Est-il possible de changer le nom de domaine lors d'une réémission pendant la période de validité d'un certificat SSL ?
De nombreux clients se demandent si, après l'émission d'un certificat SSL, ils peuvent directement modifier le nom de domaine du certificat via la « réémission (Reissue) » lorsque l'entreprise doit changer de domaine en raison d'ajustements de projet, d'expiration de domaine, etc. La réponse dépend du type de certificat et des politiques de l'autorité de certification (CA). Voici les points clés :
1. Le type de certificat détermine si le changement de domaine est possible
| Type de certificat | Changement de domaine possible ? | Restrictions d'opération |
|---|---|---|
| Certificat monodomaine | ❌ Non modifiable | Lié à un seul domaine (ex. racent.com), il faut acheter un nouveau certificat. |
| Certificat multidomaine | ✔️ Liste de domaines modifiable (certificat SAN) | - Autorise l'ajout/suppression/modification de domaines (validation du contrôle requise) - Le nombre total de domaines est limité par la CA (généralement 100 à 250) - Des frais supplémentaires peuvent s'appliquer, selon le système |
| Certificat générique (Wildcard) | ❌ Non modifiable | Protège le domaine principal et tous ses sous-domaines (ex. *.racent.com), impossible de changer le domaine principal par réémission. Il faut acheter un nouveau certificat. |
2. Points essentiels des politiques des autorités de certification (CA)
-
Droits de modification de domaine
- Certaines CA prennent en charge la modification de la liste des domaines d'un certificat multidomaine lors de la réémission, mais une nouvelle validation du contrôle des domaines ajoutés est requise.
- Le domaine principal du certificat (Common Name) ne peut généralement pas être modifié ; il faut alors refaire une demande de certificat.
-
Exigences de validation
- Les domaines ajoutés doivent repasser la validation du contrôle de domaine (validation DNS/HTTP/e-mail), selon le même processus que la demande initiale.
3. Procédure
-
Contacter la CA ou le fournisseur
- Confirmer si la modification de domaine par réémission est prise en charge, et s'informer des frais et des restrictions.
-
Soumettre une nouvelle CSR (en cas de changement du domaine principal)
- En cas de changement du domaine principal, générer une nouvelle clé privée et une CSR (demande de signature de certificat).
-
Valider le nouveau domaine
- Les domaines ajoutés doivent passer par le processus de validation de la CA.
-
Réémettre et déployer
- Après obtention du nouveau certificat, remplacer l'ancien certificat et le déployer sur le serveur.
- Validité inchangée : après réémission, la durée de validité du certificat reste identique à celle du certificat d'origine, sans prolongation.
- Frais : l'ajout de domaines nécessite de payer la différence (ex. passage d'un certificat monodomaine à un certificat multidomaine).
- Restrictions particulières : les certificats EV, qui exigent une vérification stricte, ne prennent généralement pas en charge la modification de domaine.
Résumé : règles de changement selon les certificats
Selon le type de certificat
| Type de certificat | Changement du domaine principal possible ? | Modification de la liste des domaines possible ? |
|---|---|---|
| Certificat monodomaine | Non | Non |
| Certificat multidomaine | Non | Oui (validation requise) |
| Certificat générique (Wildcard) | Non | Non |
Avant toute réémission, confirmez impérativement les détails de la politique auprès de la CA ou du fournisseur afin d'éviter un échec dû à une procédure non conforme.
Selon la politique de l'autorité de certification (CA)
| CA | Changement de domaine possible | Durée maximale vendable |
|---|---|---|
| sslTrus | Pris en charge | 5 ans |
| sslTrus Pro | Non pris en charge | 3 ans |
| Série Digicert | Possible mais nécessite une opération manuelle, avec justification de la demande | 3 ans |
| Geotrust | Possible mais nécessite une opération manuelle, avec justification de la demande | 3 ans |
| CFCA | Non pris en charge | 1 an (cryptographie Guomi 3 ans / serveur standard 5 ans) |
| Globalsign | Non pris en charge | 1 an |
| Certum | Non pris en charge | 1 an |