Skip to content

La durée de vie des certificats TLS se réduit : ce qui change

Les autorités de certification s'orientent vers des durées de vie TLS plus courtes. Voici ce que ces changements signifient pour votre processus de renouvellement et comment garder une longueur d'avance.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: April 24, 2025·Updated: July 4, 2025·6 min read

Résumé exécutif : Les certificats TLS sont sur le point d'avoir une durée de vie nettement plus courte. À partir du 15 mars 2026, les certificats nouvellement émis par des autorités de confiance publique seront plafonnés à 200 jours—et seulement trois ans plus tard, cette durée de vie chutera à 47 jours. Soutenu par Google, Apple et Mozilla, ce changement vise à rendre le web plus sûr grâce à des données plus fraîches, un basculement plus rapide et une automatisation forcée. Pour suivre le rythme—et rester en sécurité—les organisations doivent dès maintenant faire l'inventaire, automatiser et intégrer la gestion des certificats. Red Sift Certificates facilite l'adaptation et la mise à l'échelle pour cette nouvelle réalité.

Points clés à retenir :

  • La durée de vie des certificats se réduit rapidement : À partir de mars 2026, les certificats TLS ne dureront que 200 jours—passant à 100 jours en 2027 puis à 47 jours d'ici 2029. Il ne s'agit pas que d'un détail technique—cela change fondamentalement votre cadence de renouvellement et votre profil de risque.
  • L'automatisation est désormais obligatoire : Avec jusqu'à 7 500 renouvellements par an pour les grands parcs de certificats, les processus manuels échoueront. Automatisez la découverte, le renouvellement et la récupération à l'aide d'outils comme ACME et les API natives du cloud.
  • Red Sift Certificates pérennise votre stratégie : En vous aidant à trouver chaque certificat, à les renouveler automatiquement et à surveiller les problèmes—afin que vous restiez sécurisé, conforme et en avance sur les échéances d'expiration imminentes.

Les certificats TLS vont expirer plus rapidement, le premier changement intervenant dans moins d'un an. Le 15 mars 2026, chaque certificat TLS nouvellement émis par une autorité de confiance publique devra être plafonné à 200 jours.

Un an plus tard, ce plafond redescend à 100 jours, et d'ici le 15 mars 2029, vous renouvellerez tous les 47 jours. Cette décision, codifiée dans le Ballot SC-081 du CA/Browser Forum, a été adoptée en avril 2025 avec le soutien de Google, Apple, Microsoft, Mozilla et de toutes les principales autorités de certification.​ La réalité est simple : tout certificat que vous émettez au second semestre 2025 expirera cinq mois plus tôt que prévu dès que la règle entrera en vigueur.

Comment en est-on arrivé là ?

La durée de vie des certificats diminue depuis des années. 5 ans en 2018, 2 ans en 2020, 13 mois en 2021, et maintenant ce sprint en trois étapes. L'argument en faveur d'une validité plus courte est simple :

Raison

Avantage

Données d'identité fraîches

Les organisations changent rapidement de noms, d'adresses et de blocs d'IP. Une réémission fréquente permet de maintenir l'exactitude de l'écosystème des certificats.

Révocation simplifiée

Les navigateurs ignorent régulièrement les vérifications Online Certificate Status Protocol (OCSP) et Certificate Revocation List (CRL) pour gagner quelques millisecondes. L'expiration est le seul signal de révocation respecté par tous les clients.

Agilité cryptographique

Lorsque les algorithmes post-quantiques seront déployés, un renouvellement de 47 jours signifie que vous pourrez effectuer la mise à niveau en quelques semaines, et non en plusieurs années.

Automatisation forcée

Avec quatre (bientôt huit) renouvellements par an, les feuilles de calcul manuelles s'effondrent sous leur propre poids.

Les leaders de l'industrie soutiennent que les certificats de courte durée sont plus sûrs non pas parce qu'ils ne tombent jamais en panne, mais parce qu'ils échouent rapidement et de manière visible, encourageant ainsi une récupération automatique.​

La réalité opérationnelle

Prenons un parc de 1000 certificats :

  • Avec la règle actuelle de 398 jours, vous planifiez environ 1 000 fenêtres de changement par an.
  • Le plafond de 200 jours double ce chiffre à environ 2 000.
  • Deux ans plus tard, vous en êtes à environ 3 600.
  • Avec 47 jours, vous faites face à 7 500 renouvellements par an.

Et cela avant même de compter les certificats dont vous ignorez l'existence—ceux intégrés dans des sous-domaines de staging, des applications mobiles, des objets IoT oubliés ou le site de test personnel d'un ingénieur.

Vous vous souvenez de la panne de Zoom de mi-avril 2025 ? Un registraire a signalé par erreur zoom.us comme serverHold, et 300 millions d'utilisateurs ont été bloqués pendant près de deux heures.

Cinq actions à mener avant mars 2026

  1. Faites l'inventaire de tout—automatiquement : Utilisez l'analyse active et la surveillance des journaux publics pour découvrir chaque certificat, public ou privé, émis par n'importe quelle autorité de certification.
  2. Adoptez Automated Certificate Management Environment (ACME) ou les API natives du cloud : La plupart des principales autorités de certification (CA), des clouds et des équilibreurs de charge prennent en charge ACME. Scriptez les renouvellements dès maintenant ; vous vous en féliciterez lorsque la fenêtre se réduira à 47 jours.
  3. Intégrez le renouvellement dans l'Intégration Continue/ Déploiement Continu (CI/CD) : Traitez les certificats comme du code : versionnez-les, déployez-les avec l'infrastructure-as-code et effectuez des retours en arrière instantanément.
  4. Testez l'échec d'expiration et la récupération automatique : Provoquez une expiration intentionnelle dans un environnement hors production. Vérifiez que les alertes se déclenchent, que les renouvellements automatiques s'activent et que les services redémarrent avec un nouveau certificat.
  5. Formez les développeurs et les équipes DevOps : Les certificats touchent chaque couche—des passerelles API aux pipelines de build. Assurez-vous que toute personne qui déploie un point de terminaison comprenne la nouvelle durée de vie.

Bénéficiez d'un accompagnement avec Red Sift Certificates

Red Sift Certificates permet aux entreprises de garder facilement une longueur d'avance sur l'accélération du cycle de renouvellement des certificats TLS. Avec des durées de vie des certificats qui chutent à 200 jours en 2026—et à seulement 47 jours d'ici 2029—le suivi et les renouvellements manuels ne suffiront tout simplement plus.

Red Sift prend en charge la découverte et la surveillance, ce qui facilitera le processus de renouvellement sur l'ensemble de votre infrastructure, en vous gardant sécurisé et synchronisé, sans le risque d'erreur humaine ou de dates d'expiration manquées. En valeur ajoutée, Red Sift Certificates effectuera une évaluation de la configuration de vos certificats déployés afin d'éviter toute vulnérabilité involontaire.

Alors que l'industrie s'oriente vers des durées de vie de certificats plus courtes, Red Sift Certificates garantit que votre organisation ne se contente pas de suivre—elle mène. En s'intégrant directement avec ACME et les API natives du cloud, il renouvelle et déploie les certificats de manière transparente, réduisant les temps d'arrêt et vous maintenant en conformité. Les tableaux de bord suivent chaque certificat par rapport aux nouvelles normes de 200/100/47 jours, tandis que des alertes en temps réel signalent les problèmes avant qu'ils n'atteignent vos utilisateurs. C'est une sécurité proactive et évolutive, conçue pour l'avenir du web.

Le moment d'agir, c'est maintenant

Le CA/Browser Forum a fixé un calendrier, pas une marge de manœuvre. La règle des 200 jours arrive en pleine saison budgétaire ; la réduction à 100 jours intervient alors que vous préparez le gel de fin d'année suivant ; le sprint de 47 jours survient juste avant l'exercice financier 2030. Plus tôt vous automatiserez, moins ces dates auront d'importance.

Gardez une longueur d'avance dès aujourd'hui : Réservez une démo de Red Sift Certificates et commencez dès maintenant.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.