Gestion des certificats SSL lors de l’installation d’un domaine

Gestion des certificats SSL lors de l’installation d’un domaine

Cette page décrit les points à vérifier pour la gestion et le renouvellement des certificats SSL utilisés avec Eulerian.
Un certificat SSL doit être valide au moment de son déploiement et doit être renouvelé avant sa date d’expiration pour éviter toute interruption de service.

Principe de validité d’un certificat SSL

La période de validité d’un certificat SSL dépend de sa date d’émission par l’autorité de certification.
La date d’activation du certificat dans Eulerian ne modifie pas cette période de validité.

Création d’un certificat

Lorsqu’un certificat est créé, il est valide pendant 1 an jour pour jour à partir de sa date d’émission.

Renouvellement d’un certificat

Pour certains fournisseurs, comme DigiCert, le renouvellement n’est possible que dans les 30 jours précédant l’expiration du certificat actuel.
Dans ce cas, la nouvelle date de fin de validité est calée à +1 an à partir de la date d’expiration de l’ancien certificat.
Si un nouveau certificat est demandé plus de 30 jours avant l’expiration, il peut être considéré comme une nouvelle création. Sa date de fin de validité sera alors calculée à partir de sa date d’émission, et non à partir de l’expiration du certificat précédent.


Modes de gestion des certificats SSL

Deux modes de gestion sont possibles.
Mode
Description
Action attendue
Gestion par Eulerian
Eulerian gère le certificat et son renouvellement via ACME
Aucune action de renouvellement côté client
Gestion par le client
Le client fournit à Eulerian le certificat signé
Transmettre le fichier .crt avant expiration


Mode recommandé : certificats gérés par Eulerian

Eulerian peut gérer les certificats SSL en mode ACME automatisé.
Deux types de certificats sont disponibles :
  • Let’s Encrypt : certificats gratuits, renouvelés tous les 3 mois ;
  • Certigna : certificats payants, avec renouvellement automatisé et nécessité de créditer un compte.
Ce mode permet de déléguer la gestion du renouvellement et du déploiement à Eulerian.
Documentation liée :
https://eulerian.wiki/doku.php?id=fr:quickonboarding:installation:domain_implementation


Mode client : certificats fournis par le client

Dans ce mode, le client reste responsable de la génération et du renouvellement du certificat.
Le processus est le suivant :
    Eulerian fournit une CSR, ou Certificate Signing Request.
    Le client fait signer le certificat auprès de son autorité de certification.
    Le client transmet à Eulerian le certificat signé au format .crt.
    Eulerian déploie le certificat à J+1 après réception.
Le certificat doit être transmis avant sa date d’expiration.
Eulerian refuse les certificats dont la durée de validité est inférieure à 1 an lorsque les certificats sont gérés par le client.


Points d’attention lors de l’installation

Anticiper la date d’expiration

Le renouvellement doit être préparé avant la date de fin de validité du certificat actuel.
En gestion client, il faut aussi prendre en compte le délai de déploiement à J+1 après réception du fichier .crt.

Vérifier la date d’émission

La validité réelle du certificat commence à la date d’émission par l’autorité de certification.
Elle ne commence pas à la date d’activation dans Eulerian.

Respecter la fenêtre de renouvellement du fournisseur

Pour les fournisseurs qui limitent le renouvellement aux 30 derniers jours avant expiration, il faut attendre cette période pour bénéficier d’une nouvelle validité alignée sur l’ancien certificat.