🎯 TUTORIEL PAS À PAS

🔐 Mise en place d’une PKI interne avec ADCS sur Windows Server

📅 Mis à jour : Août 2026 ⏱️ Durée : 1h 📋 Niveau : Avancé 🪟 Windows Server 🔐 ADCS 📜 PKI

Ce tutoriel vous guide pas à pas dans la mise en place d’une Infrastructure à Clé Publique (PKI) interne avec Active Directory Certificate Services (ADCS) sur Windows Server. Vous apprendrez à installer et configurer une autorité de certification d’entreprise, à publier des modèles de certificats et à délivrer des certificats aux utilisateurs et aux machines.

📌 Prérequis :

1 Présentation de la PKI et d’ADCS

Qu’est-ce qu’une PKI ?
ADCS (Active Directory Certificate Services)

2 Installation du rôle ADCS

2.1 – Lancer le Gestionnaire de serveur
Ouvrez le Gestionnaire de serveur et cliquez sur Ajouter des rôles et fonctionnalités.
2.2 – Sélection du rôle
Dans la liste des rôles, cochez Services de certificats Active Directory.
Laissez les fonctionnalités par défaut, puis cliquez sur Suivant jusqu’à l’installation.
✅ Le rôle ADCS est installé.
2.3 – Post‑installation – Configuration d’ADCS
Dans le Gestionnaire de serveur, cliquez sur le triangle d’avertissement (⚠️) en haut à droite, puis sur Configurer les Services de certificats Active Directory sur le serveur local.

3 Configuration de l’autorité de certification

3.1 – Type d’autorité de certification
Choisissez Autorité de certification d’entreprise (intégrée à AD).
Sélectionnez Autorité de certification racine (premier serveur CA du domaine).
3.2 – Clé privée et cryptographie
Laissez les paramètres par défaut (clé RSA de 2048 bits, fournisseur Microsoft).
💡 Astuce : Pour une sécurité renforcée, choisissez 4096 bits.
3.3 – Nom de l’autorité de certification
Saisissez un nom commun (ex: CA-NDLP-Racine). Ce nom sera utilisé dans les certificats émis.
Laissez le nom de l’autorité de certification par défaut.
3.4 – Validité du certificat racine
Définissez la durée de validité du certificat racine (ex: 10 ans).
⚠️ Important : Le certificat racine est la pierre angulaire de la PKI. Sa clé privée doit être conservée en sécurité et sauvegardée.
3.5 – Emplacement de la base de données
Laissez les emplacements par défaut (C:\Windows\system32\CertLog et CertSrv).
3.6 – Finalisation
Cliquez sur Configurer. L’installation prend quelques minutes.
✅ L’autorité de certification est installée et configurée.

4 Publication du certificat racine

4.1 – Publication dans Active Directory
Le certificat racine est automatiquement publié dans Active Directory via le conteneur CN=Certification Authorities,CN=Public Key Services,....
Les clients du domaine peuvent récupérer le certificat racine via la stratégie de groupe.
✅ Le certificat racine est disponible pour tous les utilisateurs du domaine.
4.2 – Export du certificat racine (pour les clients non joint)
Pour les clients non joints au domaine, exportez le certificat racine au format .cer.
# Ouvrir la console Certificats
PS C:\> certlm.msc
Allez dans Autorités de certification racines de confiance → Certificats, exportez le certificat.

5 Gestion des modèles de certificats

5.1 – Ouvrir la console de gestion des modèles
Ouvrez la console Autorité de certification (certsrv.msc).
Cliquez avec le bouton droit sur Modèles de certificatsGérer.
5.2 – Dupliquer un modèle existant
Pour créer un modèle personnalisé, dupliquez un modèle existant (ex: Utilisateur).
Donnez un nom au nouveau modèle (ex: Certificat Utilisateur PKI).
5.3 – Configurer les permissions du modèle
Dans l’onglet Sécurité, ajoutez le groupe Utilisateurs du domaine avec les droits Lecture et Inscription.
Dans l’onglet Général, définissez la durée de validité du certificat (ex: 2 ans).
5.4 – Publier le modèle sur la CA
Revenez dans la console Autorité de certification. Cliquez avec le bouton droit sur Modèles de certificatsNouveauModèle de certificat à délivrer.
Sélectionnez le modèle que vous venez de créer et cliquez sur OK.
✅ Le modèle est maintenant disponible pour la délivrance.

6 Délivrance de certificats

6.1 – Demande manuelle depuis la console MMC

Étape 1 – Ouvrir la console Certificats
PS C:\> certmgr.msc
Étape 2 – Faire une demande de certificat
Cliquez avec le bouton droit sur Personnel → Certificats, puis Toutes les tâches → Demander un nouveau certificat.
Étape 3 – Sélectionner le modèle
Suivez l’assistant et sélectionnez le modèle que vous avez publié (ex: Certificat Utilisateur PKI).
✅ Le certificat est délivré et installé dans le magasin personnel de l’utilisateur.

6.2 – Délivrance automatique via stratégie de groupe

Configurer l’inscription automatique
Ouvrez la console Gestion des stratégies de groupe (gpmc.msc).
Modifiez une GPO (ex: Stratégie de domaine par défaut) et allez dans : Configuration ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Clés publiques.
Dans Paramètres d’inscription des certificats, activez Inscrire les certificats automatiquement.
✅ Les ordinateurs du domaine demanderont automatiquement un certificat.

7 Gestion des listes de révocation (CRL)

7.1 – Publication de la CRL
Par défaut, la CRL est publiée automatiquement toutes les 7 jours. Vous pouvez modifier l’intervalle dans Propriétés du certificat racine.
Pour publier manuellement une CRL :
# Dans la console Autorité de certification
Cliquez avec le bouton droit sur Certificats révoquésToutes les tâches → Publier.
7.2 – Révocation d’un certificat
Pour révoquer un certificat, ouvrez la console Autorité de certification, développez Certificats émis, puis cliquez avec le bouton droit sur le certificat concerné et choisissez Toutes les tâches → Révoquer le certificat.
Sélectionnez le motif de révocation (ex: Compromission de la clé privée) et validez.
✅ Le certificat est révoqué et ne sera plus accepté.

8 Sauvegarde et sécurité

8.1 – Sauvegarde de la clé privée racine
La clé privée de l’autorité de certification est stockée dans le magasin de certificats du serveur. Exportez-la au format PFX avec mot de passe.
# Ouvrir la console Certificats (machine locale)
PS C:\> certlm.msc
Allez dans Certificats → Personnel, cliquez avec le bouton droit sur le certificat racine, Toutes les tâches → Exporter.
⚠️ Très important : Conservez ce fichier dans un endroit sécurisé, idéalement hors site, et protégez-le par un mot de passe fort.
8.2 – Sauvegarde de la base de données CA
La base de données de l’autorité se trouve dans C:\Windows\system32\CertSrv\. Sauvegardez régulièrement ce répertoire.
8.3 – Sécuriser l’accès à la CA
Limitez les accès à la console de gestion de la CA et au service ADCS. Utilisez des comptes dédiés pour l’administration de la PKI.

Test de validation

🎉 Installation réussie si :


📚 Ressources complémentaires


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Tutoriel ADCS v1.0