Étape de planification 4 : Planifier le magasin de certificats central SSL

par Keith Newman et Robert McMurray

Dans cette phase de planification d’une batterie de serveurs web, vous ajoutez la prise en charge des sites web sécurisés par SSL en configurant un magasin de certificats central. La prise en charge centralisée des certificats SSL est une nouvelle fonctionnalité sur IIS 8.

Lorsque vous avez effectué ces tâches, enregistrez vos décisions de conception avant de passer à l’étape 5 : Planifier le déploiement d’applications.

4.1. Présentation des certificats centralisés

Sur Windows Server® 2012, la fonctionnalité de prise en charge des certificats SSL centralisée permet aux administrateurs de serveur de stocker et d’accéder aux certificats de manière centralisée sur un partage de fichiers. Vous pouvez configurer un magasin de certificats centralisé sur votre batterie de serveurs web pour charger les certificats à partir du partage de fichiers.

L’utilisation de certificats centralisés simplifie la gestion des liaisons SSL. SSL requiert le nom DNS et le nom CN d’un certificat à mettre en correspondance. Un contrat similaire peut être étendu aux noms de fichiers des certificats. Par exemple, www.contoso.com utiliserait le certificat avec un nom de fichier www.contoso.com.pfx. Ce contrat permet à Windows Server 2012 d’avoir une seule liaison SSL, quel que soit le nombre de sites sécurisés qui utilisent cette fonctionnalité. IIS 8 déduit le certificat à utiliser par la valeur SNI ou le nom d’hôte du site web demandé et en le correspondant au nom de fichier du certificat.

4.2 Planifier un magasin de certificats central

Comme pour la configuration partagée, les certificats centralisés utilisent un dossier partagé sur un serveur de fichiers back-end dédié pour stocker les certificats de la batterie de serveurs web. Ne placez pas le dossier partagé de certificat sur le serveur de fichiers de contenu.

Le magasin de certificats central exige que les certificats utilisent les conventions d’affectation de noms suivantes :

  • Les noms de certificats doivent être au format suivant : CN_name.pfx (par exemple). www.contoso.com.pfx
  • Si le certificat est un certificat de caractère générique, utilisez un trait de soulignement (_) comme caractère générique (par exemple, _.contoso.com.pfx).
  • Si le certificat a plusieurs noms CN, ils doivent être nommés en tant que fichiers individuels (par exemple, www.contoso1.com.pfx, www.contoso2.com.pfxet ainsi de suite).

Voir également