Cette page décrit les points à vérifier pour la gestion et le renouvellement des certificats SSL utilisés avec Eulerian.
Un certificat SSL doit être valide au moment de son déploiement et doit être renouvelé avant sa date d’expiration pour éviter toute interruption de service.
La période de validité d’un certificat SSL dépend de sa date d’émission par l’autorité de certification.
La date d’activation du certificat dans Eulerian ne modifie pas cette période de validité.
Lorsqu’un certificat est créé, il est valide pendant 1 an jour pour jour à partir de sa date d’émission.
Pour certains fournisseurs, comme DigiCert, le renouvellement n’est possible que dans les 30 jours précédant l’expiration du certificat actuel.
Dans ce cas, la nouvelle date de fin de validité est calée à +1 an à partir de la date d’expiration de l’ancien certificat.
Si un nouveau certificat est demandé plus de 30 jours avant l’expiration, il peut être considéré comme une nouvelle création. Sa date de fin de validité sera alors calculée à partir de sa date d’émission, et non à partir de l’expiration du certificat précédent.
Deux modes de gestion sont possibles.
Eulerian gère le certificat et son renouvellement via ACME
Aucune action de renouvellement côté client
Le client fournit à Eulerian le certificat signé
Transmettre le fichier .crt avant expiration
Eulerian peut gérer les certificats SSL en mode ACME automatisé.
Deux types de certificats sont disponibles :
- Let’s Encrypt : certificats gratuits, renouvelés tous les 3 mois ;
- Certigna : certificats payants, avec renouvellement automatisé et nécessité de créditer un compte.
Ce mode permet de déléguer la gestion du renouvellement et du déploiement à Eulerian.
Documentation liée :
https://eulerian.wiki/doku.php?id=fr:quickonboarding:installation:domain_implementation
Dans ce mode, le client reste responsable de la génération et du renouvellement du certificat.
Le processus est le suivant :
Eulerian fournit une CSR, ou Certificate Signing Request.
Le client fait signer le certificat auprès de son autorité de certification.
Le client transmet à Eulerian le certificat signé au format .crt.
Eulerian déploie le certificat à J+1 après réception.
Le certificat doit être transmis avant sa date d’expiration.
Eulerian refuse les certificats dont la durée de validité est inférieure à 1 an lorsque les certificats sont gérés par le client.
Le renouvellement doit être préparé avant la date de fin de validité du certificat actuel.
En gestion client, il faut aussi prendre en compte le délai de déploiement à J+1 après réception du fichier .crt.
La validité réelle du certificat commence à la date d’émission par l’autorité de certification.
Elle ne commence pas à la date d’activation dans Eulerian.
Pour les fournisseurs qui limitent le renouvellement aux 30 derniers jours avant expiration, il faut attendre cette période pour bénéficier d’une nouvelle validité alignée sur l’ancien certificat.