La durée de validité des certificats SSL/TLS passe de 1 an à 6 mois!

💣 200 jours, c’est la durĂ©e de validitĂ© maximale des Certificats SSL/TLS Ă  partir du 15 Mars 2026

A partir du 15 mars 2026, les Autorités de Certification (AC) ne pourront plus délivrer de certificats avec une durée de validité supérieure à 200 jours.

Pourquoi ce changement ?

Le CA/Browser Forum a déterminé que la durée de validité actuelle des certificats (398 jours, soit 13 mois) était trop importante et posait des problÚmes de sécurité.

Pour amĂ©liorer la sĂ©curitĂ© d’internet, le CA/B a donc dĂ©cidĂ© un plan de rĂ©duction de la durĂ©e de vie des certificats sur 4 ans : en 2029, les Certificats SSL/TLS auront une durĂ©e de validitĂ© de 47 jours.

🧐 Mais qu’est-ce que cela change pour moi?

Si vous avez un Certificat SSL valide au delĂ  du 15 Mars 2026, rien ne change pour vous : le certificat reste valide jusqu’Ă  son expiration.

Ce qui change, c’est lorsque vous devrez le renouveler au delĂ  de cette date. Lorsque vous renouvellerez le certificat, ce dernier ne sera plus valide 12 mois, mais seulement 6 (200 jours pour ĂȘtre exact).

En somme, cela signifie que les opĂ©rations de renouvellement devront ĂȘtre effectuĂ©es 2 fois par an dĂ©sormais…

… Et jusqu’Ă  8 fois par an Ă  partir de 2029 !

A partir du 15 Mars 2029, la durée de vie passera à 47 jours. Les opérations de renouvellement seront donc à effectuer entre 7 et 8 fois par an.

Ce qui n’est envisageable d’effectuer manuellement.

Mais ce n’est pas tout, la mĂ©thode de validation des certificats va elle aussi Ă©voluer dans les 4 prochaines annĂ©es. Par exemple, en 2028, la validation des noms de domaine par email (via une adresse admin, administrator, postmaster…) ne sera plus possible.

⚙ Vers l’automatisation des certificats

Que ce soit la durĂ©e de validitĂ© qui se rĂ©duit, ou la mĂ©thode de validation de domaine qui devient plus complexe, tout cela pousse vers l’automatisation de la dĂ©livrance de certificats, et l’utilisation du protocole ACME, popularisĂ© par Let’s Encrypt.

⏳ Quel est le calendrier ?

🕩 15 mars 2026 :

La durée de validité des certificats passe de 398 à 200 jours.

🕩 15 mars 2027 :

La durée de validité des certificats passe de 200 à 100 jours.

🕩 15 mars 2028 :

La validation de propriĂ©tĂ© d’un domaine par l’envoi d’un email Ă  une adresse mail (admin, administrator, postmaster, webmaster ‘@domain’) ne sera plus possible.

🕩 15 mars 2029 :

La durée de validité des certificats passe de 100 à 47 jours.

💡 Les solutions

Chez SNSV Consulting, nous aimons donner plusieurs choix Ă  nos clients. Mais ces changements n’en laissent que trĂšs peu :

                âš’ Continuer Ă  commander des certificats classiques. Les renouveler plus souvent, et jusqu’à 8 fois par an.

                đŸ”„ Passer au Certificate As A Service (CaaS) et bĂ©nĂ©ficier d’une automatisation maximale.

🧐 Les changements introduits par CaaS

Le Certificat fourni comme service amĂšne des changements et des dĂ©fis :

                âœ“ Dans la plupart des cas, la validation du domaine passe par le DNS. Un fournisseur DNS compatible est nĂ©cessaire pour automatiser le processus ;

                đŸ€– Un agent de gestion du certificat (CertBot ou Ă©quivalent) pour chaque service et chaque application doit ĂȘtre installĂ© et configurĂ© ;

                đŸ‘· Une dĂ©lĂ©gation doit ĂȘtre accordĂ©e Ă  l’agent sur la zone DNS pour laquelle un certificat doit ĂȘtre validĂ© ;

                đŸ€ L’accompagnement d’un spĂ©cialiste devient nĂ©cessaire pour la mise en place.

đŸ›Ąïž Que propose SNSV Consulting ?

Nous vous proposons un accompagnement personnalisé pour vous aider à gérer ce changement.

Nous ne poussons ni Ă  basculer en CaaS, ni Ă  rester en fourniture de certificat SSL classique.

Notre but est de comprendre vos besoins pour vous proposer la solution la plus adaptĂ©e financiĂšrement, techniquement et celle qui permettra de vous concentrer sur votre cƓur de mĂ©tier.

🔜 Et maintenant ?

Nous travaillons avec Sectigo à la mise en place d’un portail de gestion CaaS.

Il vous permettra de commander des certificats CaaS et de rĂ©cupĂ©rer les informations de configuration pour vos agents CertBot.

Nous travaillons aussi à la mise en place de zones DNS déléguées pour les clients dont les zones seraient chez des fournisseurs DNS non-compatibles avec la validation automatique.

💡 Astuce de derniĂšre minute

Votre certificat expire un peu aprÚs le 15 Mars 2026 ? Et si vous le renouveliez avant ?

En renouvelant votre certificat avant le 15 Mars, vous perdez certes quelques mois de validitĂ©, mais vous repartez avec un certificat valide pour 12 mois, vous laissant le temps de voir vos options jusqu’en Mars 2027 !

N’attendez pas trop ! Le 15 Mars, il sera trop tard !

Le 1er Septembre 2021, Let’s Encrypt ne sera plus supportĂ© sur 33.8% des smartphones et tablettes Android

Let’s Encrypt, c’est quoi dĂ©jĂ ?

Let’s Encrypt est un consortium de plusieurs centaines d’Ă©diteurs et fabricants dans le monde qui ont dĂ©cidĂ© de mettre Ă  disposition du plus grand nombre des Certificats SSL gratuits.

Sans rentrer dans le dĂ©bat de pourquoi gratuit ou pourquoi payant, Let’s Encrypt a pu depuis sa crĂ©ation dĂ©livrer prĂšs d’1 milliard de certificats!

Une aubaine pour les particuliers et leurs blogs, mais aussi de nombres sociétés, TPE ou PME se sont appuyés sur cette gratuité pour la protection de leur site Internet, Webmail, extranet.

Et ce titre criard, doit-il vraiment faire si peur?

Malheureusement oui!

Tout d’abord, essayons de comprendre le problĂšme : le Certificat de l’AutoritĂ© de certification sur lequel s’appuyait Let’s Encrypt pour gĂ©nĂ©rer ses certificats gratuits (DST Root X3) expire le 1er Septembre 2021.

En consĂ©quence, les certificats gĂ©nĂ©rĂ©es depuis cette racine ne seraient plus acceptĂ©s par les navigateurs au 1er Septembre 2021. C’est Ă  cet effet que Let’s Encrypt a dĂ©ployĂ© en 2018 un nouveau Certificat d’autoritĂ© de certification (ISRG Root X1).

Ce certificat d’AutoritĂ© a Ă©tĂ© acceptĂ© par la majoritĂ© des Ă©diteurs (Microsoft, Google, Apple, Mozilla, Oracle, Blackberry…) – la seule problĂ©matique, est Android, le systĂšme d’exploitation de Google.

Contrairement Ă  Microsoft ou Apple qui distribuent eux-mĂȘme les mises Ă  jour sur les terminaux Ă©quipĂ©s de Windows, MacOS ou iOS, les mises Ă  jour d’Android sont distribuĂ©s par les fabricants de terminaux (Samsung, Huawei, Xiaomi…).

Et c’est lĂ  que le problĂšme survient : ces fabricants se contentent de fournir des mises Ă  jour Android sur les terminaux qu’ils vendent que pendant trĂšs peu de temps. Du coup, les mises Ă  jour des Certificats Racine de confiance ne se font plus environ 6 mois aprĂšs l’acquisition d’un mobile Android.

Et concrĂštement, que va t-il se passer ?

Et bien c’est assez simple et violent Ă  la fois : tous les terminaux basĂ©s sur une version Android infĂ©rieure Ă  la version 8, et qui ne se pas en mesure d’effectuer une mise Ă  jour en version 8 minimum ne disposeront pas du Certificat « ISRG Root X1 » et ne seront donc pas en mesure de vĂ©rifier les certificats SSL fournis par Let’s Encrypt Ă  compter de cette date.

Du coup, les utilisateurs de ce type de terminaux, en visitant un site Internet utilisant un Certificat Let’s Encrypt, recevront un message d’erreur leur bloquant l’accĂšs.

Que faire dans ce cas?

CĂŽtĂ© utilisateur, Ă  part prendre un tĂ©lĂ©phone plus rĂ©cent, ou installer un navigateur embarquant sa propre liste de Certificats Racine (comme Firefox), rien du tout. On comprend donc facilement qu’un utilisateur lambda cessera sa navigation et choisira d’utiliser un autre site Internet (dommage pour le site marchant qui perd dĂ©finitivement une vente).

CĂŽtĂ© site Internet, il n’existe qu’une solution: changer de certificat pour un certificat dont l’autoritĂ© de certification racine est toujours connue de ces « vieux » terminaux.

Et pour cela, rien de tel que de s’appuyer sur des AutoritĂ©s de certification reconnues – et en plus, cela ne coĂ»te pas si cher que ce que l’on peut croire !

Vérifié indépendamment
8 avis