Ressources Opérations TLS · juillet 2026

Durées de vie des certificats TLS : 200, 100, puis 47 jours

Les fenêtres de renouvellement des certificats TLS publics se raccourcissent. L’enjeu opérationnel n’est pas la date en elle-même ; il faut savoir quels certificats existent, qui en est responsable et quels processus de renouvellement dépendent encore d’étapes manuelles.

Ce qui change

Les exigences de base du CA/Browser Forum incluent désormais une réduction progressive de la durée de vie maximale des certificats TLS publics. Selon le calendrier actuel, les certificats délivrés à partir du 15 mars 2026 sont plafonnés à 200 jours. Le plafond passe à 100 jours le 15 mars 2027 et à 47 jours le 15 mars 2029.

Les périodes de réutilisation des validations de domaines et d’adresses IP raccourcissent elles aussi. Le changement important de 2029 est le passage à 10 jours de réutilisation de la validation pour les noms de domaine et les adresses IP. Les processus de renouvellement qui reposent encore sur une validation manuelle occasionnelle deviennent alors beaucoup plus fragiles.

Date d’entrée en vigueur Durée de vie maximale Réutilisation de la validation de domaine/IP
15 mars 2026 200 jours 200 jours
15 mars 2027 100 jours 100 jours
15 mars 2029 47 jours 10 jours

Ce qu’il faut inventorier avant la prochaine réduction

  • Recensez les certificats publics à partir des journaux CT et comparez-les à l’inventaire que vos équipes tiennent déjà.
  • Identifiez les points de terminaison TLS internes qui ne sont pas visibles depuis l’Internet public.
  • Désignez les responsables des certificats et des domaines avant que la fenêtre de renouvellement ne devienne urgente.
  • Vérifiez quels parcours de renouvellement sont automatisés et lesquels dépendent encore d’une approbation humaine, d’une modification DNS ou d’un téléversement manuel.
  • Acheminez les alertes vers le canal opérationnel qui peut agir, et pas seulement vers une boîte aux lettres de sécurité partagée.

La place de Nocert

Nocert n’émet pas de certificats. Il surveille les observations TLS publiques et internes, puis achemine les alertes d’expiration au moyen de règles portant sur les certificats et les points de terminaison. Les espaces de travail Compliance de Business et Custom ajoutent des constats issus des règles ainsi que des preuves horodatées. Nocert reste ainsi utile avant, pendant et après un projet d’automatisation du renouvellement : le résultat déployé demeure visible, même lorsqu’un autre outil gère l’émission.

Source primaire

Le calendrier ci-dessus s’appuie sur les exigences de base du CA/Browser Forum et le vote SC081v3. Consultez directement la version en vigueur des exigences avant de définir vos propres règles, car celles des programmes racines et des navigateurs peuvent encore évoluer.

Exigences de base du CA/Browser Forum