[KB8274] Créez une autorité de certification ou des certificats pour ESET PROTECT On-Prem à l'aide de la ligne de commande Windows

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Question

Solution

Conditions préalables

Installer OpenSSL (pour Windows). OpenSSL permet de créer des certificats signés.


Utiliser la ligne de commande Windows pour créer une autorité de certification et des certificats

  1. Créez une autorité de certification et sa clé privée. Dans l'Invite de commande, exécutez

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Vous pouvez remplacer protect-custom-ca pour les fichiers .key et .der par des noms de fichiers de votre choix.

  2. Créez un fichier d'extension de certificat(protect.ext).

    Fichier d'extension de certificat

    Un fichier d'extension définit les attributs requis pour les certificats de serveur et d'agent afin de définir leur rôle (entité finale, et non autorité de certification) et leur identité par le biais du Subject Alternative Name (SAN), qui répertorie les noms DNS ou les domaines valides.

    Ces attributs garantissent une validation correcte et une communication sécurisée avec ESET PROTECT On-Prem.

    Exécutez les commandes suivantes dans l'Invite de commandes :

    • Pour un domaine :

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.example.com >>protect.ext
    • Pour plusieurs domaines :

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=digitalSignature,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:example.com,DNS:*.example.com,DNS:api.example.net" >>protect.ext

    Remplacer :

    • Dans authorityKeyIdentifier
      • keyid
      • émetteur

      Remplacez ces valeurs par les valeurs réelles générées par OpenSSL pour votre autorité de certification.

    • Dans subjectAltName
      • remplacez les domaines de l'exemple par les noms DNS ou les domaines utilisés dans votre environnement

    Ne modifiez pas les commandes suivantes, car elles sont obligatoires pour ESET PROTECT :

    • basicConstraints=CA:FALSE
    • keyUsage=digitalSignature,keyEncipherment,dataEncipherment

  3. Générer le certificat et sa clé privée, et l'exporter dans un fichier .pfx.

    Chaîne du nom commun

    Le nom commun (CN) doit inclure un serveur ou un agent, selon le type de certificat.

    Exécutez les commandes suivantes dans l'Invite de commande :

    • Pour un certificat ESET PROTECT Server :

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Remplacez le mot de passe par un mot de passe fort de votre choix.

    • Pour un certificat ESET Management Agent :

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Remplacez le mot de passe par un mot de passe fort de votre choix.