Gestion des certificats de périphérie

Les certificats Edge sont des certificats TLS qui sont présentés aux utilisateurs lorsqu'ils accèdent à votre domaine via HTTPS. Ces certificats sécurisent la connexion entre le navigateur et le réseau périphérique IBM Cloud® Internet Services. CIS propose trois types de certificats périphériques : Universel, Avancé et Personnalisé.

Diagramme d'un certificat de bord
Diagramme d'un certificat de bord

Certificats universels

Par défaut, CIS délivre des certificats gratuits, non partagés et publiquement reconnus à SSL pour tous les domaines ajoutés sur CIS. Pour ces certificats universels, CIS contrôle les périodes de validité et les autorités de certification (AC), en veillant à ce que les renouvellements aient toujours lieu. Les certificats universels émis par Let's Encrypt ou Google Trust Services ont une durée de validité de 90 jours.

CIS peut modifier l'autorité de certification des certificats Universal sans préavis et vous informe de ces modifications. Si vous préférez choisir votre propre autorité de certification, commandez un certificat avancé.

Pour modifier les paramètres du certificat universel à partir de l'API, consultez Activer ou désactiver le certificat universel. N'oubliez pas que ce certificat est activé par défaut et qu'il doit le rester à moins qu'un autre certificat valide ne soit déjà configuré.

Certificats avancés

Les certificats avancés offrent un moyen flexible et personnalisable d'émettre et de gérer des certificats. Utilisez les certificats avancés lorsque vous voulez quelque chose de plus personnalisable que Universal SSL, mais que vous voulez toujours la commodité de l'émission et du renouvellement des certificats SSL.

La différence entre les deux est que les certificats universels sont automatiquement délivrés par CIS avec une validité fixe de 90 jours et des autorités de certification auto-sélectionnées. Cependant, avec les certificats avancés, vous pouvez choisir l'autorité de certification, sélectionner différentes périodes de validité telles que 14, 30, 90 ou même 365 jours, et configurer le moment où les renouvellements commencent. Les certificats avancés permettent également un meilleur contrôle de la validation du domaine et sont mieux adaptés aux environnements qui exigent une conformité, des politiques de sécurité plus strictes ou une intégration dans des flux de travail automatisés.

Les certificats avancés sont commandés directement via CIS.

Période de validité et de renouvellement des certificats universels et avancés

Les certificats universels sont toujours valides pendant 90 jours et sont renouvelés automatiquement 30 jours avant l'expiration.

En utilisant les certificats avancés, vous pouvez sélectionner les dates de validité et de renouvellement automatique comme indiqué dans le tableau suivant.

CIS périodes de validité des certificats
Période de validité du certificat Période de renouvellement automatique Détails
3 mois 30 jours
1 mois 7 jours Non pris en charge par Let's Encrypt
2 semaines 3 jours Non pris en charge par Let's Encrypt

Les périodes de renouvellement sont automatisées sur le système dorsal et ne sont pas personnalisables.

Certificats de sauvegarde

Si CIS fait autorité en matière de DNS pour votre domaine, CIS émet un certificat Universal SSL de secours pour chaque certificat universel standard émis.

Les certificats de sauvegarde sont enveloppés d'une clé privée différente et émis par une autorité de certification différente. Par exemple, ces certificats sont émis par Google Trust Services, Let's Encrypt, Sectigo, ou SSL.com au lieu du certificat primaire Universal SSL de votre domaine.

Ces certificats de sauvegarde ne sont normalement pas déployés, mais ils le sont automatiquement par CIS lorsqu'un certificat est révoqué ou qu'une clé est compromise.

Autorités de certification

Pour les certificats de confiance publique, Cloudflare s'associe à différentes autorités de certification (CA). Les autorités de certification suivantes peuvent être sélectionnées dans CIS:

  • Let's Encrypt
  • Services d'accréditation Google
  • SSL.com
    • Prend en charge des périodes de validité de 14, 30 et 90 jours.
      • la période de validité d'un an est disponible pour les clients Enterprise.
    • Les jetons DCV sont valables pendant 14 jours.
    • Documentation de compatibilité
  • DigiCert obsolète
  • Sectigo
    • Utilisé uniquement pour les certificats de sauvegarde lorsque CIS fournit le DNS faisant autorité pour votre domaine.
    • Prend en charge des périodes de validité de 90 jours.
    • Documentation de compatibilité

Certificats personnalisés

Les certificats personnalisés sont destinés aux clients qui souhaitent utiliser leurs propres certificats SSL. Vous téléchargez ces certificats sur CIS.

Contrairement aux certificats universels ou avancés, CIS ne gère pas l'émission ou le renouvellement des certificats personnalisés. Vous êtes responsable du téléchargement, de la mise à jour et du suivi des dates d'expiration de vos certificats personnalisés.

Le nombre de certificats que vous pouvez utiliser dépend de votre forfait. Pour plus d'informations, consultez la section Comparaison des plans d' CIS. Si vous avez besoin de plus d'informations, soumettez un dossier d'assistance. Pour plus d'informations, voir Création de cas de support.

Sélectionner des certificats pour un nom d'hôte

CIS applique les certificats TLS à un nom d'hôte en évaluant plusieurs critères dans un ordre défini. Ce processus garantit que le certificat le plus spécifique et le plus approprié est utilisé pour chaque demande.

Ordre de sélection des certificats

Pour un nom d'hôte spécifique, CIS détermine quel certificat présenter en utilisant les règles de priorité suivantes :

  1. Spécificité du nom d'hôte: un certificat de sous-domaine spécifique (www.example.com) a priorité sur un certificat générique (*.example.com) pour les requêtes adressées à www.example.com.
  2. Spécificité de zone: un certificat de sous-domaine spécifique (www.example.com) a priorité sur un certificat de nom d'hôte personnalisé lorsque le domaine est actif en tant que zone dans CIS.
  3. Priorité des certificats: lorsque plusieurs certificats correspondent au même nom d'hôte, CIS sélectionne le certificat en fonction de son niveau de priorité.
priorité du type de certificat
Priorité Type de certificat
1 Certificats personnalisés
2 Certificats avancés
3 Certificats universels
  1. Expiration du certificat: si plusieurs certificats sont encore valides, CIS affiche le certificat qui a été émis le plus récemment. Si un certificat est supprimé, CIS sélectionne le certificat restant dont la date d'expiration est la plus récente.

    Lorsque CIS renouvelle un certificat, le certificat renouvelé reçoit une nouvelle date d'expiration. En conséquence, CIS présente le certificat renouvelé, car il comporte désormais la date d'expiration la plus récente.

Échec et remplacement du renouvellement du certificat

Pour les certificats gérés par CIS, les tentatives de renouvellement commencent à la période de renouvellement automatique et se poursuivent jusqu'à 24 heures avant l'expiration. Si le renouvellement d'un certificat échoue et qu'un autre certificat valide existe pour le nom d'hôte, CIS déploie le certificat valide au cours des dernières 24 heures.

Dossiers CAA

UN Enregistrement DNS d'autorisation de l'autorité de certification(CAA) spécifie quelles autorités de certification (CA) sont autorisées à émettre des certificats pour un domaine. Cet enregistrement réduit le risque d'émission de certificats non autorisés et favorise la normalisation au sein de votre organisation.

Le tableau suivant répertorie le contenu des enregistrements CAA pour chaque autorité de certification :

Contenu de l'enregistrement CAA pour chaque AC
Autorité de certification Contenu des enregistrements CAA
Let's Encrypt letsencrypt.org
Services d'accréditation Google pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
DigiCert digicert.com; cansignhttpexchanges=yes
Sectigo sectigo.com

État des certificats

Chaque statut de certificat décrit votre position actuelle dans le processus de délivrance et peut varier en fonction du type de certificat.

Nouveaux statuts des certificats

Lorsque vous commandez un nouveau certificat, qu'il s'agisse d'un certificat de périphérie ou d'un certificat pour un nom d'hôte personnalisé, son statut passe par les étapes suivantes au fur et à mesure qu'il progresse vers le réseau mondial.

  1. Initialisation en cours
  2. Validation en cours
  3. En attente de délivrance
  4. Déploiement en cours
  5. Actif

Une fois que vous avez délivré un certificat, celui-ci passe à la catégorie " en attente de validation", puis à la catégorie " actif" une fois la validation terminée. Si vous voyez des erreurs, il se peut que vous deviez prendre d'autres mesures pour valider le certificat.

Si vous désactivez un certificat, il passe à l'état Désactivé puis à l'état Inactif.

Statuts de certificats personnalisés

Lorsque vous utilisez un certificat personnalisé et que le statut de votre zone est en attente ou déplacé, votre certificat peut avoir un statut de déploiement en attente.

Lorsque votre zone devient active, votre certificat personnalisé est déployé automatiquement et passe à l'état actif. Toutefois, si votre zone est déjà active lorsque vous téléchargez un certificat personnalisé, vous ne voyez pas ce statut.