Skip to content

Let's Encrypt et Red Sift : l'avenir de la surveillance des certificats

Red Sift a rejoint Let's Encrypt pour un webinaire sur l'avenir de la surveillance des certificats. Voici les points clés à retenir pour les équipes de sécurité et d'exploitation.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: January 31, 2025·9 min read

Chaque jour, les entreprises s'appuient sur les certificats TLS pour sécuriser leurs opérations numériques. Mais lorsque ces certificats expirent de manière inattendue, les conséquences peuvent être graves : des sites web tombent en panne, des services critiques cessent de fonctionner, et la confiance des clients est perdue.

Même si l'automatisation a facilité l'émission et le renouvellement des certificats, elle n'a pas éliminé le problème. Les organisations continuent d'être prises au dépourvu par des expirations, entraînant des interruptions coûteuses.

Suite à une récente annonce de Let's Encrypt, l'autorité de certification la plus utilisée au monde, celle-ci va mettre fin à son service de notification d'expiration des certificats. Pour combler cette lacune, elle recommande Red Sift Certificates Lite, une solution de surveillance gratuite conçue pour offrir aux entreprises une visibilité complète sur leurs certificats et éviter des interruptions coûteuses.

Lors d'un récent webinaire, Josh Aas, directeur exécutif de Let's Encrypt, Rahul Powar, PDG de Red Sift, et Billy McDiarmid, directeur senior de l'ingénierie commerciale chez Red Sift, ont exploré les raisons pour lesquelles Let's Encrypt et Red Sift collaborent, pourquoi la surveillance des certificats reste essentielle, et comment Certificates Lite offre un moyen simple de suivre et de gérer les cycles de vie des certificats.

Regardez l'enregistrement du webinaire ci-dessous ou faites défiler pour le résumé écrit.

Un rapide récapitulatif : pourquoi Let's Encrypt met fin à son service de notification d'expiration

Depuis son lancement en 2015, Let's Encrypt a émis plus d'un demi-milliard de certificats, faisant des connexions chiffrées la norme par défaut du web moderne. À mesure que l'adoption augmentait, le défi de gérer les notifications d'expiration à grande échelle s'accroissait également.

Afin de rationaliser ses opérations et de mieux s'aligner sur ses principes fondamentaux, Let's Encrypt a décidé de mettre fin à son service de notification d'expiration des certificats. Les principales raisons de ce changement sont les suivantes :

  • Engagement envers la confidentialité : Éliminer la conservation des e-mails s'aligne avec la pratique de Let's Encrypt visant à minimiser la collecte de données et à protéger la vie privée des utilisateurs.
  • Efficacité des coûts : Maintenir les services de notification par e-mail des expirations coûte des dizaines de milliers de dollars par an, des fonds qui peuvent être redirigés vers des améliorations d'infrastructure plus impactantes.
  • Simplification de l'infrastructure : Réduire la complexité du système garantit une plateforme plus robuste et évolutive à mesure que de nouveaux composants de service sont introduits.

Bien que Let's Encrypt reste déterminé à fournir une émission de certificats gratuite et automatisée, l'équipe a reconnu que de nombreuses organisations ont encore besoin d'un moyen de suivre les expirations. Josh Aas et son équipe se sont tournés vers Red Sift pour les aider à résoudre ce défi.

Une mission commune pour construire un internet fondamentalement plus sûr

Let's Encrypt et Red Sift partagent une vision commune visant à rendre internet fondamentalement plus sûr, non seulement en améliorant l'accès aux certificats TLS, mais aussi en veillant à ce qu'ils soient correctement surveillés et gérés.

Pour que le chiffrement soit véritablement efficace, les organisations doivent pouvoir faire confiance aux identités des systèmes avec lesquels elles interagissent. C'est là que les certificats TLS jouent un rôle essentiel, servant de fondement à la fois à la confidentialité et à l'authentification en ligne.

TLS : le fondement de la confiance sur internet

Le TLS (Transport Layer Security) est l'épine dorsale de la communication en ligne sécurisée, protégeant des milliards d'interactions chaque jour. Mais son rôle va au-delà du simple chiffrement : le TLS est également essentiel pour l'authentification.

Lors du webinaire, Josh a souligné pourquoi le chiffrement et l'authentification sont tous deux nécessaires pour établir la confiance : « Le TLS est essentiel pour la confidentialité et l'intégrité des connexions sur internet. Il fournit en réalité deux choses : le chiffrement et l'authentification. Et vous devez avoir les deux, si une connexion n'a pas les deux, elle n'est pas sécurisée. »

Le chiffrement garantit que les données restent privées, mais sans authentification, les utilisateurs ne peuvent pas vérifier avec qui ils communiquent. Cela crée un risque de sécurité majeur, car les attaquants peuvent tromper les utilisateurs et les amener à établir des connexions chiffrées avec des acteurs malveillants.

« Le chiffrement n'a pas vraiment d'importance si vous avez une conversation chiffrée avec la mauvaise entité. Cela pourrait être une entité de phishing ou toute autre chose. Le chiffrement ne vous protégera pas de cela, car ils sont l'autre bout de la conversation. »

C'est pourquoi les certificats TLS sont essentiels : ils fournissent une vérification d'identité qui permet aux utilisateurs, aux entreprises et aux applications de faire confiance à leurs connexions.

Cependant, il ne suffit pas d'avoir simplement un certificat TLS. Il doit être correctement déployé, activement surveillé et renouvelé à temps pour éviter les interruptions de service et les défaillances de sécurité. Comme l'a noté Josh, « Vous devez vous assurer que lorsque vous avez un certificat, il est renouvelé et géré de manière fiable. C'est là que la surveillance peut aider. »

Mais surveiller les certificats à l'échelle d'une organisation n'est pas toujours simple. Les certificats expirent, l'automatisation peut échouer, et la prolifération rend difficile le suivi de tout. Cela nous amène à l'un des plus grands défis auxquels les entreprises sont confrontées aujourd'hui : la gestion du TLS à grande échelle.

Pourquoi les organisations peinent-elles avec la gestion des certificats ?

Gérer les certificats TLS n'est pas simplement une tâche technique, c'est une fonction commerciale critique. Un seul certificat expiré peut perturber les opérations, interrompre des services et créer des risques de sécurité. Pourtant, de nombreuses organisations peinent à suivre le rythme.

Lors du webinaire, Rahul a expliqué pourquoi la gestion des certificats devient de plus en plus difficile.

1. L'automatisation est essentielle, mais pas infaillible

La tendance de l'industrie vers des durées de vie de certificats plus courtes signifie que les organisations doivent automatiser l'émission, le renouvellement et la révocation. Mais l'automatisation elle-même introduit de nouveaux risques.

Rahul a commenté : « Vous êtes en train d'essayer de convertir une partie de votre base, qui est peut-être actuellement déployée manuellement, en un flux de travail automatisé. Et vous voulez avoir l'assurance que ce flux de travail automatisé fonctionne, car nous savons tous, en travaillant dans la technologie, que malheureusement, les choses cassent parfois. »

Lorsque les systèmes automatisés échouent, comment le savez-vous ? Comment le corrigez-vous avant que cela ne devienne un problème de continuité d'activité ?

2. La prolifération des certificats est hors de contrôle

Le TLS n'est pas réservé aux sites web, il est partout.

« Il y a très peu de choses aujourd'hui qui ne soient pas d'une manière ou d'une autre enveloppées via un socket TLS, qu'il s'agisse de services web, d'infrastructure de messagerie ou de télémétrie des appareils. Mais cela entraîne une prolifération importante des certificats. Alors comment même mettre la main sur l'inventaire complet ? »

De nombreuses organisations ne savent pas où se trouvent tous leurs certificats, ce qui rend difficile le suivi des renouvellements et l'identification des risques avant qu'ils ne provoquent des pannes.

3. Les exigences de conformité se resserrent

Les régulateurs rattrapent les meilleures pratiques, et les organisations doivent être préparées.

« PCI DSS 4.0 exige spécifiquement un inventaire PKI et une gestion du cycle de vie des certificats. Si les organisations sont concernées, elles doivent démontrer qu'elles disposent de solutions auditables. »

Prendre du retard sur la conformité n'est pas une option, les entreprises ont besoin de processus fiables et documentés pour gérer leurs certificats.

4. L'ère post-quantique arrive

La cryptographie post-quantique (PQC) peut sembler lointaine, mais la transition se produit plus rapidement que prévu. Rahul a commenté :

« Nous nous attendons aux premières normalisations des certificats PQC en 2026, et nous avons déjà des poignées de main sécurisées post-quantiques. […] Et il existe certaines juridictions, comme en Australie, où les certificats post-quantiques devraient être déployés bien plus agressivement que dans d'autres territoires. Donc, selon d'où vous venez et quelle juridiction et législation peuvent s'appliquer à vous, vous pourriez en fait avoir besoin d'être légèrement plus en avance sur ce sujet que ce que les gens attendraient. »

Les organisations qui tardent trop à s'adapter risquent de prendre du retard sur des changements de sécurité critiques.

La visibilité est essentielle pour garder une longueur d'avance

Entre les échecs d'automatisation, la prolifération des certificats, la pression réglementaire et les menaces émergentes, les entreprises ne peuvent pas se permettre d'avoir des angles morts.

Comme l'a dit Rahul : « Comment prenez-vous le dessus avant que cela ne devienne un problème de continuité d'activité ? »

C'est exactement là que Red Sift Certificates Lite aide, en fournissant aux organisations une visibilité en temps réel, des alertes proactives et une vue claire de leur paysage de certificats avant que les problèmes ne surviennent.

Red Sift Certificates Lite : une manière plus intelligente de suivre les certificats

Alors que Let's Encrypt met fin à son service de notification d'expiration des certificats, Red Sift Certificates Lite offre aux entreprises une solution de surveillance en temps réel qui garantit que les certificats n'expirent pas inaperçus.

Avec Certificates Lite, les entreprises peuvent :

✅ Suivre tous les certificats en un seul endroit, qu'ils soient émis par Let's Encrypt ou une autre autorité de certification. ✅ Recevoir des alertes proactives avant que les expirations ne surviennent, garantissant l'absence de surprises. ✅ Obtenir une visibilité complète sur les autorités de certification, la robustesse des clés et les chaînes de confiance.

Contrairement aux notifications par e-mail qui peuvent se perdre ou être ignorées, Certificates Lite surveille en continu les certificats en utilisant les journaux de transparence des certificats, offrant une vue en temps réel des certificats d'une organisation et des expirations à venir.

« Nous avons créé Certificates Lite pour garantir que les entreprises n'aient plus jamais à se précipiter pour corriger un certificat expiré. C'est une solution simple et efficace conçue pour éliminer l'incertitude. »

Billy McDiarmid

Directeur senior, ingénierie commerciale chez Red Sift

Avec des durées de vie de certificats plus courtes, une automatisation accrue et des exigences de conformité croissantes, il est maintenant temps de vous assurer que votre entreprise ne soit plus jamais prise au dépourvu par un certificat expiré.

🔗 Inscrivez-vous à Red Sift Certificates Lite gratuitement.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.