Créer un certificat avec une demande de signature de certificat
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ et apprenez-en plus sur Okta Privileged Access.
Une demande de signature de certificat (CSR) inclut les informations nécessaires à la création d'une autorité de certification (AC) secondaire au sein d'un domaine Active Directory.
Les équipes doivent créer la CSR dans Advanced Server Access et effectuer la signature avec un domaine Active Directory. Les équipes peuvent ensuite charger le certificat signé dans Advanced Server Access et associer le certificat à une ou plusieurs connexions Active Directory. Certaines des étapes suivantes peuvent varier en fonction de votre environnement Active Directory.
Avant de commencer
Installez Active Directory Certificate Services en tant qu'AC racine pour le domaine. Consultez Installer l'autorité de certification.
Commencer cette tâche
- Créez une demande de signature de certificat dans Advanced Server Access.
- Ouvrez le tableau de bord Advanced Server Access.
- Dans le menu utilisateur, cliquez sur Paramètres de l'équipe.
- Rendez-vous dans l'onglet Certificats sans mot de passe.
- Cliquez sur .
- Dans la fenêtre Créer une demande de signature de certificat, configurez les paramètres du certificat.
- Cliquez sur Créer une demande de signature de certificat.
Votre appareil télécharge la CSR. Déplacez ce fichier vers un contrôleur de domaine Active Directory.
- Créez un modèle de certificat sur un serveur Active Directory Certificate Services (CS).
- Ouvrez l'Autorité de certification.
- Faites un clic droit sur Modèles de certificat et sélectionnez Gérer. La fenêtre Console de modèles de certificat s'ouvre.
- Faites un clic droit sur Autorité de certification secondaire et sélectionnez Dupliquer un modèle. Une fenêtre de propriétés s'ouvre.
- Dans l'onglet Général, sous Nom d'affichage du modèle, saisissez
ADPasswordless. - Dans l'onglet Extensions, sélectionnez Politique d'application, puis cliquez sur Modifier. La fenêtre Modifier l'extension des politiques d'application s'ouvre.
- Cliquez sur Ajouter. La fenêtre Ajouter une politique d'application s'ouvre.
- Sélectionnez Connexion avec carte à puce et Authentification client, puis cliquez sur OK.
- Dans la fenêtre Modifier l'extension des politiques d'application, cliquez sur OK.
- Émettez un certificat.
- Retournez dans Autorité de certification.
- Faites un clic droit sur Modèles de certificat et rendez-vous dans .
- Depuis la fenêtre Activer les modèles de certificat, sélectionnez le modèle de certificat que vous avez créé et cliquez sur OK.
- Ouvrez une invite de commande en tant qu'administrateur.
- Rendez-vous dans le répertoire où vous avez stocké la CSR et saisissez la commande suivante :
certreq -attrib "CertificateTemplate:ADPasswordless" -submit "YOUR_TEAM_CSR" "YOUR_SAVED_CERT" - Depuis la fenêtre de confirmation, sélectionnez l'AC liée et cliquez sur OK. Le service Active Directory CS émet un fichier de certificat et l'enregistre en utilisant un encodage en base 64.
- Importez le certificat dans la base Autorités de certification racines de confiance.
- Double-cliquez sur le certificat émis.
- Depuis la fenêtre de certificat, cliquez sur Installer le certificat.
- Depuis la fenêtre Assistant Importation du certificat, cliquez sur Suivant.
- Sélectionnez Placer tous les certificats dans la base suivante et cliquez sur Parcourir.
- Depuis la fenêtre de navigation, sélectionnez Autorités de certification racines de confiance et cliquez sur OK.
- Cliquez sur Suivant.
- Vérifiez les informations et cliquez sur Terminer.
Active Directory importe le certificat.
- Importez le certificat dans Active Directory.
- Dans une invite de commande, rendez-vous dans le répertoire où vous avez stocké le certificat.
- Ajoutez le certificat au registre.
certutil -enterprise -addstore NTAuth SIGNED_CERT.crt
-
Facultatif. Cette étape est destinée uniquement au dépannage.
-
Affichez la base NTAuth.
certutil -enterprise -viewstore NTAuth -
Supprimez un certificat de la base NTAuth.
certutil -enterprise -viewdelstore NTAuth
-
- Chargez le certificat signé dans Advanced Server Access.
- Retournez dans l'onglet Certificats sans mot de passe dans le tableau de bord Advanced Server Access.
- Identifiez l'enregistrement du certificat créé.
- Ciquez sur
, puis sur Charger un certificat. - Dans la fenêtre Charger un certificat, cliquez sur Parcourir les fichiers.
- Dans la fenêtre de l'explorateur de fichiers, localisez le fichier de certificat émis.
- Dans la fenêtre Charger un certificat, cliquez sur Charger.
Une fois le certificat chargé, Advanced Server Access vérifie la validité du fichier de certificat. Si le certificat est valide, les équipes peuvent l'ajouter à des connexions Active Directory nouvelles ou existantes. Les équipes doivent tout de même distribuer le certificat aux contrôleurs de domaine et aux membres du serveur à l'aide d'une politique de groupe.
Étapes suivantes