Je préfère de loin dehydrated, que je trouve plus simple et plus facile à configurer. Du coup, je t'envoie ma doc avec dehydrated et les différentes étapes... Il y a quand même des choses que tu pourras y récupérer :)
Génération des certificats
Mise à jour DNS
Pour chaque domaine, il est nécessaire que le serveur Apache soit à l'écoute. Il faut donc configurer le DNS pour que le domaine pointe vers le serveur.
Une fois le DNS configuré, on peut aller à l'adresse à partir du navigateur. Si nous avons une page web et non pas un message d'erreur, c'est bon, on peut continuer !
Ajout de la demande de certificat
Les domaines que l'on souhaite protéger doivent être ajoutés dans le fichier domains.txt dans le répertoire /etc/dehydrated/. Par exemple :
Les certificats générés pour chaque site sont stockés dans le répertoire /var/lib/dehydrated/certs/. Par exemple, pour le domaine domain.test, les fichiers intéressants sont
Il est nécessaire que le certificat existe pour que Apache accepte de se lancer. Si l'on ne fait pas les choses dans l'ordre, on risque de référencer un certificat qui n'a pas encore été créé, Apache refusera donc de se lancer, et dans ce cas, il n'est pas possible de générer le certificat que l'on souhaite obtenir...
Autres applications
Ces certificats peuvent être utilisés avec d'autres applications que le serveur web, mais il est nécessaire d'avoir un serveur web pour pouvoir générer les fichiers.
Renouvellement des certificats
Le renouvellement est lancé par la commande suivante :
# dehydrated -c
La durée à partir de laquelle le certificat doit être renouvellée est configurée dans le fichier /etc/dehydrated/config. Par exemple pour renouveler les certificats tous les mois, il suffit de rajouter une petite marge pour être sûr :
# On modifie la durée pour être sûr de pouvoir renouveler le# certificat tous les moisRENEW_DAYS=32
Le script de renouvellement est placé dans le fichier des tâches planifiées mensuellement /etc/cron.monthly/dehydrated :
#!/bin/sh
/usr/bin/dehydrated -c
service apache2 reload
# Je n'aime pas certbot
Posté par chimrod (site web personnel) . En réponse au message Renouvellement certificat ssl. Évalué à 2. Dernière modification le 09 mars 2020 à 15:39.
Je préfère de loin dehydrated, que je trouve plus simple et plus facile à configurer. Du coup, je t'envoie ma doc avec dehydrated et les différentes étapes... Il y a quand même des choses que tu pourras y récupérer :)
Génération des certificats
Mise à jour DNS
Pour chaque domaine, il est nécessaire que le serveur Apache soit à l'écoute. Il faut donc configurer le DNS pour que le domaine pointe vers le serveur.
Une fois le DNS configuré, on peut aller à l'adresse à partir du navigateur. Si nous avons une page web et non pas un message d'erreur, c'est bon, on peut continuer !
Ajout de la demande de certificat
Les domaines que l'on souhaite protéger doivent être ajoutés dans le fichier
domains.txtdans le répertoire/etc/dehydrated/. Par exemple :Utilisation du certificat
Les certificats générés pour chaque site sont stockés dans le répertoire
/var/lib/dehydrated/certs/. Par exemple, pour le domainedomain.test, les fichiers intéressants sont/var/lib/dehydrated/certs/domain.tld/fullchain.pem/var/lib/dehydrated/certs/domain.tld/privkey.pemApache
Une macro peut être déclarée dans la configuration apache pour utiliser le certificat :
Il est nécessaire que le certificat existe pour que Apache accepte de se lancer. Si l'on ne fait pas les choses dans l'ordre, on risque de référencer un certificat qui n'a pas encore été créé, Apache refusera donc de se lancer, et dans ce cas, il n'est pas possible de générer le certificat que l'on souhaite obtenir...
Autres applications
Ces certificats peuvent être utilisés avec d'autres applications que le serveur web, mais il est nécessaire d'avoir un serveur web pour pouvoir générer les fichiers.
Renouvellement des certificats
Le renouvellement est lancé par la commande suivante :
La durée à partir de laquelle le certificat doit être renouvellée est configurée dans le fichier
/etc/dehydrated/config. Par exemple pour renouveler les certificats tous les mois, il suffit de rajouter une petite marge pour être sûr :Le script de renouvellement est placé dans le fichier des tâches planifiées mensuellement
/etc/cron.monthly/dehydrated: