← Retour au portail
🎯 TUTORIEL PAS À PAS

🔐 Mise en place d’une PKI interne avec ADCS sur Windows Server

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 1h 📋 Niveau : AvancĂ© đŸȘŸ Windows Server 🔐 ADCS 📜 PKI

Ce tutoriel vous guide pas Ă  pas dans la mise en place d’une Infrastructure Ă  ClĂ© Publique (PKI) interne avec Active Directory Certificate Services (ADCS) sur Windows Server. Vous apprendrez Ă  installer et configurer une autoritĂ© de certification d’entreprise, Ă  publier des modĂšles de certificats et Ă  dĂ©livrer des certificats aux utilisateurs et aux machines.

📌 PrĂ©requis :
  • Un serveur Windows Server 2025 (ou 2022) joint au domaine Active Directory.
  • Un compte avec des droits d’administrateur de domaine.
  • Le serveur doit avoir un nom DNS rĂ©solu et une IP statique.
  • Les services IIS sont recommandĂ©s pour l’interface web de gestion.

1 PrĂ©sentation de la PKI et d’ADCS

Qu’est-ce qu’une PKI ?
  • Infrastructure Ă  ClĂ© Publique : ensemble de composants permettant la gestion des certificats numĂ©riques.
  • UtilitĂ© : authentification, chiffrement, signature Ă©lectronique.
  • Composants clĂ©s : AutoritĂ© de Certification (CA), AutoritĂ© d’Enregistrement (RA), annuaire LDAP, CRL.
ADCS (Active Directory Certificate Services)
  • Service intĂ©grĂ© Ă  Windows Server pour dĂ©ployer une PKI d’entreprise.
  • Permet la dĂ©livrance automatique de certificats via des modĂšles.
  • IntĂ©gration native avec Active Directory pour l’authentification des utilisateurs et des machines.

2 Installation du rĂŽle ADCS

2.1 – Lancer le Gestionnaire de serveur
Ouvrez le Gestionnaire de serveur et cliquez sur Ajouter des rÎles et fonctionnalités.
2.2 – SĂ©lection du rĂŽle
Dans la liste des rĂŽles, cochez Services de certificats Active Directory.
Laissez les fonctionnalitĂ©s par dĂ©faut, puis cliquez sur Suivant jusqu’à l’installation.
✅ Le rĂŽle ADCS est installĂ©.
2.3 – Post‑installation – Configuration d’ADCS
Dans le Gestionnaire de serveur, cliquez sur le triangle d’avertissement (⚠) en haut Ă  droite, puis sur Configurer les Services de certificats Active Directory sur le serveur local.

3 Configuration de l’autoritĂ© de certification

3.1 – Type d’autoritĂ© de certification
Choisissez AutoritĂ© de certification d’entreprise (intĂ©grĂ©e Ă  AD).
Sélectionnez Autorité de certification racine (premier serveur CA du domaine).
3.2 – ClĂ© privĂ©e et cryptographie
Laissez les paramÚtres par défaut (clé RSA de 2048 bits, fournisseur Microsoft).
💡 Astuce : Pour une sĂ©curitĂ© renforcĂ©e, choisissez 4096 bits.
3.3 – Nom de l’autoritĂ© de certification
Saisissez un nom commun (ex: CA-NDLP-Racine). Ce nom sera utilisé dans les certificats émis.
Laissez le nom de l’autoritĂ© de certification par dĂ©faut.
3.4 – ValiditĂ© du certificat racine
Définissez la durée de validité du certificat racine (ex: 10 ans).
⚠ Important : Le certificat racine est la pierre angulaire de la PKI. Sa clĂ© privĂ©e doit ĂȘtre conservĂ©e en sĂ©curitĂ© et sauvegardĂ©e.
3.5 – Emplacement de la base de donnĂ©es
Laissez les emplacements par défaut (C:\Windows\system32\CertLog et CertSrv).
3.6 – Finalisation
Cliquez sur Configurer. L’installation prend quelques minutes.
✅ L’autoritĂ© de certification est installĂ©e et configurĂ©e.

4 Publication du certificat racine

4.1 – Publication dans Active Directory
Le certificat racine est automatiquement publié dans Active Directory via le conteneur CN=Certification Authorities,CN=Public Key Services,....
Les clients du domaine peuvent récupérer le certificat racine via la stratégie de groupe.
✅ Le certificat racine est disponible pour tous les utilisateurs du domaine.
4.2 – Export du certificat racine (pour les clients non joint)
Pour les clients non joints au domaine, exportez le certificat racine au format .cer.
# Ouvrir la console Certificats
PS C:\> certlm.msc
Allez dans AutoritĂ©s de certification racines de confiance → Certificats, exportez le certificat.

5 Gestion des modĂšles de certificats

5.1 – Ouvrir la console de gestion des modùles
Ouvrez la console Autorité de certification (certsrv.msc).
Cliquez avec le bouton droit sur ModĂšles de certificats → GĂ©rer.
5.2 – Dupliquer un modùle existant
Pour créer un modÚle personnalisé, dupliquez un modÚle existant (ex: Utilisateur).
Donnez un nom au nouveau modĂšle (ex: Certificat Utilisateur PKI).
5.3 – Configurer les permissions du modùle
Dans l’onglet SĂ©curitĂ©, ajoutez le groupe Utilisateurs du domaine avec les droits Lecture et Inscription.
Dans l’onglet GĂ©nĂ©ral, dĂ©finissez la durĂ©e de validitĂ© du certificat (ex: 2 ans).
5.4 – Publier le modùle sur la CA
Revenez dans la console AutoritĂ© de certification. Cliquez avec le bouton droit sur ModĂšles de certificats → Nouveau → ModĂšle de certificat Ă  dĂ©livrer.
Sélectionnez le modÚle que vous venez de créer et cliquez sur OK.
✅ Le modĂšle est maintenant disponible pour la dĂ©livrance.

6 Délivrance de certificats

6.1 – Demande manuelle depuis la console MMC

Étape 1 – Ouvrir la console Certificats
PS C:\> certmgr.msc
Étape 2 – Faire une demande de certificat
Cliquez avec le bouton droit sur Personnel → Certificats, puis Toutes les tñches → Demander un nouveau certificat.
Étape 3 – SĂ©lectionner le modĂšle
Suivez l’assistant et sĂ©lectionnez le modĂšle que vous avez publiĂ© (ex: Certificat Utilisateur PKI).
✅ Le certificat est dĂ©livrĂ© et installĂ© dans le magasin personnel de l’utilisateur.

6.2 – DĂ©livrance automatique via stratĂ©gie de groupe

Configurer l’inscription automatique
Ouvrez la console Gestion des stratégies de groupe (gpmc.msc).
Modifiez une GPO (ex: StratĂ©gie de domaine par dĂ©faut) et allez dans : Configuration ordinateur → StratĂ©gies → ParamĂštres Windows → ParamĂštres de sĂ©curitĂ© → ClĂ©s publiques.
Dans Paramùtres d’inscription des certificats, activez Inscrire les certificats automatiquement.
✅ Les ordinateurs du domaine demanderont automatiquement un certificat.

7 Gestion des listes de révocation (CRL)

7.1 – Publication de la CRL
Par dĂ©faut, la CRL est publiĂ©e automatiquement toutes les 7 jours. Vous pouvez modifier l’intervalle dans PropriĂ©tĂ©s du certificat racine.
Pour publier manuellement une CRL :
# Dans la console Autorité de certification
Cliquez avec le bouton droit sur Certificats rĂ©voquĂ©s → Toutes les tĂąches → Publier.
7.2 – RĂ©vocation d’un certificat
Pour rĂ©voquer un certificat, ouvrez la console AutoritĂ© de certification, dĂ©veloppez Certificats Ă©mis, puis cliquez avec le bouton droit sur le certificat concernĂ© et choisissez Toutes les tĂąches → RĂ©voquer le certificat.
Sélectionnez le motif de révocation (ex: Compromission de la clé privée) et validez.
✅ Le certificat est rĂ©voquĂ© et ne sera plus acceptĂ©.

8 Sauvegarde et sécurité

8.1 – Sauvegarde de la clĂ© privĂ©e racine
La clĂ© privĂ©e de l’autoritĂ© de certification est stockĂ©e dans le magasin de certificats du serveur. Exportez-la au format PFX avec mot de passe.
# Ouvrir la console Certificats (machine locale)
PS C:\> certlm.msc
Allez dans Certificats → Personnel, cliquez avec le bouton droit sur le certificat racine, Toutes les tñches → Exporter.
⚠ TrĂšs important : Conservez ce fichier dans un endroit sĂ©curisĂ©, idĂ©alement hors site, et protĂ©gez-le par un mot de passe fort.
8.2 – Sauvegarde de la base de donnĂ©es CA
La base de donnĂ©es de l’autoritĂ© se trouve dans C:\Windows\system32\CertSrv\. Sauvegardez rĂ©guliĂšrement ce rĂ©pertoire.
8.3 – SĂ©curiser l’accĂšs Ă  la CA
Limitez les accĂšs Ă  la console de gestion de la CA et au service ADCS. Utilisez des comptes dĂ©diĂ©s pour l’administration de la PKI.

✅ Test de validation

🎉 Installation rĂ©ussie si :

  • Le service Services de certificats Active Directory est en cours d’exĂ©cution.
  • Les utilisateurs du domaine peuvent demander des certificats depuis certmgr.msc.
  • Les certificats Ă©mis apparaissent dans la console AutoritĂ© de certification.
  • Les clients du domaine font confiance au certificat racine de l’autoritĂ©.

📚 Ressources complĂ©mentaires