Ressources · 118

Renouvellement TLS : vérifier le certificat réellement servi

Suivre le renouvellement jusqu’aux points de terminaison et vérifier les clients avant de déclarer le changement terminé.

· 2 min

Baies de serveurs dans un centre de données Illustration · scène fictive

Ce que ce guide permet

  • Inventorier les terminaisons TLS
  • Préparer émission, distribution et rechargement
  • Contrôler depuis les clients et surveiller

Contrôle express

  • Carte des terminaisons et échéances observées.
  • Procédure de renouvellement et distribution vérifiée.
  • Preuves client, alertes et critères de fin du changement.

Méthode pas à pas

  1. 01

    Inventorier les terminaisons TLS

    Listez noms attendus, CDN, répartiteurs, proxys et connexions internes qui présentent un certificat. Relevez certificat réellement servi, chaîne, échéance et responsable à chaque point pertinent. Une émission réussie chez l’autorité ne prouve pas l’installation sur tous les nœuds. Protégez les clés privées sans les inclure dans le relevé.

    Carte des terminaisons et échéances observées.

  2. 02

    Préparer émission, distribution et rechargement

    Testez l’automatisation dans l’environnement de test du fournisseur quand il existe. Vérifiez les défis de validation, la couverture des noms SAN, le stockage protégé et le rechargement des composants. Évitez une émission répétée à chaque création d’instance si un certificat utilisable existe selon votre politique de clés.

    Procédure de renouvellement et distribution vérifiée.

  3. 03

    Contrôler depuis les clients et surveiller

    Vérifiez nom, dates et chaîne de confiance avec les clients pris en charge et sur plusieurs chemins pertinents. Gardez la vérification TLS activée. Surveillez l’échéance du certificat servi, pas seulement le statut du planificateur. Un retour arrière exige un certificat encore valide et une clé non compromise ; sinon corrigez ou isolez le point en échec.

    Preuves client, alertes et critères de fin du changement.

Cas de recette à reproduire

Exemple fictif : ces données ne décrivent aucun client ni résultat réel.

Voir les données du cas
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

Décision attendue

Exemple fictif : le renouvellement est réussi, mais un des deux proxys sert encore un certificat expiré. Le changement reste incomplet ; corrigez ce proxy et vérifiez les chemins clients au lieu de désactiver la validation TLS.

Let’s Encrypt — Integration Guide

Votre carnet de recette

Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.

Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
Terminaisons à jour vérifiéesTerminaisons contrôlées avec certificat attendu / terminaisons inventoriéesSignaler les points non observables
Échéance minimale observéePlus petite durée restante parmi les certificats servis contrôlésPréciser heure d’observation et couverture

Erreurs fréquentes

    Questions fréquentes

    Le renouvellement ACME réussi suffit-il à fermer le changement ?

    Non. Il faut vérifier distribution, rechargement et certificat réellement présenté aux clients. Un nœud peut continuer à servir une version ancienne.

    Références officielles

    Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.