Skip to content

Certificats TLS de six jours : ce qu’il faut savoir

Les propositions de durée de vie des certificats de six jours nécessiteraient une automatisation quasi continue. Voici ce qui est proposé, pourquoi, et comment se préparer.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: January 28, 2025·Updated: April 25, 2025·5 min read

En janvier 2025, Let’s Encrypt a annoncé une avancée majeure dans le renforcement de la sécurité du web : l’introduction de certificats de six jours, également appelés certificats « à courte durée de vie ». Cette initiative s’inscrit dans l’engagement de Let’s Encrypt à renforcer l’écosystème de l’infrastructure à clés publiques (PKI) et devrait être déployée en disponibilité générale d’ici la fin de 2025.

Pourquoi les certificats à courte durée de vie sont importants

La motivation principale de ce changement est la sécurité. Les certificats à courte durée de vie réduisent considérablement la fenêtre d’opportunité pour les attaquants d’exploiter un certificat compromis ou volé. En expirant automatiquement au bout de six jours seulement, ils encouragent également l’automatisation de la gestion des certificats, réduisant encore davantage les erreurs humaines et les vulnérabilités.

Le rôle d’ACME dans l’automatisation

L’une des principales raisons pour lesquelles ce passage aux certificats de six jours est possible est due aux mécanismes d’automatisation du cycle de vie des certificats, tels que le protocole Automatic Certificate Management Environment (ACME). ACME automatise le processus traditionnellement manuel d’obtention et de renouvellement des certificats SSL/TLS, permettant aux sites web de rester sécurisés en toute transparence.

Voici comment cela fonctionne : votre serveur communique avec Let’s Encrypt (ou une autre autorité de certification prenant en charge ACME) via le protocole ACME pour demander, vérifier et installer des certificats, tout cela sans intervention humaine. Une fois configuré, ACME gère également les renouvellements, garantissant que les certificats n’expirent jamais de manière inattendue.

ACME 2.0 est la dernière version stable du protocole. Avec son introduction en 2018, ACME est devenu encore plus robuste, ajoutant la prise en charge des certificats génériques (wildcard), qui sécurisent plusieurs sous-domaines, et améliorant la compatibilité avec un large éventail d’outils et de plateformes. Dans le cadre de ses efforts continus pour améliorer l’automatisation, Let’s Encrypt travaille également sur des innovations visant à simplifier les processus de renouvellement et de révocation des certificats, essentiels pour la gestion des certificats à courte durée de vie.

Qu’est-ce qu’ARI, et pourquoi est-il important pour les certificats de six jours ?

La gestion des certificats à courte durée de vie, comme le futur modèle de six jours, nécessite un calendrier précis pour les renouvellements. C’est là qu’intervient Automatic Renewal Information (ARI). ARI agit comme un système de notification pour votre serveur, lui indiquant exactement le moment où un certificat doit être renouvelé.

Plutôt que de vérifier constamment les dates d’expiration, ARI garantit que votre serveur connaît toujours le bon moment pour agir. Cette couche d’automatisation supplémentaire est essentielle pour gérer des certificats ayant une durée de vie aussi courte et contribue à assurer une sécurité ininterrompue.

La dernière version provisoire d’ARI (publiée le 6 décembre 2024) est actuellement examinée par l’Internet Engineering Task Force (IETF) et devrait être finalisée prochainement. Bien qu’il ne s’agisse pas encore d’une norme officielle, ARI a déjà gagné du terrain. Let’s Encrypt prend en charge ARI en production depuis mars 2023, et de nombreux clients en bénéficient déjà. À mesure que le protocole évolue vers une norme officielle, d’autres autorités de certification (CA) devraient l’adopter, favorisant une adoption plus large dans l’ensemble du secteur.

Que se passe-t-il en cas d’échec de l’automatisation ?

Bien que l’automatisation révolutionne la gestion des certificats, même les meilleurs systèmes ne sont pas infaillibles. Une mauvaise configuration, un bug logiciel ou une défaillance de communication peuvent perturber les processus automatisés, rendant votre site web vulnérable aux interruptions ou aux failles de sécurité.

C’est pourquoi une couche d’assurance est essentielle. En tant que service d’expiration de certificats recommandé par Let’s Encrypt, Red Sift Certificates Lite assure la surveillance de jusqu’à 250 certificats avec des alertes d’expiration par e-mail 7 jours à l’avance. Lorsque les certificats de six jours seront disponibles en accès général, Red Sift Certificates Lite s’adaptera pour prendre en charge des alertes d’expiration à 24 heures, garantissant ainsi un filet de sécurité pour votre organisation en cas d’échec de l’automatisation.

Pour les entreprises ayant des besoins PKI plus complexes, Red Sift Certificates Enterprise offre une solution robuste. Il propose des paramètres d’alerte entièrement configurables, une découverte des certificats en temps réel, des vérifications d’émission et une surveillance complète des configurations. Cela en fait une solution idéale pour gérer des parcs de certificats variés, pouvant inclure à la fois des certificats à courte et à longue durée de vie.

Se préparer à l’avenir de la PKI web

Avec l’introduction des certificats de six jours, l’automatisation et l’assurance travailleront de concert pour créer une infrastructure web sécurisée et fiable. Les organisations peuvent commencer à se préparer dès maintenant en adoptant des outils compatibles ACME pour une gestion automatisée et en s’appuyant sur des services comme Red Sift Certificates Lite pour ajouter une couche supplémentaire de résilience.

Et ensuite ?

À l’approche du déploiement, il sera essentiel pour les organisations souhaitant exploiter efficacement ce modèle de rester informées des détails de mise en œuvre et des meilleures pratiques. Nous continuerons à mettre à jour cet article au fur et à mesure des nouveaux développements.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.