Comment demander des certificats SSL auprès d’un serveur de certificats Windows pour Hyper-V
Hyper-V dispose d’outils intégrés permettant la réplication de machines virtuelles d’un hôte Hyper-V vers un autre. Cette fonctionnalité s’avère très utile pour le basculement en cas de panne. Souvent, la réplication Hyper-V est configurée sur des serveurs Hyper-V connectés à un domaine Active Directory et au sein d’un cluster. Cependant, il est possible de configurer la réplication Hyper-V lorsque les serveurs exécutant Hyper-V se trouvent dans un groupe de travail. Pour ce faire, vous avez besoin de certificats.
Cet article de blog explique comment créer des certificats pour configurer la réplication Hyper-V dans un groupe de travail par l’intermédiaire des outils intégrés à Windows Server 2016.
Pourquoi utiliser des certificats pour Hyper-V
La réplication basée sur des certificats vous permet de répliquer des machines virtuelles sans avoir à ajouter d’hôtes Hyper-V à un domaine Windows ou à un cluster. Cette fonctionnalité est particulièrement utile pour les petites entreprises disposant de trois ou quatre serveurs et qui ne souhaitent pas réaliser un déploiement de cluster ni configurer un domaine à l’aide d’Active Directory.
La sécurité constitue une autre raison d’utiliser la réplication Hyper-V avec des certificats dans des groupes de travail. Si les serveurs Hyper-V impliqués dans le processus de réplication de machines virtuelles Hyper-V sont membres d’un domaine, ces serveurs Hyper-V peuvent être entièrement contrôlés si un utilisateur dispose des identifiants de connexion du compte administrateur Active Directory. Dans certains scénarios indésirables, tels que les attaques par ransomware, les attaquants peuvent, à l’aide des identifiants d’administrateur du domaine AD, détruire toutes les informations présentes sur les ressources auxquelles ils ont accès. C’est pourquoi il peut être plus sûr, dans certains cas, de laisser les serveurs Hyper-V utilisés pour la réplication de machines virtuelles Hyper-V dans un groupe de travail.
Hyper-V prend en charge deux types d’authentification : Kerberos et les certificats HTTPS. Kerberos est utilisé pour les ordinateurs appartenant à un domaine Active Directory, tandis que les certificats HTTPS sont utilisés dans les environnements hors domaine. Une demande de certificat SSL est effectuée lorsqu’une connexion sécurisée HTTPS est utilisée.
Présentation des principales étapes
Avant d’entamer une explication détaillée du déroulement des opérations, énumérons les principales étapes à suivre pour configurer la réplication Hyper-V dans un groupe de travail par l’intermédiaire de certificats.
- Configurez les noms d’hôte sur les deux serveurs Hyper-V. Le rôle de serveur Hyper-V doit être activé.
- Activez le trafic HTTPS et les connexions entrantes qui doivent être remplies dans le pare-feu Windows.
- Créez et configurez les certificats sur le premier serveur. Exportez/importez les certificats.
- Copiez les certificats sur le deuxième serveur
- Configurez la réplication sur le deuxième serveur par l’intermédiaire des certificats.
- Configurez la réplication sur le premier serveur. Les VMs ne doivent pas comporter de points de contrôle.
Dans cet article de blog, nous utilisons deux machines Windows Server 2016 sur lesquelles le rôle Hyper-V est installé.
Configuration des noms d’hôte sur les serveurs
Commençons par modifier les noms d’hôte. Configurez les noms DNS pour le serveur source (le serveur principal) et le serveur réplica (le deuxième serveur ou serveur de destination). Vous devez ajouter le suffixe DNS principal. L’utilisation de noms de domaine complets (FQDN) est obligatoire pour utiliser des certificats. Dans notre exemple, les noms des serveurs sont : Hyper-v-prim.test.net – le serveur principal (le premier serveur)
Hyper-v-repl.test.net – le serveur de réplica (le second serveur)
Afin de changer un nom d’hôte, ouvrez les paramètres du système (cliquez avec le bouton droit sur l’icône Poste de travail ou Ce PC) et, dans la section Nom de l’ordinateur, domaine, et paramètres du groupe de travail , cliquez sur Settings. Dans l’onglet Nom de l’ordinateur , cliquez sur Change. Ensuite, dans la fenêtre Modifications du nom de l’ordinateur/domaine , entrez un nom d’ordinateur, sélectionnez Workgroup (pas un Domaine), cliquez sur More, et entrez un suffixe DNS primaire de l’ordinateur. Comme mentionné ci-dessus, un nom complet avec un suffixe DNS est nécessaire pour que les hôtes Hyper-V puissent activer la réplication en utilisant des certificats. Un suffixe est test.net dans notre exemple. Si un nom d’hôte est hyper-v-prim , un nom de domaine complet est Hyper-v-prim.test.net pour notre serveur principal.

Sur la capture d’écran ci-dessous, vous pouvez voir la configuration du nom de l’ordinateur pour le serveur principal.

Une fois que vous avez configuré les noms d’hôtes sur les deux serveurs, vous pouvez commencer à créer des certificats sur les serveurs.
Création de certificats sur le serveur principal
Les certificats peuvent être créés par l’utilisation de multiples méthodes. L’interface de ligne de commande est généralement utilisée à cet effet. La première option est d’utiliser l’outil MakeCert pour créer des certificats auto-signés. Maintenant, l’outil MakeCert est obsolète, et nous allons utiliser une autre solution.
Utilisez le cmdlet New-SelfSignedCertificate comme alternative moderne à l’outil MakeCert pour créer des certificats auto-signés.
Sur l’hôte principal ( Hyper-v-prim.test.net ), exécutez les commandes suivantes dans PowerShell (en tant qu’administrateur) pour générer des certificats :
New-SelfSignedCertificate -DnsName "Hyper-v-prim.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot
New-SelfSignedCertificate -DnsName "Hyper-v-repl.test.net" -CertStoreLocation "cert:LocalMachineMy" -TestRoot

Ensuite, vérifiez les certificats créés, et continuez à configurer le serveur. Trois certificats doivent être créés après l’exécution de ces commandes (deux certificats de serveur et un certificat racine).
Vérification des certificats créés dans MMC
Ouvrez MMC (Microsoft Management Console) sur le premier serveur. Pour ouvrir MMC, tapez mmc dans PowerShell).
Ajoutez un nouveau composant logiciel enfichable dans MMC pour gérer les certificats dans l’interface graphique de Windows (GUI).
Cliquez sur File > Add/Remove Snap-in…

Dans le volet de gauche (Composants logiciels enfichables disponibles) de la fenêtre qui s’ouvre, sélectionnez Certificates, et cliquez sur Add.

Dans la fenêtre pop-up, sélectionnez Computer account, et appuyez sur Next.

Laissez Local computer sélectionné (il est sélectionné par défaut), et appuyez sur Finish. 
Certificats (Ordinateur Local) devraient être affichés dans le volet droit (module complémentaire sélectionné) de la fenêtre maintenant.
Dans la fenêtre Ajouter ou Enlever les modules complémentaires , cliquez sur OK (un module complémentaire est déjà sélectionné).

Vous pouvez sauvegarder le module complémentaire ajouté dans MMC.
Cliquez sur File > Save as.
Entrez un nom de fichier, par exemple, Certificats1.msc .
Allez à Certificates (Local Computer) / Personal / Certificates. Vous devriez voir deux certificats que nous avons créés dans PowerShell auparavant – Hyper-v-prim.test.net et Hyper-v-repl.test.net .

Double-cliquez sur un certificat pour voir les détails du certificat. Un certificat pour le second serveur ( Hyper-v-repl.test.net ) n’est pas de confiance maintenant.

Allez à Certificates (Local Computer) / Intermediate Certification Authorities / Certificates. Trouvez le certificat CertReq Test Root requis pour un bon fonctionnement. Double-cliquez sur ce certificat pour voir les détails. Le certificat racine CA n’est pas de confiance.

Copiez le certificat CertReq Test Root de Intermediate Certification Authorities / Certificates vers Trusted Root Certification Authorities/Certificates pour rendre les certificats de confiance. Sélectionnez le certificat, appuyez sur Ctrl+C pour copier et Ctrl+V pour coller.

Le certificat CertReq Test Root doit être situé dans Trusted Root Certification Authorities / Certificates (comme indiqué sur la capture d’écran ci-dessous).

Vérifiez à nouveau vos certificats situés dans Personal/Certificates. D’abord, nous vérifions le certificat pour un serveur de réplique ( Hyper-v-repl.test.net ). Le certificat est maintenant de confiance et a la date d’expiration du certificat que vous pouvez voir dans l’onglet Général . Maintenant, vous savez aussi comment vérifier la date d’expiration du certificat SSL dans Windows.

Vérifiez d’autres paramètres pour le certificat dans l’onglet Détails (Utilisation étendue de la clé) et l’onglet Chemin de certification . Ce certificat est OK.

Ensuite, vérifiez le certificat pour le serveur principal comme vous avez vérifié le certificat pour le serveur de réplique.

Nous avons configuré des certificats pour le serveur principal ( Hyper-v-prim.test.net ), et nous devons maintenant configurer le certificat sur le second serveur. Nous devons copier les certificats nécessaires vers le second serveur ( Hyper-v-repl.test.net ) où les répliques seront stockées. Pour ce faire, exportez les certificats.
Exportation d’un certificat depuis le premier serveur
Sur le premier serveur, sélectionnez le certificat nécessaire pour le second serveur ( Hyper-v-repl.test.net ) qui se trouve dans Personal/Certificates. Faites un clic droit sur le certificat et dans le menu contextuel cliquez sur All Tasks > Export.

L’Assistant d’exportation de certificat s’ouvre.
1. Welcome. Il n’y a rien à configurer sur l’écran de bienvenue. Appuyez sur Next à chaque étape pour continuer.
2. Export Private Key. Sélectionnez Yes, export the private key.
3. Export File Format. Sélectionnez Personal Information Exchange – PKCS #12 (.PFX), et sélectionnez Include all certificates in the certification path if possible.

4. Security. Entrez un mot de passe pour maintenir la sécurité et protéger la clé privée.
5. File to Export. Spécifiez le nom et l’emplacement du fichier que vous souhaitez exporter, par exemple, C:tempHyper-v-repl.pfx

6. Completing the Certificate Export Wizard. Vérifiez la configuration et appuyez sur Finish.
Vous devriez voir le message : L’exportation a réussi . Cela signifie que tout est OK.
Exportation du certificat racine du premier serveur
Deux certificats ont été exportés. Maintenant, vous devriez exporter le certificat racine de la même manière. Les actions sont effectuées sur le premier serveur ( Hyper-v-prim.test.net ).
Sélectionnez le certificat CertReq Test Root situé dans Trusted Root Certification Authorities / Certificates.
Clic droit sur le certificat ; cliquez sur All Tasks > Export.

L’assistant d’exportation de certificat s’ouvre.
1. Welcome. Appuyez sur Next pour continuer.
2. Export File Format. Sélectionnez le format que vous souhaitez utiliser:
DER encoded binary X.509 (.CER)
3. File to Export. Entrez le nom du fichier et le chemin pour sauvegarder le fichier, par exemple, C:temptestRoot.cer

4. Completing the Certificate Export Wizard. Vérifiez la configuration et terminez l’exportation.
Les certificats sont exportés vers les fichiers Hyper-v-repl.pfx et TestRoot.cer qui se trouvent maintenant dans C:temp sur le premier serveur.

Copie des certificats exportés sur le deuxième serveur
Copiez les deux fichiers de certificats exportés (Hyper-v-repl.pfx et TestRoot.cer) du premier serveur vers le deuxième serveur.
Nous copions les fichiers vers C:temp sur le deuxième serveur.
Nous pouvons utiliser le chemin réseau Hyper-v-replC$ ou 192.168.101.213C$ pour copier les certificats via le réseau (où 192.168.101.213 est l’adresse IP du serveur réplique dans notre cas). La configuration du pare-feu doit permettre les connexions pour le protocole SMB.
Importation des certificats sur le deuxième serveur
Une fois que vous avez copié les certificats sur le serveur réplique, vous devez importer ces certificats sur le serveur réplique.
Ouvrez MMC sur le serveur réplique (le deuxième serveur) tout comme vous l’avez fait sur le serveur principal.
Ajoutez un complément dans la fenêtre MMC.
Cliquez sur File > Add/Remove Snap In.
Sélectionnez Certificates, click Add.
Sélectionnez Computer account, et sélectionnez Local Computer.
Appuyez sur OK.
Comme raccourci pour ouvrir ce complément dans l’interface graphique Windows, vous pouvez utiliser la commande dans CMD Windows ou PowerShell :
certlm.msc
Cette commande ouvre le gestionnaire de certificats Windows (la console de gestion des certificats) pour configurer les certificats de la machine locale.
Allez à Certificates (Local Computer) / Personal.
Cliquez-droit sur l’espace vide et, dans le menu contextuel, cliquez sur All tasks > Import.

L’assistant d’importation de certificat s’ouvre.
1. Welcome. Sélectionnez Local machine.
2. File to Import. Parcourez le fichier Hyper-v-repl.pfx . Cliquez sur Browse, sélectionnez pour afficher tous les fichiers, et sélectionnez Hyper-v-repl.pfx
3. Private key protection. Entrez le mot de passe que vous avez défini lors de l’exportation du certificat.

4. Certificate Store. Placez tous les certificats dans le magasin suivant :
Magasin de certificats : Personal
5. Completing the Certificate Import Wizard. Vérifiez la configuration, et appuyez sur Finish.

Si tout est correct, vous devriez voir le message : L’importation a été réussie .
Maintenant le certificat Hyper-v-repl.test.net est situé dans Certificates (Local Computer) / Personal / Certificates sur le serveur de réplique (le second serveur). Dans notre cas, le certificat CertReq Test Root a également été importé à cet emplacement.

Le certificat CertReq Test Root doit être situé dans Trusted Root Certification Authorities / Certificates. Copiez ce certificat à l’endroit nécessaire. Vous pouvez importer TestRoot.cer manuellement comme vous avez importé Hyper-v-repl.pfx

Vérification de révocation de certificat
Gardez à l’esprit que la vérification de révocation de certificat est obligatoire par défaut, et les certificats auto-signés ne supportent pas les vérifications de révocation sur Windows Server 2012. Pour cette raison, vous devez désactiver la vérification de révocation de certificat pour les certificats de test. Ajoutez des paramètres au Registre Windows sur les deux machines. Exécutez la commande suivante dans CMD ou PowerShell en tant qu’Administrateur.
reg add "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionVirtualizationReplication" /v DisableCertRevocationCheck /d 1 /t REG_DWORD /f
![]()
Vous devrez peut-être redémarrer la machine.
Résolution des noms d’hôte
Ajoutez des enregistrements dans le fichier hosts (C:Windowssystem32driversetchosts) sur les deux machines pour permettre la résolution des noms d’hôte en adresses IP lorsque vous travaillez en Workgroup (lorsque les machines ne sont pas membres d’un Domaine Active Directory). Dans notre cas, nous ajoutons ces lignes au fichier hôte sur les deux serveurs :
192.168.101.209 Hyper-v-prim.test.net
192.168.101.213 Hyper-v-repl.test.net

Configuration des Paramètres de Réplication sur un Serveur de Réplique
Effectuez les actions suivantes sur le second serveur où les réplicas VM doivent être stockés.
Ouvrez le Gestionnaire Hyper-V.
Cliquez avec le bouton droit de la souris sur le serveur de réplique ( Hyper-v-repl.test.net dans notre cas), et, dans le menu contextuel, appuyez sur Hyper-V Settings.
Dans le volet de gauche de la fenêtre Paramètres Hyper-V , sélectionnez Replication Configuration.
Cochez ces cases dans Replication Configuration :
Enable this computer as a Replica serverUse certificate-based Authentication (HTTPS)
Cliquez sur Select Certificate.

La fenêtre contextuelle de Sécurité Windows affiche des informations sur votre certificat. Appuyez sur OK pour sélectionner ce certificat.

Dans Configuration de la Réplication , sélectionnez l’option Allow replication from the specified servers, et cliquez sur Add.
Configurez les paramètres dans la fenêtre Ajouter une entrée d’Autorisation .
Spécifiez le serveur principal : Hyper-v-prim.test.net
Spécifiez l’emplacement par défaut pour stocker les fichiers de réplique : C:Hyper-VVirtual Hard Disks (c’est un exemple – utilisez votre emplacement personnalisé hors de C) : replication

Configuration du pare-feu Windows
Configurer le pare-feu pour autoriser le trafic entrant. Activer les connexions TCP entrantes sur le port 443 sur le serveur réplica (ou désactiver temporairement le pare-feu à des fins de test).
Enable-Netfirewallrule -displayname "Hyper-V Replica HTTPS Listener (TCP-In) "
netsh advfirewall firewall show rule name=all dir=in | find "Hyper-V "
Configuration de la réplication sur le premier serveur
Créer une machine virtuelle sur un serveur Hyper-V principal à répliquer. Assurez-vous que la machine virtuelle source n’a pas de snapshots avant d’activer la réplication. Activer la réplication sur la première machine, qui est le serveur principal ( Hyper-v-prim.test.net dans notre cas).
Clic droit sur une machine virtuelle et, dans le menu contextuel, sélectionnez Enable Replication.

L’assistant Activer la réplication s’ouvre.
Before you Begin. Cliquez sur Next pour continuer.
Specify Replica Server. Entrez le nom de votre serveur réplica. Dans notre cas, nous utilisons Hyper-v-repl.test.net comme serveur réplica.

Specify Connection Parameters. Sélectionnez Use certificate-based authentication (HTTPS), et cliquez sur Select Certificate.

Une fois que vous cliquez sur Select Certificate, une fenêtre pop-up s’ouvre avec les détails concernant le certificat que vous avez configuré précédemment. Cliquez sur OK pour utiliser ce certificat.

Configurer les autres paramètres de réplication comme d’habitude pour compléter la configuration de réplication sur le serveur source.
Choose Replication VHDs. Sélectionner les disques virtuels VM qui doivent être répliqués. Vous pouvez sélectionner tous les disques virtuels VM ou seulement certains d’entre eux.

Configure Replication Frequency. Choisir la fréquence à laquelle les changements sont envoyés au serveur réplica, par exemple, 5 minutes.

Configure additional recovery points for this virtual machine. Nous choisissons de créer des points de récupération horaires supplémentaires dans notre exemple. Sélectionnez les options qui répondent le mieux à vos besoins. Les points de récupération sont le résultat d’une réplication incrémentielle (basée sur les snapshots).

Choose Initial Replication Method. Sélectionnez Send initial copy over the network.

Cliquez sur Finish pour terminer la configuration de la réplication native de Hyper-V en utilisant des certificats dans un groupe de travail, et fermez l’assistant.
Alternatives à la réplication Hyper-V native
La fonctionnalité intégrée à Hyper-V pour effectuer la réplication est utile. Mais parfois, vous pouvez avoir besoin de fonctionnalités étendues pour effectuer la réplication Hyper-V et le basculement de machines virtuelles. Il existe une bonne alternative à la réplication Hyper-V native.
NAKIVO Backup & Replication est une solution universelle de protection des données qui peut sauvegarder des machines virtuelles Hyper-V et effectuer un basculement de VM. Le produit prend en charge la réplication Hyper-V dans les domaines Active Directory et les groupes de travail. Les fonctionnalités suivantes sont incluses :
- Réplication cohérente avec les applications. Les données d’une réplique de machine virtuelle sont cohérentes lorsque vous répliquez une machine virtuelle en cours d’exécution, grâce à l’utilisation du service Microsoft Volume Shadow Copy (VSS) s’exécutant au sein des machines virtuelles.
- La réplication incrémentielle utilisant la technologie de suivi des modifications Resilient Change Tracking (RCT) de Microsoft vous permet d’économiser de l’espace disque et du temps. Lors de la première exécution d’une tâche de réplication, toutes les données de la machine virtuelle source sont copiées ; par la suite, seules les données modifiées sont copiées, ce qui permet de créer les points de récupération appropriés pour la réplique de la machine virtuelle.
- Paramètres de conservation flexibles et Politique de conservation des données GFS. Conservez un large éventail de points de restauration pendant différentes durées et optimisez l’espace de stockage utilisé dans un référentiel de sauvegarde.
- L’accélération réseau augmente la vitesse de réplication grâce à la compression des données, ce qui vous fait gagner du temps.
- Troncature de journaux pour Microsoft Exchange et SQL afin d’économiser de l’espace de stockage pour les machines virtuelles Hyper-V exécutant une base de données lors de leur réplication.
- Le basculement automatisé des VMs vous permet de restaurer une VM en un temps record.
- Reprise après sinistre vous permet de créer des scénarios complexes de reprise après sinistre comprenant plusieurs actions, notamment la réplication et le basculement de VMs Hyper-V.
Vous pouvez restaurer une VM à partir d’une sauvegarde de serveur physique vers une VM, ou restaurer une sauvegarde Hyper-V vers une VM VMware. N’attendez pas qu’un sinistre survienne : téléchargez NAKIVO Backup & Replication et protégez vos VMs Hyper-V dès aujourd’hui !
Conclusion
La réplication Hyper-V est essentielle pour protéger les machines virtuelles Hyper-V et garantir la récupération rapide des données et des Workloads après une panne. Il peut parfois s’avérer nécessaire de configurer la réplication Hyper-V dans des environnements hors domaine, lorsque les serveurs Hyper-V ne font pas partie d’un domaine Active Directory et appartiennent à un groupe de travail.
Vous devez créer des certificats auto-signés pour répliquer des machines virtuelles Hyper-V dans un groupe de travail et configurer l’authentification des serveurs Hyper-V par ces certificats. La configuration s’applique aux noms d’hôte, au pare-feu et à la vérification de la révocation des certificats avant de configurer la réplication de machines virtuelles Hyper-V sur les hôtes Hyper-V.