La fonctionnalité Unified Access Gateway de votre espace de première génération nécessite SSL pour les connexions client. Lorsque vous voulez que l'espace dispose d'une configuration d'Unified Access Gateway, l'assistant de déploiement de l'espace requiert un fichier au format PEM pour fournir la chaîne de certificats du serveur SSL à la configuration d'Unified Access Gateway de l'espace. Le fichier PEM doit contenir la chaîne de certificats complète et la clé privée : le certificat de serveur SSL, les certificats d'autorité de certification intermédiaires nécessaires, le certificat d'autorité de certification racine et la clé privée.
À noter : Ces informations s'appliquent uniquement lorsque vous avez accès à un environnement de locataire de première génération dans le plan de contrôle de première génération. Comme décrit dans l'article 92424 de la base de connaissances, le plan de contrôle de première génération a atteint la fin de disponibilité (EOA). Consultez cet article pour plus de détails.
Pour plus d'informations sur les types de certificats utilisés dans Unified Access Gateway, reportez-vous à la rubrique intitulée Sélection du type de certificat correct dans la documentation du produit Unified Access Gateway.
Dans l'étape de l'assistant de déploiement de l'espace pour les paramètres de passerelle, téléchargez un fichier de certificat. Pendant le processus de déploiement, ce fichier est soumis dans la configuration des instances d'Unified Access Gateway déployées. Lorsque vous effectuez l'étape de téléchargement dans l'interface de l'assistant, celui-ci vérifie que le fichier que vous téléchargez répond aux conditions requises suivantes :
- Le fichier peut être analysé au format PEM.
- Il contient une chaîne de certificats valide et une clé privée.
- Cette clé privée correspond à la clé publique du certificat de serveur.
Si vous ne disposez pas d'un fichier au format PEM pour vos informations de certificat, vous devez convertir celles-ci en un fichier qui répond aux exigences ci-dessus. Vous devez convertir votre fichier au format non-PEM au format PEM et créer un fichier PEM qui contient la chaîne de certificats complète et la clé privée. Vous devez également modifier le fichier pour supprimer les informations supplémentaires, le cas échéant, afin que l'assistant n'ait aucun problème à analyser le fichier. Voici les étapes générales :
- Convertissez vos informations de certificat au format PEM et créez un fichier PEM qui contient la chaîne de certificats et la clé privée.
- Modifiez le fichier pour supprimer les informations de certificat supplémentaires, le cas échéant, qui se trouvent en dehors des informations de certificat entre chaque ensemble de
----BEGIN CERTIFICATE----marqueurs et-----END CERTIFICATE-----.
Les exemples de code dans les étapes suivantes supposent que vous commencez avec un fichier nommé mycaservercert.pfx qui contient le certificat d'autorité de certification racine, les informations de certificat d'autorité de certification intermédiaire et la clé privée.
Conditions préalables
-
Vérifiez que vous disposez de votre fichier de certificat. Le fichier peut être au format PKCS#12 (
.p12ou.pfx) ou au format Java JKS ou JCEKS.À noter : Tous les certificats de la chaîne doivent avoir des périodes valides. Les machines virtuelles Unified Access Gateway nécessitent que tous les certificats de la chaîne, y compris les certificats intermédiaires, aient des périodes valides. Si un certificat dans la chaîne est expiré, des défaillances inattendues peuvent se produire ultérieurement, car le certificat est téléchargé dans la configuration d'Unified Access Gateway.
-
Familiarisez-vous avec l'outil
opensslde ligne de commande que vous pouvez utiliser pour convertir le certificat. Pour obtenir de la documentation, consultez le site du fournisseur sur lequel vous avez obtenu votre logiciel OpenSSL ou localisez les pages manuelles à openssl.org. -
Si le certificat est au format Java JKS ou JCEKS, familiarisez-vous avec l'outil de ligne de commande Java
keytoolpour d'abord convertir le certificat au.p12format ou.pksavant de le convertir en.pemfichiers.
Procédure
-
Si votre certificat est au format Java JKS ou JCEKS, utilisez
keytoolpour convertir le certificat au.p12format ou.pks.À noter : Utilisez le même mot de passe source et de destination lors de cette conversion.
-
Si votre certificat est au format PKCS#12 (
.p12ou.pfx), ou après la conversion du certificat au format PKCS#12, utilisezopensslpour convertir le certificat en fichier.pem.Par exemple, si le nom du certificat est
mycaservercert.pfx, vous pouvez utiliser les commandes suivantes pour convertir le certificat :openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercertchain.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pemLa première ligne ci-dessus obtient les certificats dans
mycaservercert.pfxet les écrit au format PEM surmycaservercertchain.pem. La deuxième ligne ci-dessus obtient la clé privée demycaservercert.pfxet l'écrit au format PEM dansmycaservercertkey.pem -
Si la clé privée n'est pas au format RSA, convertissez-la en format de clé privée RSA.
Les instances d'Unified Access Gateway nécessitent le format de clé privée RSA. Pour vérifier si vous devez exécuter cette étape, examinez votre fichier PEM et vérifiez si les informations de clé privée commencent par
-----BEGIN PRIVATE KEY-----Si la clé privée commence par cette ligne, vous devez la convertir au format RSA. Si la clé privée commence par
-----BEGIN RSA PRIVATE KEY-----, il n'est pas nécessaire d'exécuter cette étape pour convertir la clé privée.Pour convertir la clé privée au format RSA, exécutez cette commande.
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pemLa clé privée dans le fichier PEM est maintenant au format RSA (
-----BEGIN RSA PRIVATE KEY-----et-----END RSA PRIVATE KEY-----). -
Combinez les informations contenues dans le fichier PEM de chaîne de certificats et le fichier PEM de clé privée pour créer un fichier PEM unique.
l'exemple ci-dessous montre un exemple dans lequel le contenu de
mycaservercertkeyrsa.pemest en premier (clé privée au format RSA), suivi du contenu demycaservercertchain.pem, qui est votre certificat SSL principal, suivi d'un certificat intermédiaire, suivi du certificat racine.-----BEGIN CERTIFICATE----- .... (your primary SSL certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the intermediate CA certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the trusted root certificate) -----END CERTIFICATE----- -----BEGIN RSA PRIVATE KEY----- .... (your server key from mycaservercertkeyrsa.pem) -----END RSA PRIVATE KEY-----Remarque : Le certificat de serveur doit apparaître en premier, suivi des certificats intermédiaires, puis du certificat racine approuvé.
-
s'il existe des entrées de certificat inutiles ou des informations superflues entre les
BEGINmarqueurs etEND, modifiez le fichier pour les supprimer.
Résultats
Le fichier PEM obtenu répond aux conditions requises de l'assistant de déploiement de l'espace.
Cette page vous a-t-elle été utile ?