Résumé exécutif : Cloudflare a annoncé son intention de devenir une autorité de certification (AC) publique et a déposé sa candidature auprès des programmes racine de Chrome, Apple, Microsoft et Mozilla. Cloudflare n'émet pas encore de certificats, mais ses premiers Merkle Tree Certificates post-quantiques sont prévus pour le premier trimestre 2027. Pour quiconque exploite TLS à grande échelle, cela signifie une deuxième AC gratuite et automatisée à l'échelle d'internet, une automatisation des renouvellements plus stricte, et davantage de certificats à suivre.
Points clés à retenir :
- Cloudflare émettra des certificats via ACME, et uniquement pour les clients qui prennent en charge ACME Renewal Information (ARI).
- Un accord pour acquérir une racine GlobalSign établie signifie que les certificats Cloudflare devraient fonctionner sur les appareils plus anciens dès le premier jour.
- Plus d'AC, des durées de vie plus courtes et des formats post-quantiques : au total, davantage de certificats, provenant de davantage de sources, dans votre parc.
Cloudflare se trouve en amont de plus de 20 % du trafic web mondial. Depuis 12 ans, Cloudflare est l'un des plus gros consommateurs de certificats TLS de confiance publique sur internet, sans jamais en avoir émis un seul. C'est sur le point de changer.
Le 29 septembre 2026, Cloudflare a annoncé sa candidature pour devenir une autorité de certification publique. Une autorité de certification (AC) est une organisation à laquelle les navigateurs et les systèmes d'exploitation font confiance pour émettre les certificats TLS qui se cachent derrière le cadenas de votre barre d'adresse. Le passage aux certificats de 47 jours a changé la fréquence de vos renouvellements. Une autorité de certification Cloudflare change auprès de qui vous pourriez renouveler. C'est la plus grande actualité du monde des certificats depuis l'adoption de cycles de vie plus courts en 2025.
Ce que Cloudflare a annoncé
Cloudflare a déposé sa candidature auprès des quatre programmes racine qui décident à quelles AC le web fait confiance, gérés par Chrome, Apple, Microsoft et Mozilla.
Être accepté ne représente que la moitié du chemin. Une toute nouvelle racine met des années à atteindre les appareils, et n'atteint jamais ceux qui ne reçoivent plus de mises à jour. Cloudflare a donc aussi signé un accord définitif pour acquérir une racine GlobalSign existante, de confiance depuis 2012. Les certificats Cloudflare bénéficient ainsi d'une large couverture des appareils dès le départ, pendant que ses nouvelles racines suivent le processus d'approbation.
Cloudflare n'émet pas encore. Le premier jalon daté est la mise en production des Merkle Tree Certificates (MTC) au premier trimestre 2027.
Pourquoi une autorité de certification Cloudflare compte
Commençons par la redondance. Let's Encrypt est l'AC gratuite dominante, avec environ 10 millions de certificats émis par jour et plus de 500 millions de sites desservis. Google Trust Services émet aussi des certificats gratuits via ACME, mais il faut un compte Google Cloud pour l'utiliser. Cela reste peu d'options gratuites pour un web qui fonctionne désormais chiffré par défaut. Une troisième AC gratuite, portée par un nom aussi connu que Cloudflare, rend l'ensemble du système plus difficile à faire tomber.
C'est aussi une bonne nouvelle pour Let's Encrypt. Cloudflare est l'un des plus gros utilisateurs de Let's Encrypt, donc chaque certificat que Cloudflare émet pour lui-même représente de la capacité que Let's Encrypt récupère pour tous les autres.
Vient ensuite l'automatisation. Cloudflare indique qu'il n'émettra que pour les clients ACME prenant en charge ACME Renewal Information (ARI, standardisé dans la RFC 9773). ARI permet à une AC d'indiquer à votre client quand renouveler. Lors d'une révocation massive, l'AC peut avancer les fenêtres de renouvellement et étaler les remplacements, au lieu d'espérer que chaque client remarque un email à temps. Si vos outils ne gèrent pas ARI, ils n'obtiendront pas de certificat Cloudflare.
Et puis il y a le post-quantique. Les MTC sont un format de certificat compact conçu pour la cryptographie post-quantique, où les chaînes de certificats traditionnelles deviennent assez volumineuses pour ralentir les handshakes TLS. Chrome a désigné les MTC comme sa voie privilégiée pour l'authentification post-quantique. Cloudflare prévoit d'émettre des certificats classiques et des MTC depuis la même AC, afin que les organisations puissent migrer à leur rythme plutôt que par une bascule brutale.
Pourquoi c'est important, selon Ivan Ristić

Ce que cela change pour les utilisateurs de certificats
Rien ne change aujourd'hui. Cloudflare n'émet pas encore, et vos certificats existants ne sont pas concernés. Mais quelques points méritent d'être préparés.
- Les clients Cloudflare existants n'ont rien à faire. Cloudflare gère déjà les certificats des sites de son réseau. À un moment donné, vous commencerez simplement à voir des certificats émis par Cloudflare à la place de, ou en plus de, ses AC partenaires actuelles. Votre monitoring doit s'attendre à un nouveau nom d'émetteur plutôt que de le signaler comme une anomalie.
- Vérifiez la prise en charge d'ARI par vos clients ACME. Si vous envisagez de passer à Cloudflare, ou si vous voulez simplement vous remettre plus vite des révocations avec n'importe quelle AC, la prise en charge d'ARI est la première chose à confirmer.
- Attendez-vous à davantage d'émetteurs dans votre parc. Selon Cloudflare, changer d'AC sera aussi simple que de modifier l'URL d'un répertoire ACME. C'est positif pour la résilience, mais cela signifie aussi que des certificats peuvent commencer à apparaître depuis une nouvelle AC sans que personne ne le signale.
- Prévoyez les MTC aux côtés des certificats classiques. La transition post-quantique s'étalera sur des années, avec les deux formats utilisés côte à côte.
- Gardez le calendrier des 47 jours en vue. Selon le ballot SC-081v3 du CA/Browser Forum, la durée de vie maximale des certificats passe à 100 jours en mars 2027 et à 47 jours en mars 2029. Notre analyse des cycles de vie raccourcis des certificats et des évolutions de la PKI détaille chaque étape.
La place de Red Sift
Red Sift est le partenaire DMARC privilégié de Cloudflare : les clients Cloudflare peuvent utiliser Red Sift OnDMARC pour atteindre l'application de DMARC et stopper l'usurpation de domaine. Nous suivrons de près le projet d'AC de Cloudflare au fil de son parcours dans les programmes racine.
Côté certificats, Red Sift Certificates surveille chaque certificat public émis pour vos domaines, quelle que soit l'AC émettrice. À mesure que Cloudflare rejoint la liste des AC que vos équipes pourraient utiliser, c'est essentiel. Vous disposez d'un inventaire unique, d'alertes d'expiration et d'une visibilité sur les certificats inattendus, qu'ils proviennent de Let's Encrypt, d'une AC commerciale ou, à terme, de Cloudflare. Pour aller plus loin sur la gestion des certificats à ce rythme, consultez notre guide de gestion du cycle de vie des certificats.
Obtenez une vue complète et toujours à jour de chaque certificat de votre parc avec Red Sift Certificates. Les petites équipes peuvent commencer avec Red Sift Certificates Lite, gratuit jusqu'à 250 certificats.
Jack leads content, PR, GEO, and email security research at Red Sift.




