Politiques de restriction à l’émission des certificats SSL (régions, etc.)
Les restrictions à l’émission des certificats SSL sont principalement déterminées par les politiques de sanctions internationales, les réglementations nationales et les exigences de conformité des autorités de certification (CA). Voici les régions spécifiquement concernées et une analyse des raisons : restrictions liées aux listes de sanctions internationales, restrictions liées aux réglementations nationales et solutions.
1. Restrictions liées aux listes de sanctions internationales
La plupart des grandes CA internationales (comme DigiCert, Sectigo, Let's Encrypt) doivent respecter les listes de sanctions des États-Unis / de l’Union européenne / des Nations Unies. Les régions suivantes ne peuvent généralement pas obtenir de certificats :
| Région / Pays | Raison de la restriction |
|---|---|
| Iran | Soumis aux sanctions américaines (liste OFAC) |
| Corée du Nord | Sanctions de l’ONU et de plusieurs pays, interdiction des services financiers et technologiques |
| Syrie | Sanctions américaines (liste des soutiens au terrorisme) |
| Crimée | Après l’annexion par la Russie, la communauté internationale n’en reconnaît pas la légitimité |
| Cuba | Embargo commercial américain de longue durée (certains CA peuvent l’assouplir de manière limitée) |
- Impossibilité de demander un certificat : les domaines ou entités situés dans des régions sous sanctions ne peuvent pas obtenir de certificat auprès des CA internationales.
- Restrictions d’accès : lorsque les utilisateurs accèdent à des sites HTTPS de ces régions, l’absence de certificat peut entraîner des avertissements du navigateur.
2. Restrictions liées aux réglementations nationales
Certains pays imposent par la loi l’utilisation d’une CA locale ou de normes de chiffrement spécifiques, ce qui limite indirectement l’utilisation des certificats internationaux :
| Pays | Exigence réglementaire |
|---|---|
| Chine | Les sites web nationaux doivent utiliser des certificats nationaux (comme CFCA, Shanghai CA) et effectuer un enregistrement ICP |
| Russie | Les secteurs critiques (gouvernement, finance) doivent utiliser des certificats conformes à la norme de chiffrement GOST (comme CryptoPro) |
| Inde | Certains projets gouvernementaux imposent une CA locale (comme eMudhra) |
| Corée du Sud | Le secteur financier doit utiliser des certificats certifiés au niveau national (comme Crosscert) |
- Risque de conformité : l’utilisation de certificats internationaux peut enfreindre la législation locale et entraîner le blocage du service ou des amendes. Limites techniques : certains certificats locaux peuvent ne pas prendre en charge les normes internationales (comme GOST) et nécessiter une configuration supplémentaire.
3. Restrictions liées aux secteurs sensibles
Les domaines de certains secteurs sensibles (comme l’armée, les jeux d’argent, les contenus pour adultes) peuvent être soumis à des restrictions d’émission en raison des politiques des CA :
| Secteur | Raison de la restriction |
|---|---|
| Jeux d’argent / loterie | Violation des exigences de base du forum CA/Browser (certains CA exigent une vérification supplémentaire) |
| Contenus pour adultes | Certains CA refusent l’émission ou exigent une vérification stricte de l’identité réelle |
| Dark web / activités illégales | Tous les CA légitimes refusent l’émission (les domaines sont généralement en .onion ou d’autres suffixes illégaux) |
4. Solutions pour contourner les restrictions
| Scénario | Solution |
|---|---|
| Régions sous sanctions | Utiliser une CA locale ou un certificat auto-signé (l’utilisateur doit l’approuver manuellement, adapté aux systèmes internes) |
| Doit respecter les réglementations nationales | Choisissez une CA locale conforme aux réglementations du pays (par exemple, CFCA en Chine, CryptoPro en Russie) |
| Secteur spécifique | Trouvez une CA acceptant ce secteur (par exemple, Sectigo émet des certificats sous conditions pour le secteur des jeux d’argent) |
5. Comment vérifier si une restriction s’applique ?
- Politiques publiques des CA : consultez la liste des pays sanctionnés sur le site officiel de la CA (par exemple, la politique de sanctions de DigiCert).
- Requête WHOIS : vérifiez le code pays dans les informations d’enregistrement du domaine (par exemple, un domaine iranien
.irpeut être bloqué par la CA). - Conseiller juridique : consultez les exigences de conformité du pays ou du secteur cible.
6. Questions fréquentes
Voici quelques listes de sanctions de CA et de régions restreintes actuellement souvent consultées. Pour toute autre entreprise ou nom de domaine spécifique, veuillez contacter votre chargé de clientèle.
-
À propos des règles d’émission pour la Russie :
-
Domaines se terminant par
.ru: seul GlobalSign prend en charge l’émission de certificats DV pour les domaines.ru; les autres ne les prennent pas en charge. -
Certificats OV pour des entités russes : (le domaine ne contient pas
.ru, mais le nom de l’entreprise comporte « Russie »)- A. GlobalSign : DV pris en charge, OV non pris en charge
- B. CFCA : non pris en charge
- C. DigiCert : critère fondé sur le pays d’enregistrement de l’entreprise (Russie ou non)
- D. Certum : non pris en charge
- E. Sectigo : critère fondé sur le pays d’enregistrement de l’entreprise ; l’entreprise doit faire l’objet d’une validation distincte
-
-
Description officielle de la liste des restrictions d’émission de Sectigo : principalement Cuba, la Russie, l’Iran, la Corée du Nord, etc. En cas de modification, les informations du site officiel prévalent. Veuillez sinon contacter votre chargé de clientèle.