Configurer les certificats SSL IONOS sur des serveurs via le protocole ACME
Contenu généré par traduction automatique
Le texte de cette page provient d'une traduction automatique. Une révision par un humain est prévue.
Veuillez utiliser la fonction « Imprimer » au bas de la page pour créer un PDF.
Pour les produits serveur IONOS équipés du système d'exploitation Linux ou Windows
Le protocole ACME (Automatic Certificate Management Environment) sert à la délivrance et à la gestion automatiques des certificats SSL/TLS. Cet article vous explique comment configurer des certificats SSL sur votre serveur via le serveur ACME d'IONOS. La procédure de configuration est décrite pour les systèmes Linux avec Certbot et pour les systèmes Windows avec win-acme.
Remarque
Le serveur ACME d'IONOS prend actuellement en charge uniquement les certificats de validation de domaine (DV). Les certificats OV et EV ne peuvent pas être émis via ACME pour le moment.
Conditions préalables
Pour pouvoir utiliser l'interface ACME de IONOS, les conditions suivantes doivent être remplies :
Vous devez disposer des droits root ou sudo sur votre système Linux, ou d'un accès administrateur sur votre serveur Windows, par exemple via RDP.
Votre domaine utilise les serveurs de noms IONOS.
Un certificat DV disponible doit être présent dans votre compte IONOS. Il peut s'agir d'un certificat DV gratuit ou payant.
Le domaine pour lequel le certificat doit être émis pointe, via un enregistrement A ou AAAA, vers l’adresse IP publique de votre serveur.
Le serveur est accessible depuis Internet.
Si vous utilisez Certbot avec le plugin Nginx ou Apache, le serveur Web correspondant doit être correctement installé et configuré.
Si vous utilisez win-acme avec IIS, un site Web IIS adapté ou une liaison IIS correspondante doit déjà exister pour le domaine souhaité.
Étape 1 : Générer l'External Account Binding (EAB)
Avant de pouvoir émettre un certificat via le serveur IONOS ACME, vous devez d'abord créer les identifiants d'accès correspondants dans votre compte IONOS.
- Accédez à la gestion SSL dans votre compte IONOS.
- Dans le volet de navigation de droite, cliquez sur le lien External Account Bindings ACME.
- Cliquez sur le bouton Créer un compte.
- Saisissez le nom de compte souhaité dans le champ correspondant, puis cliquez sur Continuer.
- Notez l’ID de clé et la Clé HMAC affichés.
- Cochez la case J'ai copié la clé HMAC et cliquez sur J'ai compris !.
Attention
Pour des raisons de sécurité, la clé HMAC n'est affichée qu'une seule fois lors de sa création. Conservez l'ID de clé et la clé HMAC en lieu sûr. Ne communiquez pas ces informations à des tiers et ne les enregistrez pas sans protection dans des scripts ou des fichiers accessibles au public.
Étape 2 : Installer le client et obtenir le certificat
Remarque
Si vous utilisez déjà un certificat installé manuellement pour votre domaine et que vous souhaitez désormais passer à ACME, veuillez faire réémettre le certificat une seule fois via le client. Nous vous recommandons vivement de créer au préalable une sauvegarde de la configuration actuelle de votre serveur Web.
La procédure à suivre varie selon le système d'exploitation :
- Linux : configuration avec Certbot
- Windows : configuration avec win-acme
Option A : Configuration sur des serveurs Linux (Certbot)
Installez Certbot et le plug-in adapté à votre serveur web en suivant le guide officiel de Certbot (https://certbot.eff.org/).
Connectez-vous ensuite à votre serveur Linux via SSH.
Dans les commandes suivantes, remplacez example.com par votre domaine, ainsi que $eab_kid et $eab_key par les données générées à l'étape 1.
Remarque
Le paramètre -m "" correspond à l'adresse e-mail qui n'est pas activement utilisée par le serveur ACME IONOS et peut donc rester vide.
Exemple pour Nginx
certbot --nginx \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Exemple pour Apache
certbot --apache \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Mode autonome
Sélectionnez ce mode si vous souhaitez simplement télécharger le certificat sans que Certbot n'intervienne dans la configuration de votre serveur Web.
certbot certonly --standalone \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Une fois l'émission réussie, vous trouverez généralement les fichiers de certificat à l'emplacement suivant :
/etc/letsencrypt/live/example.com/
Les fichiers importants sont les suivants :
fullchain.pem
privkey.pem
Si vous utilisez le mode autonome, vous devrez ensuite intégrer manuellement ces fichiers dans la configuration de votre serveur Web.
Option B : Configuration sur des serveurs Windows avec win-acme
Sur les serveurs Windows, vous pouvez utiliser win-acme. Associé à IIS, win-acme permet de demander et d'installer des certificats, ainsi que de mettre à jour automatiquement les liaisons IIS.
- Téléchargez win-acme depuis le site officiel : https://www.win-acme.com/
- Décompressez l'archive sur votre serveur Windows.
Configuration interactive
- Ouvrez PowerShell en tant qu'administrateur.
- Accédez au répertoire dans lequel se trouve le fichier wacs.exe
Pour lancer win-acme en mode interactif avec le serveur IONOS-ACME, exécutez la commande suivante :
.\wacs.exe --baseuri https://acme.ionos.com
- Dans le menu de win-acme, sélectionnez l'option N: Create Certificate (default options).
- Sélectionnez ensuite votre site Web ou la liaison IIS souhaitée.
- Lorsque win-acme vous demande l’identifiant de clé et la clé, saisissez l’identifiant de clé et la clé HMAC créés précédemment.
L'outil win-acme demande alors le certificat, l'installe et adapte automatiquement la configuration de la liaison IIS.
Alternative : configuration via une commande PowerShell
Vous pouvez également lancer la création directement via PowerShell :
./wacs.exe --source iis --installation iis `
--baseuri https://acme.ionos.com/ `
--host test-cloud-hosting2.de `
--eab-key-identifier YOUR_KEY_ID `
--eab-key YOUR_HMAC_KEY `
--emailaddress “”
Remarque
Le paramètre --emailaddress "" correspond à l'adresse e-mail qui n'est pas activement utilisée par le serveur ACME IONOS et peut donc rester vide.
Vérifier la configuration
Une fois le certificat émis, celui-ci apparaîtra dans votre interface de gestion SSL IONOS avec la mention ACME.
Test sous Linux
Certbot vous permet d'afficher les certificats gérés :
certbot certificates
Accédez ensuite à votre site web dans le navigateur :
https://example.com
Vous pouvez également vérifier le certificat via OpenSSL :
openssl s_client -connect example.com:443 -servername example.com
Vérifier le renouvellement automatique
L'un des principaux avantages d'ACME réside dans le renouvellement automatique des certificats. Certbot permet de gérer les certificats, de surveiller leur date d'expiration et de les renouveler.
Renouvellement automatique sous Linux
Selon le type d'installation, Certbot configure soit une tâche systemd, soit une tâche Cron.
Sur les distributions basées sur systemd, vérifiez si une tâche planifiée Certbot existe.
systemctl list-timers | grep -i certbot
Vous pouvez tester le renouvellement à l'aide de la commande suivante :
certbot renew --dry-run
Renouvellement automatique sous Windows
En règle générale, win-acme crée une tâche planifiée dans le Planificateur de tâches de Windows. Celle-ci effectue automatiquement le renouvellement. win-acme utilise le paramètre --renew pour les renouvellements planifiés.
Vous pouvez afficher les configurations de renouvellement existantes à l'aide de la commande suivante :
.\wacs.exe --list --baseuri "https://acme.ionos.com"
Vérifiez également dans le Planificateur de tâches de Windows si une tâche Win-ACME existe et est activée.
Plus d'informations
Pour plus d'informations sur Certbot et win-acme, consultez la documentation officielle :
- Site Web de Certbot : https://certbot.eff.org/
- Documentation Certbot : https://eff-certbot.readthedocs.io/en/stable/index.html
- Site Web de win-acme : https://www.win-acme.com/