ThématiqueWindows Server →
Centre SSL / Certificats / PKI
Analysez un certificat public, décodez un PEM ou un CSR et suivez les diagnostics adaptés aux erreurs de chaîne, d’expiration, de SAN et d’auto-enrollment.
Analyser un certificat HTTPS public
Le serveur BOAI se connecte uniquement au port 443 d’un nom de domaine résolvant vers une adresse IP publique.
Décoder un certificat PEM
Décoder une demande CSR
Le CSR peut contenir des informations publiques de demande de certificat. Ne collez jamais une clé privée.
OpenSSL
Lire un certificat distant
openssl s_client -connect exemple.fr:443 -servername exemple.fr -showcerts
OpenSSL
Afficher les détails X.509
openssl x509 -in certificat.pem -text -noout
OpenSSL
Dates de validité
openssl x509 -in certificat.pem -noout -dates
OpenSSL
SAN du certificat
openssl x509 -in certificat.pem -noout -ext subjectAltName
OpenSSL
Empreinte SHA-256
openssl x509 -in certificat.pem -noout -fingerprint -sha256
OpenSSL
Vérifier une chaîne
openssl verify -CAfile root.pem -untrusted intermediate.pem certificat.pem
OpenSSL
Décoder un CSR
openssl req -in demande.csr -text -noout
OpenSSL
Créer une CSR RSA
openssl req -new -newkey rsa:3072 -nodes -keyout serveur.key -out serveur.csr
Windows
Lister certificats machine
Get-ChildItem Cert:\LocalMachine\My | Select Subject,Issuer,NotAfter,Thumbprint
Windows
Forcer auto-enrollment
certutil -pulse
Windows
Tester une autorité de certification
certutil -config - -ping
Windows
Magasin certificats machine
certutil -store My
Windows
Événements auto-enrollment
Get-WinEvent -LogName 'Microsoft-Windows-CertificateServicesClient-AutoEnrollment/Operational' -MaxEvents 50
IIS
Lister les bindings IIS
Get-WebBinding -Protocol https
IIS
Certificats IIS expirant sous 30 jours
Get-ChildItem Cert:\LocalMachine\My | Where-Object {$_.NotAfter -lt (Get-Date).AddDays(30)}
Java
Lister un truststore
keytool -list -v -keystore truststore.jks
Java
Importer un certificat
keytool -importcert -alias mon-ca -file ca.pem -keystore truststore.jks
Sécurité : l’analyse distante est volontairement limitée à HTTPS/443 et refuse les adresses privées ou réservées. Ne collez jamais de clé privée, mot de passe PFX ou secret dans cet outil.