Renouvellement automatique des certificats à l’aide du protocole ACME
NetScaler Console prend en charge l’environnement de gestion automatisée des certificats (ACME), un protocole ouvert conçu pour automatiser le renouvellement des certificats SSL/TLS.
Auparavant, les administrateurs réseau devaient suivre un processus manuel long et en plusieurs étapes pour renouveler les certificats. Le support ACME atténue ces défis en fournissant un cadre robuste pour le renouvellement automatisé des certificats afin d’effectuer les actions suivantes :
- Demander de nouveaux certificats auprès d’autorités de certification (CA) fiables.
- Valider la propriété du domaine à l’aide de méthodes automatisées (par exemple, le défi DNS-01).
- Renouveler automatiquement les certificats avant leur expiration.
Prise en charge d’ACME dans NetScaler® Console
NetScaler Console utilise le client acme.sh et prend en charge les autorités de certification suivantes :
- Let’s Encrypt
- DigiCert Inc
- Sectigo Limited
- Entrust, Inc
- GlobalSign
- GoDaddy.com, Inc
- ZeroSSL
- Google Trust Services
- Google Public CA
- BuyPass Go SSL
- Actalis
- SSL.com
- HashiCorp Vault
- Smallstep
- Pebble
- HARICA
- EJBCA
Les étapes suivantes expliquent comment le renouvellement automatique des certificats se déroule dans NetScaler Console :
-
Lorsque NetScaler Console initie une demande de certificat pour un domaine à l’aide du client
acme.sh, le client se connecte à l’autorité de certification choisie (par exemple, Let’s Encrypt ou DigiCert). -
L’autorité de certification émet un défi pour prouver la propriété du domaine, ce qui dans ce cas est un défi DNS-01.
-
NetScaler Console, à l’aide d’informations d’identification préconfigurées, met automatiquement à jour l’enregistrement DNS TXT du domaine avec la valeur fournie par l’autorité de certification.
-
L’autorité de certification valide l’enregistrement TXT, confirmant la propriété du domaine.
-
Après une validation réussie, l’AC émet le certificat SSL/TLS à NetScaler Console.
-
NetScaler Console stocke le certificat dans le magasin respectif (magasin de certificats/magasin sans contact).
-
En fonction de la fenêtre de renouvellement que vous avez fournie, NetScaler Console répète automatiquement ce processus de renouvellement avant la date d’expiration du certificat.
Architecture de haut niveau de la prise en charge d’ACME(/fr-fr/netscaler-application-delivery-management-software/media/acme-high-level-architecture.png)
Avec la prise en charge d’ACME dans NetScaler Console, vous pouvez effectuer les actions suivantes :
- Renouveler automatiquement les certificats avant leur expiration
- Passer d’une AC à une autre lors du renouvellement
- Générer ou télécharger un CSR et demander un nouveau certificat
Voici les principaux avantages :
-
Cycle de vie entièrement automatisé sans intervention manuelle pour l’émission ou le renouvellement de certificats.
-
Calendrier de renouvellement personnalisable qui répond aux besoins de l’organisation (par exemple, défini pour renouveler 7 jours avant l’expiration).
-
Élimine les temps d’arrêt dus aux certificats expirés.
-
Réduction des frais généraux d’exploitation grâce à l’automatisation du suivi des expirations et des renouvellements.
-
Amélioration de la posture de sécurité avec des certificats toujours valides et conformes aux meilleures pratiques de l’AC.
Étapes de configuration pour l’intégration d’ACME
L’intégration d’ACME est un processus unique et comprend les étapes suivantes :
- Étape 1 : Configurer l’autorité de certification (CA).
- Étape 2 : Sélectionner les certificats à renouveler.
- Étape 3 : Ajouter un fournisseur DNS et mapper les domaines respectifs.
Prérequis
- Assurez-vous de disposer d’un compte valide pour votre autorité de certification (CA) et d’une licence correspondante.
- Assurez-vous de disposer des informations d’identification d’accès du fournisseur DNS.
Étape 1 : Configurer l’autorité de certification (CA)
Effectuez les étapes suivantes pour enregistrer l’autorité de certification (CA) utilisée pour les renouvellements :
-
Accédez à Infrastructure > Tableau de bord SSL. Si vous configurez ACME pour la première fois, une bannière affichant « Renouvellements automatisés pour les certificats SSL » apparaît. Cliquez sur Démarrer.

ou
Accédez à Infrastructure > Tableau de bord SSL > Intégration tierce > Fournisseurs de CA et cliquez sur Ajouter.
-
Saisissez un nom et sélectionnez le fournisseur de CA. Actuellement, seuls Let’s Encrypt et DigiCert Inc sont pris en charge.
-
Fournissez les autres détails tels que l’adresse e-mail, l’URL du répertoire ACME.
-
Saisissez le nombre de jours avant lesquels la NetScaler Console doit renouveler automatiquement les certificats.
-
Cliquez sur Enregistrer et continuer. NetScaler Console tente de se connecter à l’AC. Si la connectivité échoue, examinez les détails fournis, corrigez les détails de configuration, puis réessayez.

Étape 2 : Sélectionner les certificats à renouveler
Une fois les détails de l’AC ajoutés, NetScaler Console analyse automatiquement tous les certificats (du magasin de certificats et du magasin Zero-touch) et répertorie séparément les certificats émis par l’AC configurée. Examinez les certificats répertoriés.
-
Sélectionnez les certificats que vous souhaitez renouveler automatiquement. Par exemple, si vous configurez Let’s Encrypt comme AC et que vous avez 2 certificats de Let’s Encrypt et 2 d’un autre fournisseur, le tableau de bord affiche :
Let’s Encrypt: 2 and Other CA: 2.
-
Vous pouvez cliquer sur Ajouter pour ajouter également des certificats émis par une AC différente ou sur Supprimer pour supprimer les certificats que vous ne souhaitez pas renouveler automatiquement. Si vous sélectionnez des certificats d’un fournisseur différent, une invite vous demande de confirmer le changement de fournisseur. Une fois que vous avez confirmé, ces certificats sont renouvelés via l’AC nouvellement configurée lorsque leur fenêtre de renouvellement est atteinte.
Remarque :
Assurez-vous de ne pas avoir de certificats en double dans le magasin de certificats et le magasin de certificats Zero-touch. S’il y a des certificats en double, le processus de renouvellement se produit deux fois pour chaque magasin.

-
Cliquez sur Enregistrer et continuer.
Remarque :
Les certificats restent dans leurs magasins respectifs après le renouvellement. Par exemple, si un certificat est stocké dans le magasin de certificats, sa version renouvelée est également placée dans le magasin de certificats. Si le certificat est stocké dans le magasin Zero-touch, sa version renouvelée est également placée dans le magasin Zero-touch.
Le comportement de déploiement des certificats dépend du type de magasin.
- Si les certificats sont stockés dans le magasin de certificats, ils doivent être déployés manuellement sur NetScaler.
- Si les certificats sont stockés dans le magasin Zero-touch, les certificats sont automatiquement déployés sur NetScaler sans intervention de l’administrateur.
Nous vous recommandons d’utiliser la gestion des certificats Zero-touch pour un déploiement transparent et entièrement automatisé des certificats renouvelés. Pour plus d’informations, consultez Gestion des certificats Zero-touch.
Étape 3 : Ajouter un fournisseur DNS et mapper les domaines
-
Cliquez sur Ajouter sur la page Fournisseur DNS et mappage de domaine.
-
Sélectionnez les fournisseurs DNS dans la liste déroulante Sélectionner un fournisseur DNS. Les fournisseurs DNS pris en charge par le
acme.shsont répertoriés dans la liste déroulante. Si votre fournisseur DNS n’apparaît pas dans la liste, cela signifie qu’il n’est pas pris en charge. -
Saisissez les détails du fournisseur tels que l’ID de clé d’accès, la clé d’accès secrète et cliquez sur Enregistrer pour sauvegarder la configuration.
-
Cliquez sur Ajouter un domaine sous Mappage de domaine.
-
Sélectionnez les domaines gérés par le fournisseur DNS configuré.
Important :
Assurez-vous que chaque domaine est lié au fournisseur DNS correct. NetScaler Console utilise ces mappages pour effectuer automatiquement le défi DNS-01. Lors de l’émission ou du renouvellement, NetScaler Console crée les enregistrements TXT requis dans le fournisseur DNS mappé. Une fois la validation réussie, l’autorité de certification émet ou renouvelle le certificat. Les certificats ne sont renouvelés que lorsque tous les domaines associés sont correctement mappés à leurs fournisseurs DNS.
Par exemple, si votre organisation utilise Amazon Route53 comme fournisseur DNS. Tout d’abord, ajoutez les informations d’identification Amazon Route53 (ID de clé d’accès et clé secrète) sous Détails du fournisseur DNS. Ensuite, mappez les domaines gérés par Amazon Route53 (par exemple : example.com, app.example.com). Lorsqu’un certificat pour ces domaines est émis ou renouvelé, NetScaler Console crée automatiquement les enregistrements TXT requis dans Amazon Route53. Une fois la validation réussie, l’autorité de certification émet ou renouvelle les certificats.
Les fournisseurs DNS publics suivants sont pris en charge :
- 1984.hosting
- ACME DNS
- AcmeProxy Server API
- Active24
- Akamai.com Edge DNS
- Aliyun
- All-inkl Kas Server
- Alviy.com
- Amazon Route53
- Anexia.com CloudDNS
- ArtFiles.de
- ArvanCloud.ir
- autoDNS-InternetX
- Azure DNS
- Azion.om
- Beget.com
- BookMyName.com
- Bunny.net
- CloudFlare
- ClouDNS.net
- ConoHa
- Constellix.com
- Core-Networks
- cPanel Server API
- Curanet.dk
- cyon.ch
- DDNSS.de
- deSEC.io
- DigitalOcean
- DirectAdmin
- DNS.Services
- DNSExit.com
- dns.la
- DNSMadeEasy
- DNSimple
- dnsHome.de
- DNSPod.cn
- DNSPod.com
- Domain-Offensive do.de
- DomeneShop.no
- DreamHost
- DuckDNS.org
- durabledns.com
- Dyn.com
- DynDnsFree.de
- Dynu.com
- DynV6.com
- easyDNS.net
- API DNS edgecenter
- EUserv.com
- Exoscale
- Fornex.com
- FreeDNS
- FreeMyIP.com
- Gandi LiveDNS
- Gcore.com
- GeoScaling.com
- GoDaddy.com
- Google Cloud DNS
- Google Domains
- Hetzner.com
- Hexonet.com
- hosting.de
- HuaweiCloud.com
- Hurricane Electric
- Hurricane Electric HE.net DDNS
- Infoblox
- Infomaniak.com
- INWX
- IONOS Cloud DNS
- IONOS.de
- InternetBS.net
- ISPConfig 3.1
- jdcloud.com
- Joker.com
- kapper.net
- King.host
- Knot DNS
- Leaseweb.com
- Client DNS Lexicon
- lima-city.de
- Linode
- Linode.com-Old
- Loopia
- LuaDNS
- MailinaBox
- MaraDNS
- mijn.host
- Misaka.io
- MyDNS.JP
- Mythic-Beasts.com
- Name.com
- Namecheap
- NameMaster.de
- Namesilo
- Nanelo.com
- NederHost.nl
- Neodigit.net
- Netcup
- Netlify.com
- nic.ru
- Njalla
- NLnetLabs NSD
- NS1.com
- Nexcess
- one.com
- Online.net
- omg.lol
- OpenProvider
- OpenStack Designate API
- OPNsense
- Oracle Cloud Infrastructure-OCI
- OVH.com
- Plesk XML
- PointHQ
- Porkbun.com
- PowerDNS
- RackCorp.com
- RackSpace.com
- rage4.com
- RcodeZero
- reg.ru
- ScaleWay.com
- Schlundtech
- Selectel
- SelfHost.de
- ServerCow.de
- Simply.com
- Technitium DNS Server
- tele3.cz
- Tencent.com
- Timeweb.Cloud
- TransIP.nl
- UltraDNS
- united-domains Reselling
- unoeuro.com
- variomedia.de
- Vercel.com
- veesp.com
- versio.nl AuroraDNS
- VSCALE
- vshosting.cz CloudDNS
- Vultr
- Websupport.sk
- West.cn
- World4You.com
- API DNS Yandex 360 pour les entreprises.
- Yandex Cloud DNS
- Zilore
- Zone.eu
- ZoneEdit.com
- Zonomi

Une fois les trois étapes terminées, NetScaler Console configure le serveur ACME CA. Les certificats sélectionnés sont renouvelés pour les domaines mappés. NetScaler Console vérifie périodiquement la validité des certificats et les renouvelle avant leur expiration (en fonction de la fenêtre configurée). Sans aucune intervention manuelle requise, les certificats restent toujours valides et à jour.
Émission et renouvellements
Accédez à Infrastructure > Tableau de bord SSL > Émission et renouvellements pour vérifier toutes les activités de renouvellement et les nouvelles demandes issues de l’émission de certificats.
Renouvellements automatiques
L’onglet Renouvellements automatiques répertorie les certificats inscrits pour le renouvellement automatique. Lorsque la fenêtre de renouvellement configurée est atteinte, NetScaler Console les renouvelle automatiquement.
Vous pouvez également déclencher un renouvellement à la demande avant la fenêtre de renouvellement planifiée. Pour un renouvellement à la demande, sélectionnez le certificat requis et cliquez sur Renouveler maintenant.
Si vous ne souhaitez pas que certains certificats soient renouvelés automatiquement, vous pouvez passer aux renouvellements manuels. Pour transférer les certificats du renouvellement automatique au renouvellement manuel, sélectionnez les certificats requis et cliquez sur Migrer vers le renouvellement manuel.

Renouvellements manuels
L’onglet Renouvellements manuels répertorie tous les certificats qui doivent être renouvelés manuellement. Ces certificats doivent être mis à jour manuellement, soit en renouvelant le certificat hors ligne et en téléchargeant le nouveau certificat dans le magasin approprié, soit en utilisant l’option Renouveler maintenant.
Pour renouveler un certificat, sélectionnez un certificat et cliquez sur Renouveler maintenant. Si le certificat est émis par une autorité de certification enregistrée et que le fournisseur DNS de son domaine est configuré, vous pouvez le renouveler à la demande en utilisant ACME sans le déplacer vers les renouvellements automatiques.
Vous pouvez également déplacer un certificat vers le renouvellement automatique. Pour transférer les certificats du renouvellement manuel au renouvellement automatique, sélectionnez les certificats requis et cliquez sur Migrer vers le renouvellement automatique.
Remarque :
Vous ne pouvez renouveler ou migrer qu’un seul certificat à la fois.

Journaux d’émission et de renouvellement
L’onglet Journaux d’émission et de renouvellement fournit la liste des demandes de certificat utilisant ACME, y compris les émissions et les renouvellements. Pour un événement ayant échoué, vous pouvez cliquer sur l’icône d’informations pour afficher les informations détaillées sur l’erreur.

Émettre un certificat
L’intégration d’ACME dans NetScaler Console prend en charge la demande directe de nouveaux certificats en utilisant le protocole ACME. Vous pouvez soit créer une CSR dans NetScaler Console, soit télécharger une CSR existante pour demander de nouveaux certificats.
Accédez à Infrastructure > Tableau de bord SSL > Émissions et renouvellement, puis cliquez sur Émettre un certificat et sélectionnez l’une des options suivantes en fonction de votre scénario :
- Je n’ai pas de CSR : Si vous n’avez pas encore de CSR, NetScaler Console vous permet d’en générer une et d’émettre un nouveau certificat.
- J’ai une CSR : Si vous avez déjà une CSR générée hors ligne, vous pouvez la télécharger pour émettre un certificat.
Émettre un certificat sans CSR
Effectuez les étapes suivantes pour générer une CSR et émettre un nouveau certificat :
-
Accédez à Infrastructure > Tableau de bord SSL > Émissions et renouvellement, puis cliquez sur Émettre un certificat et sélectionnez Je n’ai pas de CSR.

-
Sur la page Clé de certificat, téléchargez une clé existante en sélectionnant J’ai une clé ou générez-en une nouvelle en sélectionnant Je n’ai pas de clé.

-
Saisissez les informations CSR requises.

-
Sélectionnez l’AC, le fournisseur DNS et le mode de déploiement du certificat pour la requête ACME. Choisissez Cert Store pour un déploiement manuel, ou Zero Touch Store pour un déploiement automatique sur NetScaler.
-
Sélectionnez Renouveler automatiquement le certificat si vous souhaitez que le certificat soit automatiquement renouvelé à l’avenir.

-
Cliquez sur Enregistrer.
Émettre un certificat avec CSR
Effectuez les étapes suivantes si vous avez déjà un CSR généré hors ligne et que vous souhaitez le télécharger pour émettre un certificat :
-
Accédez à Infrastructure > Tableau de bord SSL > Émissions et renouvellement, puis cliquez sur Émettre un certificat et sélectionnez J’ai un CSR.

-
Choisissez le fichier CSR et le fichier de clé associé depuis votre système local.

-
Sélectionnez l’AC, le fournisseur DNS et le mode de déploiement du certificat pour la requête ACME. Choisissez Cert Store pour un déploiement manuel, ou Zero Touch Store pour un déploiement automatique sur NetScaler.
-
Sélectionnez Renouveler automatiquement le certificat si vous souhaitez que le certificat soit automatiquement renouvelé à l’avenir.

-
Cliquez sur Enregistrer.
Intégration tierce
Vous pouvez ajouter et gérer plusieurs fournisseurs de CA et fournisseurs DNS.
Vous pouvez effectuer les actions suivantes à partir de la page Intégration tierce :
- Ajouter ou modifier un fournisseur de CA
- Modifier les paramètres de renouvellement automatique
- Ajouter ou modifier le certificat à partir d’une CA configurée existante
- Ajouter ou modifier un fournisseur DNS
- Modifier les mappages de domaine
Ajouter ou modifier un fournisseur de CA
Vous pouvez enregistrer plusieurs fournisseurs de CA pour gérer les certificats émis par différents fournisseurs. Vous pouvez également modifier les détails du fournisseur de CA existant.
- Accédez à Tableau de bord SSL > Intégration tierce > ACME > Fournisseurs de CA. Cliquez sur Ajouter.
- Pour ajouter un fournisseur de CA, fournissez un nom pour le fournisseur de CA et sélectionnez la CA.
- Pour modifier les détails d’un fournisseur de CA existant, sélectionnez le fournisseur de CA et cliquez sur Modifier.
- Ajoutez ou mettez à jour les détails requis.
- Cliquez sur Enregistrer.
Modifier les paramètres de renouvellement automatique
Pour modifier les paramètres de renouvellement automatique, procédez comme suit :
- Accédez à Tableau de bord SSL > Intégration tierce > ACME > Fournisseurs d’AC.
- Sélectionnez un fournisseur d’AC, puis cliquez sur Modifier
- Dans la fenêtre Configurer le fournisseur d’autorité de certification, modifiez le nombre de jours selon vos besoins dans la section Paramètres de renouvellement automatique.
- Cliquez sur Enregistrer et continuer.
- Terminez le workflow.
Ajouter ou modifier le certificat d’une AC configurée existante
Pour ajouter ou modifier le certificat d’une AC configurée existante, procédez comme suit :
- Accédez à Tableau de bord SSL > Intégration tierce > ACME > Fournisseurs d’AC.
- Sélectionnez un fournisseur d’AC, puis cliquez sur Modifier.
- Accédez à l’Étape 2 Sélectionner les certificats, puis ajoutez ou supprimez les certificats requis.
- Cliquez sur Enregistrer et continuer.
- Terminez le workflow.
Remarque :
Si le certificat n’a pas été dissocié de l’autorité de certification d’origine, il n’apparaît pas dans la liste de sélection pour la nouvelle autorité de certification.
Ajouter ou modifier un fournisseur DNS
Pour ajouter un nouveau fournisseur DNS ou modifier les mappages de domaine existants des fournisseurs DNS existants, procédez comme suit :
- Accédez à Tableau de bord SSL > Intégration tierce > ACME > Fournisseurs DNS.
- Pour ajouter un fournisseur DNS, cliquez sur Ajouter. Sélectionnez le fournisseur DNS, puis cliquez sur Enregistrer.
- Pour modifier un fournisseur DNS existant, sélectionnez un fournisseur DNS et cliquez sur Modifier.
- Ajoutez ou mettez à jour les détails requis.
- Cliquez sur Enregistrer.
Modifier les mappages de domaine
Pour modifier les mappages de domaine des fournisseurs DNS existants, procédez comme suit :
- Accédez à Tableau de bord SSL > Intégration tierce > ACME > Fournisseurs DNS.
- Sélectionnez un fournisseur DNS et cliquez sur Modifier.
- Accédez à Mappage de domaine, et ajoutez ou supprimez des domaines selon les besoins.
- Cliquez sur Enregistrer.
Important :
Si un domaine n’est pas mappé, son renouvellement de certificat s’arrête. Re-mappez toujours les domaines à un fournisseur DNS valide pour vous assurer que les renouvellements se poursuivent.
Limitations
- Le renouvellement des certificats n’a lieu que pour les fournisseurs DNS pris en charge par
acme.sh.
Résoudre les problèmes liés au renouvellement automatique des certificats
Quelques messages d’erreur courants qui peuvent survenir et leur cause première associée sont répertoriés dans cette section :
-
L’erreur Certificate has invalid domain - ADCD est signalée lorsque le nom de domaine du certificat n’est pas valide conformément aux exigences ACME.
-
L’erreur Invalid identifiers requested :: Cannot issue for “testdomain”: Domain name needs at least one dot est signalée lorsque le nom de domaine demandé ne contient pas de point (par exemple, “example” au lieu de “example.com”).
-
L’erreur Could not get nonce from the CA server. Please check the CA server configuration. est signalée lorsque le client ACME ne parvient pas à obtenir un nonce du CA, souvent en raison de problèmes de réseau ou de serveur.
-
L’erreur Cannot initialize API for the CA server. Please check the CA server configuration. est signalée lorsque le client ACME ne peut pas initialiser la communication avec le serveur CA, éventuellement en raison d’une mauvaise configuration.
-
L’erreur Invalid domain name provided. Please check the domain name and try again. est signalée lorsque le format du nom de domaine est invalide ou non autorisé par le protocole ACME.
-
L’erreur Domains not changed. Certificate with same configuration already exists. est signalée lorsqu’une demande de certificat est effectuée sans modification de la liste des domaines et que le certificat existe déjà.
-
L’erreur Error adding TXT record for domain validation. Please check the DNS configuration and try again. est signalée lorsque le client ACME ne parvient pas à ajouter l’enregistrement DNS TXT requis pour la validation du domaine.
-
L’erreur Signature does not match. Please check the server time as it may not be in sync. est signalée lorsqu’il y a une non-concordance de signature, souvent due à des problèmes de synchronisation horaire entre le client et le serveur.
-
L’erreur Certificate is missing a DNS provider name. est signalée lorsqu’aucun fournisseur DNS n’est spécifié pour la validation de domaine basée sur DNS.
-
Renouvellement ignoré car aucun fournisseur DNS actif n’est configuré. est signalé lorsqu’une tentative de renouvellement de certificat est effectuée mais qu’aucun fournisseur DNS actif n’est configuré.
-
Erreur de validation du/des contact(s) :: impossible d’analyser l’adresse e-mail est signalé lorsque l’adresse e-mail de contact fournie est invalide ou ne peut pas être analysée.
-
Impossible de traiter la demande de finalisation de commande. (Pour URL de répertoire ACME invalide) est signalé lorsque le client ACME ne peut pas finaliser la commande, souvent en raison d’une URL de répertoire ACME invalide ou inaccessible.
-
Fournisseur DNS - TestDNS n’existe pas ou n’est pas actif. est signalé lorsque le fournisseur DNS spécifié est introuvable ou est inactif dans le système.
-
L’ID de configuration CA est vide/n’existe pas. est signalé lorsque l’ID de configuration CA est manquant ou ne correspond à aucune configuration existante.