For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificats de serveur

Comment gérer les certificats TLS/SSL dans VergeOS, y compris la demande de certificats Let's Encrypt, l'installation de certificats manuels, la configuration des écouteurs et l'enregistrement d'autorités de certification racine personnalisées.

Le serveur web VergeOS requiert HTTPS et doit être configuré avec au moins un certificat TLS. Par défaut, le système s’installe avec un certificat auto-signé. VergeOS inclut également une fonctionnalité intégrée permettant de demander et d’appliquer un certificat TLS gratuit de Let’s Encrypt. Vous pouvez également installer manuellement un certificat provenant de toute autre autorité de certification (CA).

Certificat auto-signé par défaut

Lors de l’installation, VergeOS génère automatiquement un certificat auto-signé :

  • Attribué à l’ Verge-API interface (utilisée pour l’accès à la console locale)

  • Ce certificat doit être conservé pour l’accès local ainsi que pour les scénarios de récupération ou de repli.

Demander et appliquer un certificat Let’s Encrypt (ou autre basé sur ACME)

Ces étapes vous guident pour générer et appliquer un certificat basé sur ACME (par défaut Let’s Encrypt) directement depuis l’interface VergeOS.

Étapes :

Accès public requis

Certificats provenant de Let’s Encrypt, ainsi que d’autres fournisseurs basés sur ACME, nécessitent un nom de domaine accessible publiquement.

  1. Accédez à Système > Certificats.

  2. Cliquez sur Nouveau dans le menu de gauche.

  3. Dans la Type de certificat menu déroulant, sélectionnez Let’s Encrypt.

  4. Saisissez le Domaine nom (par ex., verge.abcco.com).

  5. Sélectionnez un Utilisateur de contact dans la liste déroulante. Le certificat sera enregistré à l’aide de l’adresse e-mail associée à cet utilisateur. Pour vérifier l’adresse e-mail d’un utilisateur, allez à Système > Utilisateurs, puis double-cliquez sur l’entrée de l’utilisateur.

  6. Consultez les Conditions d’utilisation de Let’s Encrypt et cochez J’accepte les conditions d’utilisation pour continuer. Si vous utilisez un serveur ACME autre que Let’s Encrypt, vous devez examiner et accepter les conditions d’utilisation de ce fournisseur.

  1. Utilisation d’un fournisseur basé sur ACME alternatif (fournisseurs autres que Let’s Encrypt)

    • sélectionnez la Utiliser un serveur ACME personnalisé option.

    • Renseignez l’ serveur ACME URL complète du répertoire (par ex., https://ca.smallstep.com/acme/acme/directory)

    • Reportez-vous à la documentation du fournisseur indiqué pour obtenir des conseils sur les paramètres supplémentaires du serveur ACME, par ex. Identifiant de clé pour la liaison de compte externe, Clé HMAC pour la liaison de compte externe, Type de clé

  2. Cliquez sur Soumettre pour demander et appliquer le certificat.

Installer un certificat existant provenant d’une autre CA (saisie manuelle)

Utilisez cette méthode pour installer un certificat émis par une CA autre que Let’s Encrypt/des fournisseurs compatibles ACME.

Étapes :

  1. Accédez à Système > Certificats.

  2. Cliquez sur Nouveau dans le menu de gauche.

  3. Dans la Type de certificat menu déroulant, sélectionnez Manuel.

  4. (Facultatif) Saisissez un Description (par ex., nom de domaine, objet).

  5. Collez le clé publique et clé privée dans leurs champs respectifs.

  6. Si le certificat inclut une chaîne de confiance (par ex., des certificats d’autorité de certification intermédiaire), collez la chaîne complète (par ex. contenu de chain.pem ou fullchain.pem) dans la clé de chaîne .

  7. Cliquez sur Soumettre pour appliquer le certificat.


Écouteurs

Disponible dans VergeOS v26.0 et versions ultérieures

Les écouteurs définissent les ports et les paramètres de chiffrement utilisés par VergeOS pour accepter les connexions entrantes.

Écouteurs par défaut

VergeOS inclut deux écouteurs par défaut :

  • default_443: écoute sur le port TCP 443 en utilisant la suite de chiffrement TLS par défaut

  • default_80: écoute sur le port TCP 80 et redirige vers HTTPS (443)

Ajouter un écouteur personnalisé

  1. Accédez à Système > Certificats.

  2. Cliquez sur Écouteurs dans le menu de gauche.

  3. Cliquez sur Nouveau.

  4. Saisissez un Nom pour l’écouteur.

  5. (Facultatif) Ajoutez un Description.

  6. Entrez le port souhaité.

  7. (Facultatif) Définissez une chaîne de chiffrement personnalisée. Consultez la documentation OpenSSL sur les suites de chiffrement.


Enregistrer une autorité de certification racine personnalisée

Disponible dans VergeOS v26.0 et versions ultérieures

Cette fonctionnalité vous permet d’ajouter une autorité racine de certification (CA) approuvée au magasin de confiance du système VergeOS. C’est utile pour les CA internes d’entreprise, les environnements de développement ou la synchronisation avec des systèmes utilisant des certificats privés.

Cas d’utilisation courant: pour permettre des synchronisations de sites sécurisées sans autoriser de certificats non sécurisés, enregistrez votre CA interne comme CA racine.

Ajouter une CA racine approuvée

  1. Accédez à Système > Certificats.

  2. Cliquez sur CA racines dans le menu de gauche.

  3. Cliquez sur Nouveau.

  4. Collez le texte du certificat racine dans le certificat .

  5. Cliquez sur Soumettre pour enregistrer.


Mis à jour

Ce contenu vous a-t-il été utile ?