Aller au contenu principal

Sectigo et la nouvelle racine sslTrus installées, la chaîne de certificats est complète, pourquoi certains appareils indiquent-ils encore un certificat non approuvé ?

Cause du problème

Bien que les outils de vérification de certificats tiers indiquent que la chaîne du certificat racine Sectigo Sectigo Public Server Authentication Root R46 est complète et sans défaut, les anciens terminaux, certains systèmes d’exploitation ou magasins de certificats racine intégrés ne préinstallent pas cette nouvelle racine et ne peuvent donc pas lui faire naturellement confiance.

Solution

Déployer uniquement la nouvelle racine + le certificat intermédiaire ne suffit pas à assurer la compatibilité avec les anciens appareils. Il est indispensable de configurer et de compléter en plus le certificat racine croisé USERTrust RSA Certification Authority.

En établissant une chaîne de confiance via la racine croisée, les anciens appareils qui n’intègrent pas la nouvelle racine peuvent également valider correctement le certificat et éliminer l’alerte de non-confiance.

Étapes :

  1. Lors du téléchargement du certificat depuis la console Racent, sélectionner le pack de certificats incluant le certificat racine croisé
  2. Sur le serveur, fusionner le certificat racine croisé avec le certificat du site lors du déploiement (c’est-à-dire configurer la chaîne de certificats complète)
  3. Une fois le déploiement terminé, vérifier à l’aide d’un outil de test SSL que les anciens comme les nouveaux appareils établissent correctement une connexion de confiance