Introduction du projet

Objectif du projet

Avec les nouvelles normes sur la durée de vie des certificats TLS imposées par le groupe CA/B Forum, il ne sera plus possible de gérer le renouvellement manuellement avec les CA publique d’ici mars 2029. De ce fait, la mise en place d’une automatisation du renouvellement des certificats devient une nécessité pour tout le monde.

Contrainte

  • Nouvelle compétences à avoir
    • sinon externalisation via un prestataire
  • Timing :
    • À compter du 15 mars 2027, la durée de vie maximale d’un certificat TLS sera de 100 jours.
    • À compter du 15 mars 2029, la durée de vie maximale d’un certificat TLS sera de 47 jours.

Protocoles de gestion de certificats

Le renouvellement des certificat peut se basé sur des protocoles tels que :

  • ACME (Automated Certificate Management Environment) est un protocole ‘moderne’ qui est capable de vérifier la propriété du domaine via des communications HTTPS, en utilisant des vérifications DNS ou HTTP.

  • SCEP (Simple Certificate Enrollment Protocol) facilite la gestion sécurisée des certificats pour les appareils et serveurs en utilisant une URL et un secret partagé pour l’authentification

  • EST (Enrollment over Secure Transport) est un protocole de gestion des certificats qui utilise TLS comme moyen de communitation sans qu’il soit nécessaire d’authentifier les messages en les encodant avec un identifiant secret partagé comme le fait SCEP ou par un mot de passe challenge comme le fait le protocole ACME.

Important

IETF déclare EST remplacant de SCEP
De plus, SCEP semble être moins sécurisé d’après beaucoup de source.

Liste des protocole de gestion des certificats

Proposition d’infrastructure :

  1. reddit
    ACME (Générer CSR, demander un nouveau certificat à CA) + Vault (stocker le nouveau certificat généré) + Ansible (récupérer depuis le coffre et distribuer aux serveurs)