Back to Blog
Devops

Renouveler les certificats TLS sans interruption

2 min read
Share:

Un certificat expiré bloque un domaine, même si l’application fonctionne encore. Une PME peut réduire ce risque en automatisant le renouvellement, en surveillant les dates et en testant le chemin de déploiement.

Inventorier les certificats

Listez domaines, sous-domaines, certificats internes, services cloud et propriétaires. Notez l’autorité, la date d’expiration, le lieu d’installation et la procédure de remplacement. Un certificat oublié dans un service secondaire peut interrompre un webhook ou une API.

Automatiser la demande

Utilisez le mécanisme d’émission adapté à vos domaines et vérifiez les permissions du compte. Les clés privées doivent rester protégées. Le pipeline ou le service de certificats doit pouvoir déployer la nouvelle valeur sans l’imprimer dans les logs.

Vérifier avant activation

Testez le certificat sur un endpoint de préproduction puis contrôlez chaîne, nom, protocole et expiration. Après activation, vérifiez plusieurs régions et clients. Gardez l’ancienne valeur pendant la période où les connexions existantes se terminent.

Alerter suffisamment tôt

Une alerte doit arriver avant l’expiration, avec le domaine et la personne responsable. Testez la réception et simulez un certificat proche de l’échéance. Les alertes inutiles sont détaillées dans le guide sur la fatigue des alertes.

Sources : Let’s Encrypt, documentation, Mozilla, TLS configuration.

Enjoyed this article? Share it!