Pool de certificats
Outre la CA intégrée →, qui émet elle-même les certificats, Relution prend en charge les autorités de certification de type Custom Pool. Dans ce cas, une PKI externe existante sert de source : les certificats qui y sont émis sont importés dans Relution sous forme d’archive et conservés sous forme de pool. Lorsqu’un certificat est nécessaire pour une configuration, il est attribué à partir de ce pool au lieu d’être généré.
Créer une autorité de certification de type Custom Pool
La création s’effectue sous Paramètres → Autorités de certification → Ajouter. Dans le menu déroulant du type d’autorité de certification, l’entrée Custom Pool est sélectionnée.
Champs obligatoires
- Nom : Nom de l’autorité de certification dans Relution.
Les indications relatives à l’émission des certificats — par exemple un mot de passe pour le certificat racine, un common name ou une date d’expiration — ne sont pas nécessaires, car un pool de certificats ne signe pas lui-même de certificats.
Importer des certificats dans le pool
L’importation s’effectue en modifiant l’autorité de certification créée précédemment. Une archive ZIP contenant les fichiers de certificats émis en externe y est téléversée.
Le sous-type est également défini lors de l’importation. Il détermine la fonction pour laquelle les certificats seront disponibles par la suite ; WIFI est présélectionné. Les options disponibles correspondent aux fonctions des certificats utilisateur : GENERAL_CERTIFICATE, WIFI, EXCHANGE, VPN, SMIME_ENCRYPTION et SMIME_SIGNING.
Structure de l’archive
L’archive ZIP contient les conteneurs PKCS#12 des certificats émis en externe ainsi qu’un fichier CSV qui attribue chaque certificat à un compte utilisateur. Le séparateur est le point-virgule, la ligne d’en-tête est la suivante :
#E-Mail-Adresse;#P12-Passwort;#Zertifikatstyp
| Colonne | Contenu |
|---|---|
#E-Mail-Adresse | Adresse e-mail du compte utilisateur auquel le certificat est attribué — doit correspondre au nom du fichier de certificat correspondant dans l’archive |
#P12-Passwort | Mot de passe d’importation du conteneur PKCS#12 correspondant |
#Zertifikatstyp | Fonction du certificat, correspondant aux sous-types disponibles (par ex. WIFI) |
Une ligne par certificat, par exemple :
#E-Mail-Adresse;#P12-Passwort;#Zertifikatstyp
max.mustermann@example.com;motDePasseSecret;WIFI
La correspondance entre la ligne CSV et le certificat s’effectue par le nom de fichier : le fichier de certificat contenu dans l’archive porte comme nom l’adresse e-mail de la première colonne, dans l’exemple max.mustermann@example.com.p12. Si le nom du fichier diffère de l’adresse e-mail, le certificat ne peut pas être attribué.
Certificats importés dans la gestion des certificats
Les certificats importés apparaissent ensuite sous Paramètres → Certificats, chacun avec le sous-type choisi lors de l’importation — WIFI dans le cas décrit ici. Cette vue permet de consulter et de gérer les certificats comme tous les autres certificats enregistrés, voir Gestion des certificats →.
Modèle de certificat pour un pool de certificats
Pour que les certificats du pool puissent être utilisés dans les configurations de politiques, un modèle est créé sous Paramètres → Modèles de certificat → Ajouter.
Pour un pool de certificats, seuls les champs suivants sont affichés :
- Nom : Nom du modèle.
- Autorité de certification : L’autorité de certification Custom Pool créée précédemment.
- Activer le renouvellement automatique (en jours) : Un certificat est automatiquement renouvelé si sa date d’expiration est comprise dans cette période.
Validation
La configuration est complète lorsque
- l’autorité de certification de type Custom Pool est créée,
- l’importation de l’archive ZIP avec le sous-type WIFI s’est terminée sans doublons et sans erreurs,
- les certificats importés sont listés sous
Paramètres→Certificatsavec le sous-type WIFI, et - le modèle de certificat de l’autorité de certification Custom Pool s’affiche sans champs relatifs à la génération de certificats, mais avec les options de renouvellement.
L’utilisation ultérieure du modèle dans une politique correspond à la procédure décrite pour la CA intégrée, voir CA intégrée →.