Ressources · 118
Renouvellement TLS : vérifier le certificat réellement servi
Suivre le renouvellement jusqu’aux points de terminaison et vérifier les clients avant de déclarer le changement terminé.
· 2 min
Ce que ce guide permet
- Inventorier les terminaisons TLS
- Préparer émission, distribution et rechargement
- Contrôler depuis les clients et surveiller
Contrôle express
- Carte des terminaisons et échéances observées.
- Procédure de renouvellement et distribution vérifiée.
- Preuves client, alertes et critères de fin du changement.
Méthode pas à pas
- 01
Inventorier les terminaisons TLS
Listez noms attendus, CDN, répartiteurs, proxys et connexions internes qui présentent un certificat. Relevez certificat réellement servi, chaîne, échéance et responsable à chaque point pertinent. Une émission réussie chez l’autorité ne prouve pas l’installation sur tous les nœuds. Protégez les clés privées sans les inclure dans le relevé.
Carte des terminaisons et échéances observées.
- 02
Préparer émission, distribution et rechargement
Testez l’automatisation dans l’environnement de test du fournisseur quand il existe. Vérifiez les défis de validation, la couverture des noms SAN, le stockage protégé et le rechargement des composants. Évitez une émission répétée à chaque création d’instance si un certificat utilisable existe selon votre politique de clés.
Procédure de renouvellement et distribution vérifiée.
- 03
Contrôler depuis les clients et surveiller
Vérifiez nom, dates et chaîne de confiance avec les clients pris en charge et sur plusieurs chemins pertinents. Gardez la vérification TLS activée. Surveillez l’échéance du certificat servi, pas seulement le statut du planificateur. Un retour arrière exige un certificat encore valide et une clé non compromise ; sinon corrigez ou isolez le point en échec.
Preuves client, alertes et critères de fin du changement.
Cas de recette à reproduire
Exemple fictif : ces données ne décrivent aucun client ni résultat réel.
Voir les données du cas
{
"issuance_succeeded": true,
"proxy_count": 2,
"proxies_serving_expected_certificate": 1,
"other_proxy_certificate_expired": true,
"tls_verification_enabled": true,
"expected": "change_incomplete_fix_and_verify_client_paths"
}Décision attendue
Exemple fictif : le renouvellement est réussi, mais un des deux proxys sert encore un certificat expiré. Le changement reste incomplet ; corrigez ce proxy et vérifiez les chemins clients au lieu de désactiver la validation TLS.
Votre carnet de recette
Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.
Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.
Les filtres ne limitent pas les exports. La liste d’actions retient les blocages et critères non examinés.
L’import remplace les observations courantes après votre confirmation.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Terminaisons à jour vérifiées | Terminaisons contrôlées avec certificat attendu / terminaisons inventoriées | Signaler les points non observables |
| Échéance minimale observée | Plus petite durée restante parmi les certificats servis contrôlés | Préciser heure d’observation et couverture |
Erreurs fréquentes
Questions fréquentes
Le renouvellement ACME réussi suffit-il à fermer le changement ?
Non. Il faut vérifier distribution, rechargement et certificat réellement présenté aux clients. Un nœud peut continuer à servir une version ancienne.
Références officielles
Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.






