Skip to content

Installation du certificat intranet

Objectif

Lorsque le produit est déployé sur un LAN ou un réseau privé, le serveur ne peut généralement pas demander automatiquement un certificat public gratuit comme Let's Encrypt via Caddy. Si un certificat interne Caddy a été choisi pendant l'installation, les clients doivent installer le certificat racine local Caddy afin que le navigateur fasse confiance au certificat HTTPS émis par le système et n'affiche plus d'avertissements comme « non sécurisé », « certificat invalide » ou « votre connexion n'est pas privée ».

Cette section s'applique aux cas suivants :

  • Accès via IP intranet, domaine intranet ou domaine non résoluble publiquement.
  • Choix « certificat auto-signé Caddy » ou Caddy internal certificate dans le script d'installation.
  • La console, le portail ou les liens de collaboration s'ouvrent, mais le navigateur indique que le certificat n'est pas approuvé.

Prérequis

  • Le produit est déployé et les services sont démarrés.
  • L'adresse d'accès est confirmée, par exemple https://<APP_DOMAIN>/admin/login ou https://<APP_DOMAIN>/app/login.
  • Vous pouvez vous connecter au serveur d'installation et lire le répertoire d'installation.
  • Le type de terminal qui doit installer le certificat est connu : Windows, macOS, Linux, iOS, Android ou Firefox.

Obtenir le certificat racine Caddy

Sur le serveur d'installation, trouvez le certificat racine local Caddy :

text
$INSTALL_PATH/data/caddy/pki/authorities/local/root.crt

$INSTALL_PATH est le répertoire d'installation du produit, par exemple /opt/sa. Vérifiez l'existence du fichier avec :

bash
ls -l $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt
openssl x509 -in $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt -noout -subject -issuer -fingerprint -sha256

Distribuez uniquement root.crt aux utilisateurs qui doivent accéder au système. Ne distribuez pas les fichiers de clé privée du même répertoire et ne les téléversez pas dans des outils de chat, disques réseau ou pièces jointes e-mail.

Recommandations de distribution

Renommez root.crt avec un nom facile à identifier, par exemple :

text
Sa2web-internal-root-ca.crt

Fournissez aussi aux utilisateurs les informations suivantes :

ÉlémentDescription
Usage du certificatSert uniquement à approuver l'accès HTTPS intranet de Sa2web
Adresse concernéehttps://<APP_DOMAIN>/
EmpreinteEmpreinte SHA256 produite par openssl ... -fingerprint -sha256
PortéeOrdinateurs de bureau, machines de test ou appareils mobiles qui doivent accéder au système

Si l'entreprise dispose d'une plateforme de gestion des terminaux, utilisez de préférence domaine, MDM, plateforme de gestion ou image système pour déployer le certificat racine de manière centralisée.

Installation Windows

  1. Enregistrez root.crt sur la machine.
  2. Double-cliquez sur le certificat et cliquez sur « Installer le certificat ».
  3. Choisissez « Ordinateur local ». Sans droits administrateur, choisissez « Utilisateur courant ».
  4. Choisissez « Placer tous les certificats dans le magasin suivant ».
  5. Cliquez sur « Parcourir » et sélectionnez « Autorités de certification racines de confiance ».
  6. Terminez l'importation, puis fermez et rouvrez le navigateur.
  7. Revisitez https://<APP_DOMAIN>/admin/login pour vérifier l'état du certificat.

Importation possible avec PowerShell administrateur :

powershell
Import-Certificate -FilePath .\Sa2web-internal-root-ca.crt -CertStoreLocation Cert:\LocalMachine\Root

Installation macOS

  1. Enregistrez root.crt sur la machine.
  2. Double-cliquez sur le certificat ; macOS ouvre « Accès au trousseau ».
  3. Importez le certificat dans le trousseau « Système ».
  4. Trouvez le certificat et ouvrez les détails.
  5. Dans « Confiance », réglez « Lors de l'utilisation de ce certificat » sur « Toujours approuver ».
  6. Entrez le mot de passe système pour enregistrer.
  7. Quittez puis rouvrez le navigateur et accédez à l'adresse du système.

Chrome, Safari et Edge lisent généralement le trousseau système macOS. Firefox peut nécessiter une importation séparée, voir « Installation Firefox ».

Installation Linux

Debian et Ubuntu :

bash
sudo cp Sa2web-internal-root-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

RHEL, CentOS, Rocky Linux et AlmaLinux :

bash
sudo cp Sa2web-internal-root-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust

Après installation, fermez puis rouvrez le navigateur. Si l'avertissement persiste, vérifiez si le navigateur utilise son propre magasin de certificats, notamment Firefox.

Installation Firefox

Dans certains environnements, Firefox ne dépend pas entièrement du magasin système. Importez directement le certificat racine :

  1. Ouvrez les paramètres Firefox.
  2. Allez dans « Vie privée et sécurité ».
  3. Dans « Certificats », cliquez sur « Afficher les certificats ».
  4. Dans l'onglet « Autorités », cliquez sur « Importer ».
  5. Choisissez root.crt.
  6. Cochez « Faire confiance à cette autorité pour identifier des sites web ».
  7. Validez puis redémarrez Firefox.

En entreprise, vous pouvez aussi activer la stratégie de racines d'entreprise de Firefox afin qu'il fasse confiance au magasin du système d'exploitation.

Installation iOS et iPadOS

  1. Envoyez root.crt à l'appareil via un canal contrôlé par l'entreprise.
  2. Ouvrez le fichier sur l'appareil et installez le profil.
  3. Ouvrez « Réglages » > « Général » > « VPN et gestion de l'appareil » et terminez l'installation du profil.
  4. Ouvrez « Réglages » > « Général » > « Informations » > « Réglages de confiance des certificats ».
  5. Activez la confiance complète pour ce certificat racine.
  6. Rouvrez Safari ou un autre navigateur et accédez au système.

Installation Android

Les libellés varient selon les fabricants ; le chemin est généralement :

  1. Enregistrez root.crt sur l'appareil.
  2. Ouvrez « Paramètres » > « Sécurité » > « Chiffrement et identifiants ».
  3. Choisissez « Installer un certificat » ou « Installer un certificat CA ».
  4. Sélectionnez root.crt et confirmez.
  5. Rouvrez le navigateur et accédez au système.

Certaines versions Android ou certains navigateurs d'entreprise ne font pas confiance aux certificats CA installés manuellement. Dans ce cas, déployez le certificat via MDM ou politique de gestion d'appareil.

Vérifier l'installation

Après installation, accédez à :

text
https://<APP_DOMAIN>/
https://<APP_DOMAIN>/admin/login
https://<APP_DOMAIN>/app/login

Critères de validation :

  • La barre d'adresse du navigateur n'affiche plus d'erreur de certificat.
  • La chaîne de certificats montre le certificat racine local Caddy.
  • La console d'administration et le portail utilisateur permettent une connexion normale.
  • Les liens de collaboration ne signalent plus non plus de certificat non approuvé sur le terminal cible.

Validation en ligne de commande possible côté client :

bash
curl -I https://<APP_DOMAIN>/

Si le système client fait confiance au certificat racine, la commande doit retourner normalement les en-têtes HTTP.

Mise à jour et réinstallation du certificat

Redistribuez et réinstallez le certificat racine dans les cas suivants :

  • Le produit a été réinstallé et $INSTALL_PATH/data/caddy/pki a été vidé.
  • Le répertoire d'installation a changé ou le serveur a été migré, générant une nouvelle CA interne Caddy.
  • Le certificat racine local Caddy a été supprimé ou renouvelé manuellement.
  • Le terminal utilisateur a été réinstallé ou son magasin de racines de confiance a été nettoyé.

Lors d'une mise à niveau, si $INSTALL_PATH/data est conservé, il n'est généralement pas nécessaire de réinstaller le certificat racine.

Problèmes fréquents

ProblèmeCauseSolution
Le navigateur signale encore un risqueLe certificat n'est pas installé dans le magasin racine de confianceRéimporter selon le système d'exploitation puis redémarrer le navigateur
Seul Firefox échoueFirefox utilise un magasin indépendantImporter séparément dans les paramètres de certificats Firefox
Le navigateur mobile échoue encoreLe système mobile ne fait pas entièrement confiance à cette CAiOS exige l'activation de « confiance complète » ; Android recommande un déploiement MDM
Domaine et certificat ne correspondent pasL'adresse utilisée n'est pas le domaine ou l'IP configuré pendant l'installationUtiliser le domaine d'accès système configuré ou reconfigurer le certificat
root.crt introuvableCaddy n'a pas encore généré la CA locale ou le chemin est incorrectConfirmer $INSTALL_PATH, démarrer les services puis revérifier
L'utilisateur collaboratif a encore l'erreurSon appareil réel n'a pas installé le certificat racineInstaller le certificat sur l'appareil utilisé pour accéder au lien

Sécurité

  • Installer uniquement les certificats racine provenant d'un canal confirmé par l'administrateur.
  • Vérifier l'empreinte SHA256 avant installation afin d'éviter un certificat incorrect.
  • Ne jamais distribuer la clé privée de la CA Caddy.
  • Lors du départ d'un employé, du retour d'un appareil ou de la mise au rebut d'un terminal, supprimer les certificats racine qui ne sont plus nécessaires selon la politique de sécurité de l'entreprise.

Sa2web 1.0.0