Aller au contenu principal

Modes de livraison des certificats pluriannuels

1. Durée de validité maximale d’un certificat SSL

Selon les règles du CA/Browser Forum (l’alliance internationale des autorités de certification et des navigateurs), depuis le 1er septembre 2020, la durée de validité maximale de tous les certificats SSL publiquement reconnus (y compris les types DV, OV et EV) ne doit pas dépasser 398 jours (environ 13 mois). Quelle que soit la marque du certificat (comme DigiCert, Sectigo, etc.) ou son type (domaine unique, multi-domaines, générique), cette règle doit être respectée.

Contexte et exceptions

  • Évolution historique des politiques :

    • Avant 2018, il était permis d’émettre des certificats d’une durée maximale de 5 ans, progressivement réduite à 2 ans, puis à 1 an.
    • La réduction de la durée de validité vise à réduire le risque de fuite de la clé privée et à imposer un renouvellement régulier pour renforcer la sécurité.
  • Exceptions :

    • PKI privée / certificats internes : les certificats émis par une CA interne de l’entreprise ne sont pas soumis à cette limite, mais ils sont réservés aux systèmes internes.
    • Certificats de test : certains certificats destinés aux tests peuvent offrir une durée de validité plus longue (ils nécessitent une confiance manuelle et ne conviennent pas à un environnement de production).

2. Modes de livraison des certificats pluriannuels

Bien que la validité d’un certificat individuel ne dépasse pas 398 jours, la plupart des autorités de certification (CA) proposent des « forfaits pluriannuels » (par exemple 2 ans, 3 ans). Le processus de livraison réel est le suivant :

1. Achat d’un forfait pluriannuel

  • Paiement : paiement unique du forfait pluriannuel (certaines CA offrent des remises).
  • Première émission : obtention immédiate du premier certificat d’une validité de 398 jours.

2. Processus de renouvellement des certificats suivants

  • Renouvellement automatique (recommandé) :
    • Certaines CA réémettent automatiquement un nouveau certificat avant l’expiration (la validation du domaine reste nécessaire).
    • Il faut se connecter à la console de la CA pour soumettre manuellement la demande de renouvellement et valider à nouveau la propriété du domaine.
  • Renouvellement manuel :
    • Il faut se connecter à la console de la CA pour soumettre manuellement la demande de renouvellement et valider à nouveau la propriété du domaine.

3. Points essentiels du processus de renouvellement

  • Validation du domaine : à chaque renouvellement, il est nécessaire de valider à nouveau le contrôle du domaine (validation par DNS, fichier HTTP ou e-mail).
  • Génération d’une nouvelle clé privée et d’un nouveau CSR : il est recommandé de générer une nouvelle clé privée et un nouveau CSR (demande de signature de certificat) à chaque renouvellement, afin d’éviter le risque d’exposition prolongée de la clé privée.
  • Remplacement du certificat : le nouveau certificat doit être déployé sur le serveur manuellement ou au moyen d’un outil d’automatisation (système CLM).

4. Exemple concret de livraison

Prenons l’exemple de l’achat d’un certificat de 2 ans :

  • Première livraison : un certificat d’une validité de 398 jours (environ 13 mois).
  • Livraison du certificat de la deuxième année : 30 jours avant l’expiration du premier certificat, notre société vous rappellera d’effectuer le renouvellement et d’obtenir le nouveau certificat, puis de procéder à l’émission du certificat de la deuxième année.
Conseil
  • Forfait pluriannuel : il s’agit en réalité d’un « abonnement de service pluriannuel », qui nécessite un renouvellement et une nouvelle validation chaque année.
  • Objectif principal : renforcer la sécurité du réseau en raccourcissant la durée de validité et en imposant le renouvellement.

Il est recommandé de planifier à l’avance le processus de renouvellement des certificats afin d’éviter toute interruption de service due à une expiration.

5. Points d’attention

  • Risque tarifaire : lors du renouvellement d’un forfait pluriannuel, le prix peut être ajusté (par exemple, augmentation tarifaire de la CA au moment du renouvellement de la deuxième année).
  • Support technique : assurez-vous que le forfait pluriannuel inclut un support technique continu.
  • Politique de remboursement : certaines CA ne remboursent pas les années non utilisées.

3. Recommandations pour la gestion des certificats à long terme

1. Outils d’automatisation

  • Utilisez sslTrus CLM pour réaliser le renouvellement automatique et le déploiement automatique.

2. Surveillance et alertes

  • Utilisez sslTrus CLM pour surveiller les dates d’expiration des certificats et éviter les interruptions de service.

3. Plateforme de gestion centralisée

  • Pour les utilisateurs professionnels, il est recommandé d’adopter une plateforme automatisée d’exploitation des certificats (sslTrus CLM) afin de gérer de manière unifiée plusieurs certificats.