Certificats
Les certificats sont très répandus dans l’entreprise et sont souvent la première étape
incontournable pour accéder à un service. Lorsque les certificats expirent, on ne peut plus
accéder au service. Pourtant, ces expirations sont parfaitement prévisibles. On peut alors
se demander comment il se fait qu’un événement aussi prévisible puisse provoquer de
telles interruptions de service. Pour répondre à cette question, nous commencerons par
étudier les conséquences des certificats expirés, puis nous verrons que tout le monde est
concerné. Ensuite, nous analyserons les causes et les facteurs aggravants, ce qui nous
amènera à proposer des solutions pour éviter d’être surpris par ce phénomène.
Conséquences des certificats expirés
Les conséquences des expirations de certificats sont très variables. Elles vont d’un simple
désagrément pour l’utilisateur jusqu’au blocage total de tout ou partie des services.
Par exemple, un client présentant un certificat périmé se verra presque toujours refuser le
service qu’il demande. Cela peut avoir des conséquences très inconfortables comme le
blocage d’accès VPN, la non-mise à jour des signatures d’antivirus, voire l’interruption
complète des échanges inter-applicatifs…
Même si toutes les expirations n’ont pas forcément un résultat aussi bloquant, elles sont
pour le moins peu souhaitables. Par exemple, lorsqu’un serveur présente un certificat
expiré, le client est averti par un message lui indiquant que le certificat n’est plus valable.
À proprement parler, ce message n’empêche pas le service de fonctionner, puisqu’il suffit
au client de confirmer qu’il souhaite poursuivre la navigation, malgré le certificat périmé.
Bien que non bloquante, cette situation génère un inconfort chez l’utilisateur, qui doit à
chaque fois qu’il accède au serveur confirmer manuellement sa volonté d’accéder au site.
Elle augmente les appels au service d’assistance, puisque certains utilisateurs ne
manqueront pas de signaler ce fait. De plus, faire accepter à l’utilisateur un certificat
périmé est une mauvaise pratique car cela l’habitue à accepter des certificats non valides,
ce qui n’est pas sans danger sur le long terme. Enfin, les certificats périmés génèrent une
mauvaise image de la DSI.
Nous venons de voir que la conséquence d’un certificat qui expire est généralement le
blocage d’un ou plusieurs services pour tout ou partie d’une population. Ce blocage dure
le temps de renouveler les certificats. Ce délai peut varier de quelques heures à plusieurs
jours.
Tous les organismes sont concernés
On pourrait penser que peu d’organismes sont concernés par cette problématique,
puisque les certificats sont presque toujours associés à l’existence d’une infrastructure à
clé publique (PKI). Or, peu d’entreprises exploitent une telle infrastructure. Ainsi, on se
sent souvent peu ou pas concerné par la problématique des certificats.
C’est une erreur, car rares sont les organismes qui ne gèrent pas de certificats. Les
Les certificats sont très répandus dans l’entreprise et sont souvent la première étape
incontournable pour accéder à un service. Lorsque les certificats expirent, on ne peut plus
accéder au service. Pourtant, ces expirations sont parfaitement prévisibles. On peut alors
se demander comment il se fait qu’un événement aussi prévisible puisse provoquer de
telles interruptions de service. Pour répondre à cette question, nous commencerons par
étudier les conséquences des certificats expirés, puis nous verrons que tout le monde est
concerné. Ensuite, nous analyserons les causes et les facteurs aggravants, ce qui nous
amènera à proposer des solutions pour éviter d’être surpris par ce phénomène.
Conséquences des certificats expirés
Les conséquences des expirations de certificats sont très variables. Elles vont d’un simple
désagrément pour l’utilisateur jusqu’au blocage total de tout ou partie des services.
Par exemple, un client présentant un certificat périmé se verra presque toujours refuser le
service qu’il demande. Cela peut avoir des conséquences très inconfortables comme le
blocage d’accès VPN, la non-mise à jour des signatures d’antivirus, voire l’interruption
complète des échanges inter-applicatifs…
Même si toutes les expirations n’ont pas forcément un résultat aussi bloquant, elles sont
pour le moins peu souhaitables. Par exemple, lorsqu’un serveur présente un certificat
expiré, le client est averti par un message lui indiquant que le certificat n’est plus valable.
À proprement parler, ce message n’empêche pas le service de fonctionner, puisqu’il suffit
au client de confirmer qu’il souhaite poursuivre la navigation, malgré le certificat périmé.
Bien que non bloquante, cette situation génère un inconfort chez l’utilisateur, qui doit à
chaque fois qu’il accède au serveur confirmer manuellement sa volonté d’accéder au site.
Elle augmente les appels au service d’assistance, puisque certains utilisateurs ne
manqueront pas de signaler ce fait. De plus, faire accepter à l’utilisateur un certificat
périmé est une mauvaise pratique car cela l’habitue à accepter des certificats non valides,
ce qui n’est pas sans danger sur le long terme. Enfin, les certificats périmés génèrent une
mauvaise image de la DSI.
Nous venons de voir que la conséquence d’un certificat qui expire est généralement le
blocage d’un ou plusieurs services pour tout ou partie d’une population. Ce blocage dure
le temps de renouveler les certificats. Ce délai peut varier de quelques heures à plusieurs
jours.
Tous les organismes sont concernés
On pourrait penser que peu d’organismes sont concernés par cette problématique,
puisque les certificats sont presque toujours associés à l’existence d’une infrastructure à
clé publique (PKI). Or, peu d’entreprises exploitent une telle infrastructure. Ainsi, on se
sent souvent peu ou pas concerné par la problématique des certificats.
C’est une erreur, car rares sont les organismes qui ne gèrent pas de certificats. Les
