exemples suivants illustrent quelques usages typiques.
Les serveurs HTTP : lorsqu’ils sont exposés sur Internet, les serveurs s’authentifient
presque toujours par le biais d’un certificat. Quant au client, il s’authentifie par le
moyen de la saisie d’un identifiant/mot de passe.
Les progiciels : certains progiciels utilisent les certificats pour certifier un serveur
central auprès d’un parc d’agents distribués. Le serveur central s’authentifie en
présentant aux agents un certificat, avant de leur passer des instructions. C’est
notamment le cas de certains antivirus, mais on peut aussi trouver cette situation dans
des systèmes de sauvegarde ou de gestion d’inventaire.
Les VPN : certaines solutions d’accès à distance sont basées sur des certificats clients
pour authentifier les utilisateurs.
Les systèmes intermédiaires : les systèmes d’intermédiation tels que les ESB
peuvent recourir aux certificats pour s’authentifier mutuellement avant de produire ou
de consommer un service.
Cette liste non exhaustive illustre bien que les certificats sont partout dans l’entreprise.
Principales causes d’expiration
Par conception, les certificats ont une validité limitée. Leur durée de vie est généralement
fixée entre deux et cinq ans. Lorsque la date d’expiration arrive, le certificat n’est plus
valide et il est donc nécessaire de le renouveler. L’expérience montre qu’on oublie très
souvent de le renouveler.
Comment se fait-il qu’un événement aussi prévisible que l’expiration d’un certificat
puisse être aussi mal anticipé ? Plusieurs facteurs expliquent cela.
Répartition dans le temps : si tous les certificats étaient générés à la même période
de l’année, il serait facile de prévoir leur renouvellement avant expiration. Il suffirait
de planifier celui-ci un peu avant l’expiration, à une date bien précise, avec une marge
suffisante pour avoir le temps de tout régénérer. Malheureusement, il en est tout
autrement dans la réalité. Les certificats sont générés au fil de l’eau, en fonction des
besoins qui surgissent, tout au long de l’année. En conséquence, les certificats
expirent tout au long de l’année. Il n’y a donc aucun sens à planifier une campagne
unique de renouvellement de tous les certificats.
Court-terme : les équipes intégrant les systèmes nécessitant un certificat se chargent
de générer les certificats appropriés, avec les bonnes options et paramètres. Leur
priorité est la mise en place du système et sa livraison en temps et en heure. Au
moment de fixer la date d’expiration des certificats, ils choisissent une durée
suffisamment longue pour permettre au système de fonctionner longtemps avant
d’expirer. Les certificats sont donc mis en production, puis les équipes d’intégration
passent à autre chose. Entre temps, rien n’a été prévu pour le renouvellement.
Souvent, les équipes de production ignorent l’existence même d’un certificat dans
certains environnements.
Gestion extrêmement décentralisée : nous avons vu plus haut que les certificats sont
utilisés pour des usages aussi variés que l’authentification des serveurs web,
l’authentification des clients VPN, les systèmes d’intermédiation, la signature des
Les serveurs HTTP : lorsqu’ils sont exposés sur Internet, les serveurs s’authentifient
presque toujours par le biais d’un certificat. Quant au client, il s’authentifie par le
moyen de la saisie d’un identifiant/mot de passe.
Les progiciels : certains progiciels utilisent les certificats pour certifier un serveur
central auprès d’un parc d’agents distribués. Le serveur central s’authentifie en
présentant aux agents un certificat, avant de leur passer des instructions. C’est
notamment le cas de certains antivirus, mais on peut aussi trouver cette situation dans
des systèmes de sauvegarde ou de gestion d’inventaire.
Les VPN : certaines solutions d’accès à distance sont basées sur des certificats clients
pour authentifier les utilisateurs.
Les systèmes intermédiaires : les systèmes d’intermédiation tels que les ESB
peuvent recourir aux certificats pour s’authentifier mutuellement avant de produire ou
de consommer un service.
Cette liste non exhaustive illustre bien que les certificats sont partout dans l’entreprise.
Principales causes d’expiration
Par conception, les certificats ont une validité limitée. Leur durée de vie est généralement
fixée entre deux et cinq ans. Lorsque la date d’expiration arrive, le certificat n’est plus
valide et il est donc nécessaire de le renouveler. L’expérience montre qu’on oublie très
souvent de le renouveler.
Comment se fait-il qu’un événement aussi prévisible que l’expiration d’un certificat
puisse être aussi mal anticipé ? Plusieurs facteurs expliquent cela.
Répartition dans le temps : si tous les certificats étaient générés à la même période
de l’année, il serait facile de prévoir leur renouvellement avant expiration. Il suffirait
de planifier celui-ci un peu avant l’expiration, à une date bien précise, avec une marge
suffisante pour avoir le temps de tout régénérer. Malheureusement, il en est tout
autrement dans la réalité. Les certificats sont générés au fil de l’eau, en fonction des
besoins qui surgissent, tout au long de l’année. En conséquence, les certificats
expirent tout au long de l’année. Il n’y a donc aucun sens à planifier une campagne
unique de renouvellement de tous les certificats.
Court-terme : les équipes intégrant les systèmes nécessitant un certificat se chargent
de générer les certificats appropriés, avec les bonnes options et paramètres. Leur
priorité est la mise en place du système et sa livraison en temps et en heure. Au
moment de fixer la date d’expiration des certificats, ils choisissent une durée
suffisamment longue pour permettre au système de fonctionner longtemps avant
d’expirer. Les certificats sont donc mis en production, puis les équipes d’intégration
passent à autre chose. Entre temps, rien n’a été prévu pour le renouvellement.
Souvent, les équipes de production ignorent l’existence même d’un certificat dans
certains environnements.
Gestion extrêmement décentralisée : nous avons vu plus haut que les certificats sont
utilisés pour des usages aussi variés que l’authentification des serveurs web,
l’authentification des clients VPN, les systèmes d’intermédiation, la signature des
