đŻ TUTORIEL PAS Ă PAS
đ Mise en place dâune PKI interne avec ADCS sur Windows Server
đ
Mis à jour : Août 2026
â±ïž DurĂ©e : 1h
đ Niveau : AvancĂ©
đȘ Windows Server
đ ADCS
đ PKI
Ce tutoriel vous guide pas Ă pas dans la mise en place dâune
Infrastructure à Clé Publique (PKI) interne avec
Active Directory Certificate Services (ADCS) sur Windows Server.
Vous apprendrez Ă installer et configurer une autoritĂ© de certification dâentreprise,
à publier des modÚles de certificats et à délivrer des certificats aux utilisateurs et aux machines.
đ PrĂ©requis :
- Un serveur Windows Server 2025 (ou 2022) joint au domaine Active Directory.
- Un compte avec des droits dâadministrateur de domaine.
- Le serveur doit avoir un nom DNS résolu et une IP statique.
- Les services IIS sont recommandĂ©s pour lâinterface web de gestion.
1 PrĂ©sentation de la PKI et dâADCS
Quâest-ce quâune PKI ?
- Infrastructure à Clé Publique : ensemble de composants permettant la gestion des certificats numériques.
- Utilité : authentification, chiffrement, signature électronique.
- Composants clĂ©s : AutoritĂ© de Certification (CA), AutoritĂ© dâEnregistrement (RA), annuaire LDAP, CRL.
ADCS (Active Directory Certificate Services)
- Service intĂ©grĂ© Ă Windows Server pour dĂ©ployer une PKI dâentreprise.
- Permet la délivrance automatique de certificats via des modÚles.
- IntĂ©gration native avec Active Directory pour lâauthentification des utilisateurs et des machines.
2 Installation du rĂŽle ADCS
2.1 â Lancer le Gestionnaire de serveur
Ouvrez le Gestionnaire de serveur et cliquez sur Ajouter des rÎles et fonctionnalités.
2.2 â SĂ©lection du rĂŽle
Dans la liste des rĂŽles, cochez Services de certificats Active Directory.
Laissez les fonctionnalitĂ©s par dĂ©faut, puis cliquez sur Suivant jusquâĂ lâinstallation.
â
Le rÎle ADCS est installé.
2.3 â Postâinstallation â Configuration dâADCS
Dans le Gestionnaire de serveur, cliquez sur le triangle dâavertissement (â ïž) en haut Ă droite,
puis sur Configurer les Services de certificats Active Directory sur le serveur local.
3 Configuration de lâautoritĂ© de certification
3.1 â Type dâautoritĂ© de certification
Choisissez AutoritĂ© de certification dâentreprise (intĂ©grĂ©e Ă AD).
Sélectionnez Autorité de certification racine (premier serveur CA du domaine).
3.2 â ClĂ© privĂ©e et cryptographie
Laissez les paramÚtres par défaut (clé RSA de 2048 bits, fournisseur Microsoft).
đĄ Astuce : Pour une sĂ©curitĂ© renforcĂ©e, choisissez 4096 bits.
3.3 â Nom de lâautoritĂ© de certification
Saisissez un nom commun (ex: CA-NDLP-Racine). Ce nom sera utilisé dans les certificats émis.
Laissez le nom de lâautoritĂ© de certification par dĂ©faut.
3.4 â ValiditĂ© du certificat racine
Définissez la durée de validité du certificat racine (ex: 10 ans).
â ïž Important : Le certificat racine est la pierre angulaire de la PKI.
Sa clĂ© privĂ©e doit ĂȘtre conservĂ©e en sĂ©curitĂ© et sauvegardĂ©e.
3.5 â Emplacement de la base de donnĂ©es
Laissez les emplacements par défaut (C:\Windows\system32\CertLog et CertSrv).
3.6 â Finalisation
Cliquez sur Configurer. Lâinstallation prend quelques minutes.
â
LâautoritĂ© de certification est installĂ©e et configurĂ©e.
4 Publication du certificat racine
4.1 â Publication dans Active Directory
Le certificat racine est automatiquement publié dans Active Directory via le conteneur
CN=Certification Authorities,CN=Public Key Services,....
Les clients du domaine peuvent récupérer le certificat racine via la stratégie de groupe.
â
Le certificat racine est disponible pour tous les utilisateurs du domaine.
4.2 â Export du certificat racine (pour les clients non joint)
Pour les clients non joints au domaine, exportez le certificat racine au format .cer.
PS C:\> certlm.msc
Allez dans AutoritĂ©s de certification racines de confiance â Certificats,
exportez le certificat.
5 Gestion des modĂšles de certificats
5.1 â Ouvrir la console de gestion des modĂšles
Ouvrez la console Autorité de certification (certsrv.msc).
Cliquez avec le bouton droit sur ModĂšles de certificats â GĂ©rer.
5.2 â Dupliquer un modĂšle existant
Pour créer un modÚle personnalisé, dupliquez un modÚle existant (ex: Utilisateur).
Donnez un nom au nouveau modĂšle (ex: Certificat Utilisateur PKI).
5.3 â Configurer les permissions du modĂšle
Dans lâonglet SĂ©curitĂ©, ajoutez le groupe Utilisateurs du domaine
avec les droits Lecture et Inscription.
Dans lâonglet GĂ©nĂ©ral, dĂ©finissez la durĂ©e de validitĂ© du certificat (ex: 2 ans).
5.4 â Publier le modĂšle sur la CA
Revenez dans la console Autorité de certification.
Cliquez avec le bouton droit sur ModĂšles de certificats â Nouveau â ModĂšle de certificat Ă dĂ©livrer.
Sélectionnez le modÚle que vous venez de créer et cliquez sur OK.
â
Le modÚle est maintenant disponible pour la délivrance.
6 Délivrance de certificats
6.1 â Demande manuelle depuis la console MMC
Ătape 1 â Ouvrir la console Certificats
PS C:\> certmgr.msc
Ătape 2 â Faire une demande de certificat
Cliquez avec le bouton droit sur Personnel â Certificats,
puis Toutes les tĂąches â Demander un nouveau certificat.
Ătape 3 â SĂ©lectionner le modĂšle
Suivez lâassistant et sĂ©lectionnez le modĂšle que vous avez publiĂ© (ex: Certificat Utilisateur PKI).
â
Le certificat est dĂ©livrĂ© et installĂ© dans le magasin personnel de lâutilisateur.
6.2 â DĂ©livrance automatique via stratĂ©gie de groupe
Configurer lâinscription automatique
Ouvrez la console Gestion des stratégies de groupe (gpmc.msc).
Modifiez une GPO (ex: Stratégie de domaine par défaut) et allez dans :
Configuration ordinateur â StratĂ©gies â ParamĂštres Windows â ParamĂštres de sĂ©curitĂ© â ClĂ©s publiques.
Dans ParamĂštres dâinscription des certificats, activez Inscrire les certificats automatiquement.
â
Les ordinateurs du domaine demanderont automatiquement un certificat.
7 Gestion des listes de révocation (CRL)
7.1 â Publication de la CRL
Par défaut, la CRL est publiée automatiquement toutes les 7 jours.
Vous pouvez modifier lâintervalle dans PropriĂ©tĂ©s du certificat racine.
Pour publier manuellement une CRL :
Cliquez avec le bouton droit sur Certificats rĂ©voquĂ©s â Toutes les tĂąches â Publier.
7.2 â RĂ©vocation dâun certificat
Pour révoquer un certificat, ouvrez la console Autorité de certification,
développez Certificats émis, puis cliquez avec le bouton droit sur le certificat concerné
et choisissez Toutes les tĂąches â RĂ©voquer le certificat.
Sélectionnez le motif de révocation (ex: Compromission de la clé privée) et validez.
â
Le certificat est révoqué et ne sera plus accepté.
8 Sauvegarde et sécurité
8.1 â Sauvegarde de la clĂ© privĂ©e racine
La clĂ© privĂ©e de lâautoritĂ© de certification est stockĂ©e dans le magasin de certificats du serveur.
Exportez-la au format PFX avec mot de passe.
PS C:\> certlm.msc
Allez dans Certificats â Personnel, cliquez avec le bouton droit sur le certificat racine,
Toutes les tĂąches â Exporter.
â ïž TrĂšs important : Conservez ce fichier dans un endroit sĂ©curisĂ©,
idéalement hors site, et protégez-le par un mot de passe fort.
8.2 â Sauvegarde de la base de donnĂ©es CA
La base de donnĂ©es de lâautoritĂ© se trouve dans C:\Windows\system32\CertSrv\.
Sauvegardez réguliÚrement ce répertoire.
8.3 â SĂ©curiser lâaccĂšs Ă la CA
Limitez les accĂšs Ă la console de gestion de la CA et au service ADCS.
Utilisez des comptes dĂ©diĂ©s pour lâadministration de la PKI.
â
Test de validation
đ Installation rĂ©ussie si :
- Le service Services de certificats Active Directory est en cours dâexĂ©cution.
- Les utilisateurs du domaine peuvent demander des certificats depuis
certmgr.msc.
- Les certificats émis apparaissent dans la console Autorité de certification.
- Les clients du domaine font confiance au certificat racine de lâautoritĂ©.
đ Ressources complĂ©mentaires