Qu’est-ce que l’OCSP CN et à quoi sert-il ?
Qu’est-ce que l’OCSP ?
OCSP (Online Certificate Status Protocol, protocole de vérification de certificat en ligne) est un protocole standard du système PKI permettant de vérifier en temps réel si un certificat SSL a été révoqué. Lorsqu’un client (tel qu’un navigateur) établit une connexion HTTPS, il interroge le serveur OCSP de l’autorité de certification (CA) afin de vérifier que le certificat est actuellement valide.
Qu’est-ce que l’OCSP CN ?
OCSP CN désigne spécifiquement les nœuds de validation locaux OCSP déployés pour la Chine continentale / le service de résolution OCSP domestique.
Étant donné que la plupart des serveurs OCSP des principales autorités de certification sont déployés à l’étranger, les clients situés en Chine continentale peuvent rencontrer les problèmes suivants lors de l’accès :
- Latence élevée, affectant la vitesse de la poignée de main HTTPS
- Perte de paquets ou inaccessibilité, entraînant l’échec de la validation du certificat
- Interférence ou blocage dans certains environnements réseau
Utilisation de l’OCSP CN
L’OCSP CN permet d’atteindre les objectifs suivants en déployant des nœuds de validation locaux en Chine continentale :
- Accélérer la vérification du statut des certificats : les utilisateurs chinois accèdent aux nœuds OCSP à proximité, ce qui réduit considérablement la latence réseau
- Améliorer la stabilité d’accès : éviter les problèmes de perte de paquets et de délais d’attente liés à l’accès transfrontalier aux serveurs OCSP à l’étranger
- Prévenir les erreurs d’évaluation : réduire les erreurs de certificat « non approuvé » causées par l’inaccessibilité du réseau
Actuellement, des marques telles que sslTrus et CFCA ont déjà déployé des nœuds OCSP en Chine, ce qui permet de garantir efficacement l’expérience de validation des certificats SSL pour les utilisateurs chinois.