorithmeCatégorie
RSA-2048 / RSA-4096Classique (RSA)
EC-P256 / EC-P384Classique (ECC)
ML-DSA-44 / 65 / 87Post-quantique (FIPS 204)
SLH-DSA-128F / 128SPost-quantique (FIPS 205)
ML-DSA-65 + ECDSA-P256Hybride / composite
Avertissement

Il n'existe pas d'option RSA-3072, EC-P521 ou 8192 bits. Les clés post-quantiques et hybrides nécessitent une CA émettrice adossée à un vault.

5

Confirmer l'usage de clé et la validité

Un certificat de serveur TLS utilise Digital Signature + Key Encipherment. Définissez la période de validité en jours (1 an / 365 jours est un choix courant pour le TLS).

6

Sélectionner le vault et les accès

Choisissez le vault qui détiendra la clé gérée — la clé privée est générée et reste dans le vault / HSM — et attribuez les rôles autorisés à gérer ce certificat.

7

Soumettre

Vérifiez et soumettez. La demande apparaît dans Demandes en attente.

Phase 2 — Approuver la demande​

1

Ouvrir les demandes en attente

Allez dans Demandes en attente. Chaque ligne affiche le nom du certificat, le nom commun, le demandeur, la date et le statut.

2

Examiner et décider

Ouvrez la demande, vérifiez le sujet, les SAN, le type et l'algorithme, puis approuvez ou rejetez. Un commentaire est enregistré dans la piste d'audit.

Astuce

La séparation des tâches est imposée par les permissions : approuver une demande est une permission distincte de celle de la demander, si bien que la même personne n'a pas besoin de (et souvent ne peut pas) faire les deux.

Phase 3 — Émettre le certificat​

1

Émettre la demande approuvée

Depuis la demande approuvée, choisissez Émettre. La CA signe le certificat ; une paire de clés gérée est créée dans le vault (ou la clé publique de votre CSR fournie est certifiée).

2

Le certificat est actif

Le certificat émis apparaît dans la liste des certificats, prêt à être consulté, exporté ou déployé.

Important

Les clés privées restent dans le vault / HSM. Seul le matériel de certificat public est exporté.

Opérations post-émission​

Consulter et exporter​

Ouvrez un certificat pour voir son sujet, ses SAN, sa validité, son usage de clé, son numéro de série et ses empreintes, et pour le télécharger. Les formats d'export typiques sont PEM, DER et PKCS#12 (certificat public et chaîne ; la clé privée reste dans le vault).

Déployer vers une cible​

Plutôt que d'exporter et d'installer manuellement, poussez le certificat directement là où il termine le TLS. Les tâches de déploiement valident le résultat et peuvent faire l'objet d'un rollback.

CibleNotes
F5 BIG-IPDéploie le certificat+clé ou le certificat seul via iControl REST
Fortinet FortiGateDéploiement avec rollback
Azure App ServiceLie à un app service
Entra IDApp Proxy / App Registration
Apache · Nginx · IIS · JKS · Windows CAPICibles de déploiement génériques

Pour les serveurs que vous gérez directement, référencez le matériel déployé dans la configuration du serveur web :

NginxNGINX
ssl_certificate /path/to/certificate.pem;
ssl_certificate_key /path/to/private-key.pem; # or an HSM/PKCS#11-backed key

Renouveler et révoquer​

  • Renouveler avant expiration — réémission depuis la demande, ou renouvellement via l'émetteur externe qui l'a émis.
  • Révoquer avec un motif RFC 5280. La révocation est publiée dans la CRL de la CA et reflétée par son répondeur OCSP.

Dépannage​

Étapes suivantes​