Salut,
en fait tu mélanges les certificats. Je vais essayer d'etre plus clair.
Voici les éléments qu'il faut avoir :
- 1 CA = Certificate Authority = Autorité de Certification = Service de Certificats de W2k3.
Cette CA va permettre de créer différents types de certificats, qui eux-mêmes seront certifiés par la CA grace au certificat qu'elle se sera créer pour elle (wifiCA)
- 1 Certificat de CA (je vais l'appelé wifiCA)
- 1 Certificat d'authentification pour le service Radius (je vais l'appelé RadiusCA) : c'est lui qui va servir pour authentifier les clients
Donc 1) tu installes le service de certificats de W2K3 (Autorité de certificat racine d'entreprise). Ce faisant il va te créer "wifiCA".
wifiCA va servir pour signer numériquement tous les certificats qui seront émis par CA.
Ensuite tu vas générer un certificat X509 pour Radius (RadiusCA) en suivant la procédure :
www.wifiradis.net...
Une fois RadiusCA créer et exportée sur Radius, il reste une étape.
Ta CA est légitime seuleument dans ton domaine. Dans le monde extérieur (Internet par exemple) elle n'a aucune autorité, car elle n'est ni valide ni déclaré (Verisign par exemple est une CA "mondialement" validée). De ce fait, afin que les clients puissent s'authentifier grace aux certificats (RadiusCA) créés par cette CA, il faut que tu installes le certificat de ta CA (wifiCA) sur les postes windows. C'est ce que je t'expliquai dans mon premier post.
Donc pour résumer tu vas avoir 2 certificats : 1 certificat d'authentification (RadiusCA) qui sera sur le serveur Radius, et un certificat de certification (wifiCA) qui doit etre installé sur tous les postes clients afin qu'ils puissent valider que le certificat avec lequel ils vont tenter de s'authentifier en wifi (RadiusCA) est un certificat valide.
Si ils ont le certificat racine de la CA qui a émis ce certificat --> OK
Si ils ne l'ont pas, alors ils ne considéreront pas RadiusCA comme un certificat valide, et rejetterons la demande.
Pour éviter cela, la solution serait de faire certifier ton Radius par une autorité de certification externe comme VeriSign ou Thawte. En effet les certificats racine de ces CA sont déja installés sous windows.