XenCenter

Installer un certificat TLS sur votre serveur

L’hôte XenServer est livré avec un certificat TLS par défaut. Cependant, pour utiliser HTTPS afin de sécuriser la communication entre XenServer et Citrix Virtual Apps and Desktops™, installez un certificat fourni par une autorité de certification de confiance.

Cet article contient des informations sur l’utilisation des certificats dans XenCenter. Pour plus d’informations sur l’utilisation des certificats avec l’interface de ligne de commande xe, consultez Hôtes et pools de ressources.

Prérequis

Assurez-vous que votre certificat TLS et sa clé privée répondent aux exigences suivantes :

  • La paire certificat et clé est une clé RSA
  • La clé correspond au certificat
  • La clé est fournie dans un fichier distinct du certificat
  • Le certificat est fourni dans un fichier distinct de tout certificat intermédiaire
  • Le fichier de clé doit être de l’un des types suivants : .pem ou .key
  • Tout fichier de certificat doit être de l’un des types suivants : .pem, .cer ou .crt
  • La clé a une longueur supérieure ou égale à 2 048 bits et inférieure ou égale à 4 096 bits
  • La clé est une clé PKCS #8 non chiffrée et ne possède pas de mot de passe
  • La clé et le certificat sont au format ‘PEM’ encodé en base-64
  • Le certificat est valide et n’a pas expiré
  • L’algorithme de signature est SHA-256 ou SHA-512

XenCenter® vous avertit lorsque le certificat et la clé que vous choisissez ne répondent pas à ces exigences.

Installer un certificat

Vous pouvez utiliser XenCenter pour installer un certificat situé dans un emplacement accessible depuis XenCenter sur un hôte XenServer®.

Pour installer un certificat sur un hôte XenServer, vous devez avoir le rôle d’administrateur de pool et la haute disponibilité ne doit pas être activée sur l’hôte XenServer.

  1. Accédez à la boîte de dialogue Installer les certificats. Vous pouvez y accéder de l’une des manières suivantes :

    • Dans le menu Serveur, sélectionnez Installer les certificats.
    • Cliquez avec le bouton droit sur l’hôte dans le volet des ressources et choisissez Installer les certificats dans le menu contextuel.
    • Dans l’onglet Général de l’hôte, cliquez avec le bouton droit sur la section Certificats et choisissez Installer les certificats dans le menu contextuel.
  2. Dans la boîte de dialogue Installer les certificats, accédez à l’emplacement du fichier de clé privée et sélectionnez-le.
  3. Accédez à l’emplacement du fichier de certificat de serveur et sélectionnez-le.
  4. Vous pouvez choisir d’ajouter un nombre quelconque de certificats intermédiaires de la chaîne de certificats.

    1. Cliquez sur Ajouter
    2. Accédez à l’emplacement d’un ou plusieurs certificats intermédiaires et sélectionnez-les.
  5. Cliquez sur Installer.

    XenCenter valide et installe les certificats.

    • En cas de problème avec un certificat, XenCenter affiche un message d’erreur. Essayez de corriger le problème et cliquez à nouveau sur Installer.
    • Si le certificat est installé avec succès, XenCenter affiche un message de réussite. Vous pouvez maintenant cliquer sur Fermer pour fermer la boîte de dialogue.

Lorsque le certificat sur un hôte XenServer est modifié, l’hôte ferme toutes les connexions ouvertes. XenCenter s’attend à ce comportement et rouvre la connexion avec l’hôte XenServer. Cependant, vous devrez peut-être rouvrir manuellement toute autre connexion précédemment ouverte à l’hôte, par exemple, à partir d’un autre client API ou de la CLI xe distante.

Afficher les informations du certificat

Dans l’onglet Général d’un hôte XenServer, une section appelée Certificats affiche les informations suivantes pour l’hôte :

  • La période de validité du certificat. Ce texte apparaît en rouge lorsque le certificat approche de sa date d’expiration.
  • L’empreinte numérique du certificat

L’onglet Général d’un pool XenServer affiche les informations suivantes pour le pool :

  • La section Général contient une entrée pour la Vérification du certificat qui indique si la vérification du certificat est activée ou désactivée.
  • La section Certificats répertorie le nom, la validité et l’empreinte numérique des certificats CA.

Activation de la vérification des certificats pour votre pool

La vérification des certificats est activée par défaut sur les nouvelles installations de XenServer. Pour plus d’informations, consultez Vérification des certificats.

Si vous effectuez une mise à niveau à partir d’une version antérieure de XenServer, la vérification des certificats n’est pas activée automatiquement et vous devez l’activer. XenCenter vous invite à activer la vérification des certificats la prochaine fois que vous vous connecterez au pool mis à niveau.

Avant d’activer la vérification des certificats sur un pool, assurez-vous qu’aucune opération n’est en cours d’exécution dans le pool.

XenCenter offre plusieurs façons d’activer la vérification des certificats.

  • Lors de la première connexion de XenCenter à un pool sans vérification des certificats activée, vous êtes invité à l’activer. Cliquez sur Oui, activer la vérification des certificats.
  • Dans le menu Pool, sélectionnez Activer la vérification des certificats.
  • Dans l’onglet Général du pool, cliquez avec le bouton droit sur l’entrée Vérification des certificats et choisissez Activer la vérification des certificats dans le menu.

Réinitialiser les certificats d’identité du serveur

Vous pouvez réinitialiser le certificat d’identité du serveur depuis XenCenter ou l’interface de ligne de commande xe. La réinitialisation d’un certificat supprime le certificat de l’hôte et installe un nouveau certificat auto-signé à sa place.

Pour réinitialiser un certificat dans XenCenter :

  1. Accédez à l’onglet Général de l’hôte.
  2. Dans la section Certificats, cliquez avec le bouton droit sur le certificat que vous souhaitez réinitialiser.
  3. Dans le menu, sélectionnez Réinitialiser le certificat.
  4. Dans la boîte de dialogue qui apparaît, cliquez sur Oui pour confirmer la réinitialisation du certificat.

Alternativement, dans le menu Serveur, vous pouvez aller à Certificat > Réinitialiser le certificat.

Lorsque vous réinitialisez un certificat, toutes les connexions existantes à l’hôte XenServer sont déconnectées, y compris la connexion entre XenCenter et l’hôte.

Pour plus d’informations sur la réinitialisation d’un certificat à l’aide de l’interface de ligne de commande xe, consultez Vérification des certificats.

Alertes de certificat

Lorsque vos certificats approchent de leur date d’expiration, XenCenter affiche des alertes dans la section Alertes de l’onglet Notifications. Vous pouvez choisir d’ouvrir la boîte de dialogue Installer les certificats à partir du menu d’action de ces alertes.

Pour plus d’informations sur les alertes, consultez Alertes XenCenter.

Documentation associée

XenServer version actuelle

Installer un certificat TLS sur votre serveur