Durées de vie des certificats TLS : 200, 100, puis 47 jours
Les fenêtres de renouvellement des certificats TLS publics se raccourcissent. L’enjeu opérationnel n’est pas la date en elle-même ; il faut savoir quels certificats existent, qui en est responsable et quels processus de renouvellement dépendent encore d’étapes manuelles.
Ce qui change
Les exigences de base du CA/Browser Forum incluent désormais une réduction progressive de la durée de vie maximale des certificats TLS publics. Selon le calendrier actuel, les certificats délivrés à partir du 15 mars 2026 sont plafonnés à 200 jours. Le plafond passe à 100 jours le 15 mars 2027 et à 47 jours le 15 mars 2029.
Les périodes de réutilisation des validations de domaines et d’adresses IP raccourcissent elles aussi. Le changement important de 2029 est le passage à 10 jours de réutilisation de la validation pour les noms de domaine et les adresses IP. Les processus de renouvellement qui reposent encore sur une validation manuelle occasionnelle deviennent alors beaucoup plus fragiles.
Ce qu’il faut inventorier avant la prochaine réduction
- Recensez les certificats publics à partir des journaux CT et comparez-les à l’inventaire que vos équipes tiennent déjà.
- Identifiez les points de terminaison TLS internes qui ne sont pas visibles depuis l’Internet public.
- Désignez les responsables des certificats et des domaines avant que la fenêtre de renouvellement ne devienne urgente.
- Vérifiez quels parcours de renouvellement sont automatisés et lesquels dépendent encore d’une approbation humaine, d’une modification DNS ou d’un téléversement manuel.
- Acheminez les alertes vers le canal opérationnel qui peut agir, et pas seulement vers une boîte aux lettres de sécurité partagée.
La place de Nocert
Nocert n’émet pas de certificats. Il surveille les observations TLS publiques et internes, puis achemine les alertes d’expiration au moyen de règles portant sur les certificats et les points de terminaison. Les espaces de travail Compliance de Business et Custom ajoutent des constats issus des règles ainsi que des preuves horodatées. Nocert reste ainsi utile avant, pendant et après un projet d’automatisation du renouvellement : le résultat déployé demeure visible, même lorsqu’un autre outil gère l’émission.
Source primaire
Le calendrier ci-dessus s’appuie sur les exigences de base du CA/Browser Forum et le vote SC081v3. Consultez directement la version en vigueur des exigences avant de définir vos propres règles, car celles des programmes racines et des navigateurs peuvent encore évoluer.