L'évolution du cycle de vie des certificats SSL/TLS et la manière de gérer les changements
27 juin 2024
Un certificat SSL/TLS permet l'utilisation du protocole HTTPS en chiffrant les données échangées entre un navigateur et un serveur web, garantissant ainsi la sécurité des communications et l'authentification sur les sites web. Découvrez comment s'établit la confiance basée sur les certificats, les différences entre les protocoles SSL et TLS, les types de certificats courants, ainsi que les conditions requises pour mettre en œuvre correctement des certificats SSL sur votre site.
Les navigateurs Web affichent des indicateurs de sécurité lorsqu’un site présente un certificat délivré par une autorité de certification de confiance, telle que Sectigo. Pour devenir une autorité de certification de confiance, une entreprise doit se conformer aux normes de sécurité et d’authentification établies par les principaux navigateurs et par l’organisme de normalisation appelé le CA/Browser Forum, et se soumettre à des audits réguliers.
Lorsqu’une autorité de certification de confiance délivre un certificat à une organisation, le navigateur reconnaît ce certificat comme légitime. Le navigateur informe alors l’utilisateur que l’adresse Web est sécurisée, et celui-ci peut naviguer en toute sécurité sur le site et saisir ses informations personnelles.
Lorsqu’un utilisateur se rend sur un site doté d’un certificat SSL/TLS, une « poignée de main » s’effectue afin de créer un canal sécurisé entre l’utilisateur et l’organisation et de protéger les données transmises sur le site web contre toute compromission. Voici comment le processus de poignée de main se déroule en temps réel :
Les certificats numériques font partie de l’infrastructure à clé publique (PKI), qui utilise la cryptographie à clé publique pour établir la confiance. Ce processus utilise des clés publiques et privées pour aider à établir des clés de chiffrement qui protègent les données en transit.
TLS est une version mise à jour de SSL qui offre des options de chiffrement avancées ; cependant, ces deux acronymes sont souvent considérés comme ayant la même signification.
Secure Sockets Layer, ou SSL, était le nom du premier protocole cryptographique mis en place pour garantir l’identité d’un serveur connecté sur l’Internet ouvert. Ce protocole a été créé en 1995 pour permettre le commerce électronique sur le Web. SSL 2.0 a été la première version du protocole à être utilisée dans des systèmes de production, et elle a rapidement été remplacée par SSL 3.0. Après la version 3.0, les organismes de normalisation ont remplacé SSL par un protocole plus avancé appelé Transport Layer Security, ou TLS. Cependant, à ce moment-là, le terme « SSL » était déjà si répandu qu’il continue d’être utilisé comme nom de facto pour désigner le TLS.
Bien que les certificats n’assurent pas eux-mêmes le chiffrement, les logiciels clients et serveurs conformes aux normes exigent la présence d’un certificat pour que le chiffrement puisse avoir lieu. Cette exigence tient compte du fait que, sans une identité fiable de la partie située à l’autre bout d’une connexion, le chiffrement en lui-même n’offre aucune protection.
Les algorithmes à clé publique couramment utilisés aujourd’hui dans le protocole TLS comprennent RSA (Rivest-Shamir-Adleman) et ECC (cryptographie à courbe elliptique). Cependant, avec les progrès de l’informatique quantique, ces algorithmes devraient devenir vulnérables, rendant nécessaire la transition vers la cryptographie post-quantique (PQC) afin de garantir la sécurité à long terme.
Il existe trois types de certificats SSL/TLS classés selon leur niveau de validation, à savoir :
D’autres variantes de certificats sont classées en fonction du nombre de domaines qu’elles couvrent :
Les certificats SSL constituent un élément essentiel des mesures de cybersécurité de tout site web. Des millions de sites web les utilisent pour sécuriser la navigation sur leurs pages. L’activation du protocole HTTPS permet d’indiquer qu’un site est sécurisé pour la navigation et la saisie de données, et les principaux navigateurs avertissent activement les utilisateurs lorsqu’un site n’est pas sécurisé. Les sites dépourvus de certificat peuvent afficher un avertissement « Non sécurisé ».
La croissance des sites web mondiaux, des appareils mobiles et des appareils connectés à Internet a également étendu leur utilisation bien au-delà du simple commerce électronique. Toute personne ayant besoin de partager des données entre appareils via Internet en toute sécurité peut bénéficier des certificats SSL. Ils sont le plus souvent utilisés pour sécuriser :
Si l’URL d’un site Web commence par HTTPS:// et qu’une icône de cadenas apparaît dans la barre d’adresse, cela signifie que le site utilise une connexion SSL/TLS sécurisée.
L’installation d’un certificat SSL a pour principal objectif d’établir une session sécurisée entre un serveur web et un navigateur. Une fois la connexion sécurisée établie, toutes les informations échangées entre le serveur web et le visiteur resteront confidentielles et chiffrées
Parmi les autres avantages, on peut citer :
L’installation d’un certificat SSL sur un site web se fait en 3 étapes simples :
L’installation d’un certificat SSL/TLS n’est qu’un début. Les certificats doivent être surveillés et renouvelés avant leur expiration afin d’éviter des problèmes tels que des interruptions de service imprévues.
Cette tâche devient nettement plus exigeante à mesure que le secteur s’oriente vers des durées de validité plus courtes pour les certificats SSL publics, la durée maximale passant à 200 jours en 2026, 100 jours en 2027 et 47 jours en 2029. À ce rythme, la gestion automatisée du cycle de vie des certificats via une plateforme telle que Sectigo Certificate Manager (SCM) constitue la solution la plus pratique pour maintenir la couverture et réduire le risque d’expiration.
Sectigo propose tous les types de certificats SSL/TLS à l’achat, ainsi qu’une assistance client disponible 24 h/24 et 7 j/7. En tant qu’autorité de certification publique commerciale de premier plan, Sectigo a émis plus d’un milliard de certificats à travers le monde.
Si vous avez besoin d’aide pour comprendre le fonctionnement des certificats SSL/TLS ou pour choisir celui qui convient à votre site web, contactez-nous dès aujourd’hui.