84 lines
4.0 KiB
Markdown
84 lines
4.0 KiB
Markdown
## Introduction
|
|
|
|
Pour éliminer définitivement les avertissements de sécurité ("Connexion non sécurisée") sur vos domaines locaux (.lan) sans passer par Let's Encrypt, la meilleure approche professionnelle est d'installer votre propre Autorité de Certification locale (PKI) et de déployer son certificat racine sur vos postes Windows 11.
|
|
|
|
De cette façon, dès que Traefik générera ou utilisera un certificat signé par cette Autorité locale, tous vos postes Windows 11 lui feront confiance automatiquement (cadenas vert).
|
|
La méthode recommandée : Utiliser mkcert (ou Step-CA) + Traefik
|
|
|
|
L'outil open-source mkcert est la solution la plus simple pour créer une autorité de certification locale valide pour tous les navigateurs (Chrome, Edge, Firefox).
|
|
|
|
## Etape 1 : Créer votre Autorité de Certification (CA) locale avec mkcert
|
|
|
|
Sur une machine Linux de votre réseau (votre serveur Traefik par exemple) :
|
|
|
|
1. Installer mkcert :
|
|
|
|
```console
|
|
sudo apt update && sudo apt install -y libnss3-tools
|
|
curl -s https://api.github.com/repos/FiloSottile/mkcert/releases/latest \
|
|
| grep browser_download_url | grep linux-amd64 | cut -d '"' -f 4 | wget -i - -O mkcert
|
|
chmod +x mkcert
|
|
sudo mv mkcert /usr/local/bin/
|
|
```
|
|
|
|
2. Générer la racine de l'autorité (CA) :
|
|
|
|
```console
|
|
mkcert --install
|
|
```
|
|
|
|
Ceci génère deux fichiers clés dans ~/.local/share/mkcert/ :
|
|
- rootCA.pem (Certificat public à distribuer aux machines du réseau).
|
|
- rootCA-key.pem (Clé privée à garder strictement secrète).
|
|
|
|
3. Générer un certificat Wildcard pour tous vos sous-domaines .aipice.lan :
|
|
|
|
```console
|
|
mkcert -cert-file /etc/traefik/certs/aipice.lan.crt \
|
|
-key-file /etc/traefik/certs/aipice.lan.key \
|
|
"*.aipice.lan" "aipice.lan"
|
|
```
|
|
|
|
## Étape 2 : Configurer ce certificat dans Traefik
|
|
|
|
Indiquez à Traefik d'utiliser ce nouveau certificat wildcard par défaut pour toutes vos routes HTTPS.
|
|
|
|
Dans le répertoire dynamique de Traefik (ex: /etc/traefik/dynamic/tls.yaml) :
|
|
|
|
```yaml
|
|
tls:
|
|
certificates:
|
|
- certFile: /etc/traefik/certs/aipice.lan.crt
|
|
keyFile: /etc/traefik/certs/aipice.lan.key
|
|
stores:
|
|
default:
|
|
defaultCertificate:
|
|
certFile: /etc/traefik/certs/aipice.lan.crt
|
|
keyFile: /etc/traefik/certs/aipice.lan.key
|
|
```
|
|
|
|
> **Avantage** : Vous n'avez plus besoin de déclarer de certificats dans nas.yaml ou dans vos autres fichiers de services ! Dès qu'une route utilise un nom en *.aipice.lan, Traefik utilisera automatiquement ce certificat valide.
|
|
|
|
## Étape 3 : Déployer le certificat racine (rootCA.pem) sur vos postes Windows 11
|
|
|
|
Pour que Windows 11 et ses navigateurs fassent confiance à vos sites locaux, il suffit d'importer le fichier rootCA.pem dans le magasin de certificats Windows.
|
|
|
|
### Option A : Installation manuelle sur un poste Windows 11
|
|
|
|
1. Copiez le fichier rootCA.pem sur le poste Windows (renommez-le éventuellement en rootCA.crt).
|
|
2. Double-cliquez sur le fichier > Cliquez sur Installer un certificat...
|
|
3. Choisissez Utilisateur actuel (ou Ordinateur local pour tous les utilisateurs du PC).
|
|
4. Sélectionnez Placer tous les certificats dans le magasin suivant > Cliquez sur Parcourir.
|
|
5. Choisissez le magasin : Autorités de certification racines de confiance (Trusted Root Certification Authorities).
|
|
6. Validez et cliquez sur Terminer.
|
|
|
|
### Option B : Déploiement automatique via Active Directory (GPO)
|
|
|
|
Puisque vous avez un domaine Samba-AD-DC sur votre réseau :
|
|
1. Sur un poste d'administration avec RSAT, ouvrez la console Gestion des stratégies de groupe (gpmc.msc).
|
|
2. Éditez la stratégie de domaine par défaut (Default Domain Policy).
|
|
3. Naviguez vers :
|
|
- Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de clés publiques > Autorités de certification racines de confiance.
|
|
- Clic droit > Importer > Sélectionnez votre fichier rootCA.pem.
|
|
|
|
Dès que les postes Windows 11 mettront à jour leurs GPO, tous vos services web locaux (nas.aipice.lan, k3s.aipice.lan, etc.) afficheront le cadenas vert sans aucune alerte de sécurité. |