Un certificat expiré bloque un domaine, même si l’application fonctionne encore. Une PME peut réduire ce risque en automatisant le renouvellement, en surveillant les dates et en testant le chemin de déploiement.
Inventorier les certificats
Listez domaines, sous-domaines, certificats internes, services cloud et propriétaires. Notez l’autorité, la date d’expiration, le lieu d’installation et la procédure de remplacement. Un certificat oublié dans un service secondaire peut interrompre un webhook ou une API.
Automatiser la demande
Utilisez le mécanisme d’émission adapté à vos domaines et vérifiez les permissions du compte. Les clés privées doivent rester protégées. Le pipeline ou le service de certificats doit pouvoir déployer la nouvelle valeur sans l’imprimer dans les logs.
Vérifier avant activation
Testez le certificat sur un endpoint de préproduction puis contrôlez chaîne, nom, protocole et expiration. Après activation, vérifiez plusieurs régions et clients. Gardez l’ancienne valeur pendant la période où les connexions existantes se terminent.
Alerter suffisamment tôt
Une alerte doit arriver avant l’expiration, avec le domaine et la personne responsable. Testez la réception et simulez un certificat proche de l’échéance. Les alertes inutiles sont détaillées dans le guide sur la fatigue des alertes.
Sources : Let’s Encrypt, documentation, Mozilla, TLS configuration.