Pool de certificats

Outre la CA intégrée →, qui émet elle-même les certificats, Relution prend en charge les autorités de certification de type Custom Pool. Dans ce cas, une PKI externe existante sert de source : les certificats qui y sont émis sont importés dans Relution sous forme d’archive et conservés sous forme de pool. Lorsqu’un certificat est nécessaire pour une configuration, il est attribué à partir de ce pool au lieu d’être généré.


Créer une autorité de certification de type Custom Pool

La création s’effectue sous ParamètresAutorités de certificationAjouter. Dans le menu déroulant du type d’autorité de certification, l’entrée Custom Pool est sélectionnée.

Champs obligatoires

  • Nom : Nom de l’autorité de certification dans Relution.

Les indications relatives à l’émission des certificats — par exemple un mot de passe pour le certificat racine, un common name ou une date d’expiration — ne sont pas nécessaires, car un pool de certificats ne signe pas lui-même de certificats.


Importer des certificats dans le pool

L’importation s’effectue en modifiant l’autorité de certification créée précédemment. Une archive ZIP contenant les fichiers de certificats émis en externe y est téléversée.

Le sous-type est également défini lors de l’importation. Il détermine la fonction pour laquelle les certificats seront disponibles par la suite ; WIFI est présélectionné. Les options disponibles correspondent aux fonctions des certificats utilisateur : GENERAL_CERTIFICATE, WIFI, EXCHANGE, VPN, SMIME_ENCRYPTION et SMIME_SIGNING.

Structure de l’archive

L’archive ZIP contient les conteneurs PKCS#12 des certificats émis en externe ainsi qu’un fichier CSV qui attribue chaque certificat à un compte utilisateur. Le séparateur est le point-virgule, la ligne d’en-tête est la suivante :

#E-Mail-Adresse;#P12-Passwort;#Zertifikatstyp
ColonneContenu
#E-Mail-AdresseAdresse e-mail du compte utilisateur auquel le certificat est attribué — doit correspondre au nom du fichier de certificat correspondant dans l’archive
#P12-PasswortMot de passe d’importation du conteneur PKCS#12 correspondant
#ZertifikatstypFonction du certificat, correspondant aux sous-types disponibles (par ex. WIFI)

Une ligne par certificat, par exemple :

#E-Mail-Adresse;#P12-Passwort;#Zertifikatstyp
max.mustermann@example.com;motDePasseSecret;WIFI

La correspondance entre la ligne CSV et le certificat s’effectue par le nom de fichier : le fichier de certificat contenu dans l’archive porte comme nom l’adresse e-mail de la première colonne, dans l’exemple max.mustermann@example.com.p12. Si le nom du fichier diffère de l’adresse e-mail, le certificat ne peut pas être attribué.


Certificats importés dans la gestion des certificats

Les certificats importés apparaissent ensuite sous ParamètresCertificats, chacun avec le sous-type choisi lors de l’importation — WIFI dans le cas décrit ici. Cette vue permet de consulter et de gérer les certificats comme tous les autres certificats enregistrés, voir Gestion des certificats →.


Modèle de certificat pour un pool de certificats

Pour que les certificats du pool puissent être utilisés dans les configurations de politiques, un modèle est créé sous ParamètresModèles de certificatAjouter.

Pour un pool de certificats, seuls les champs suivants sont affichés :

  • Nom : Nom du modèle.
  • Autorité de certification : L’autorité de certification Custom Pool créée précédemment.
  • Activer le renouvellement automatique (en jours) : Un certificat est automatiquement renouvelé si sa date d’expiration est comprise dans cette période.

Validation

La configuration est complète lorsque

  • l’autorité de certification de type Custom Pool est créée,
  • l’importation de l’archive ZIP avec le sous-type WIFI s’est terminée sans doublons et sans erreurs,
  • les certificats importés sont listés sous ParamètresCertificats avec le sous-type WIFI, et
  • le modèle de certificat de l’autorité de certification Custom Pool s’affiche sans champs relatifs à la génération de certificats, mais avec les options de renouvellement.

L’utilisation ultérieure du modèle dans une politique correspond à la procédure décrite pour la CA intégrée, voir CA intégrée →.

Top