Cet article s’adresse à toute personne souhaitant savoir si un certificat peut être utilisé en toute sécurité, ou pourquoi InfraNest en signale un — aucune connaissance technique n’est nécessaire.
Vue d’ensemble
- InfraNest vérifie chaque certificat qu’il connaît et vous indique, en termes clairs, si quelque chose ne va pas — afin que vous le sachiez avant vos visiteurs.
- Ouvrez n’importe quel certificat et la réponse est la première chose que vous voyez sur la page.
- Les contrôles portent notamment sur le renouvellement, la confiance, la robustesse de la clé, la couverture du nom d’hôte, et plus encore.
Voir ce qui ne va pas avec un certificat
- Allez dans Certificats.
- Sélectionnez le certificat que vous souhaitez consulter.
- Posture de sécurité figure en haut de la page, avec un score dans le coin — 7/8 signifie que sept contrôles ont réussi et un non.
La page s’ouvre en n’affichant que ce qui nécessite votre attention — sur un certificat sans problème, un Aucun problème de sécurité vert s’affiche. Sélectionnez Show … passed en bas pour voir tous les contrôles, et sélectionnez une ligne pour lire ce qu’elle signifie et ce qu’il faut faire.
Il n’y a pas d’onglets à parcourir — tout le reste décrit ici se trouve plus bas sur la même page.
Ce que signifie chaque contrôle
Le renouvellement est celui qui provoque des interruptions. Il indique soit que le certificat se renouvelle automatiquement (et par quel moyen), soit que Rien ne renouvellera ce certificat — dans ce cas, il précise le jour où le site commencera à présenter un certificat expiré.
Monitor apparaît pour les certificats qu’un navigateur doit approuver. Il indique si un moniteur SSL actif surveille ce certificat, et propose d’en ajouter un. Sans moniteur, une interruption n’est détectée qu’au prochain scan, et non au moment où elle survient.
Viennent ensuite les contrôles du certificat lui-même :
- Clé et Signature — le chiffrement du certificat est-il suffisamment robuste, et a-t-il été signé avec une méthode encore considérée comme sûre ? Ces deux éléments sont marqués comme Problème critique en cas d’échec : le certificat est alors faible, pas simplement imparfait.
- Confiance — s’agit-il d’un certificat accepté par les navigateurs, ou d’un certificat auto-signé ?
- Couverture du nom d’hôte — l’adresse que vous surveillez est-elle réellement listée sur le certificat ? Si ce n’est pas le cas, les navigateurs afficheront un avertissement.
- Durée de validité — un certificat valide plus longtemps que les 398 jours désormais autorisés. Les navigateurs les rejettent.
- Chaîne — comment le certificat a été fourni. Voir ci-dessous.
- CAA — vous pouvez publier une règle dans les Enregistrements DNS CAA indiquant quelles entreprises sont autorisées à émettre des certificats pour votre domaine. Si l’émetteur de ce certificat ne figure pas dans cette liste, il s’agit soit d’une erreur à corriger, soit d’un certificat obtenu par quelqu’un sans que vous ne vous y attendiez.
Chaîne et CAA n’apparaissent que lorsque InfraNest a quelque chose à signaler : une chaîne n’est enregistrée que lorsqu’un contrôle actif ou un scan a réellement observé le certificat en cours d’utilisation, et CAA uniquement lorsque le domaine publie une politique à vérifier.
Est-il correctement installé ?
Pour les certificats observés sur une adresse active, la section Chaîne de certificats plus bas sur la page montre ce que le serveur a envoyé et l’évalue :
- Correctement installé — la chaîne complète jusqu’à une racine approuvée par les navigateurs. Rien à faire.
- Intermédiaire manquant — seul le certificat lui-même a été envoyé. Cela fonctionne souvent dans les navigateurs, mais casse les applications et certains téléphones, ce qui rend le problème facile à manquer.
- Racine non approuvée ou Non approuvé par les navigateurs (auto-signé) — la chaîne ne remonte à rien que les navigateurs approuvent.
Lorsqu’un intermédiaire est manquant, un panneau Comment corriger explique quoi ajouter à votre serveur, avec un lien Télécharger le certificat intermédiaire émetteur lorsque l’émetteur en publie un.
Corriger ce qu’InfraNest a déduit
InfraNest renseigne les détails d’un certificat à partir du certificat lui-même, et cela peut être inexact — un certificat acheté qui se renouvelle via votre hébergeur ressemble à un certificat que personne ne renouvelle. Pour le corriger, utilisez Actions du certificat → Modifier les détails en haut de la page :
- Validation — si l’émetteur a vérifié uniquement le domaine (Validé domaine (DV)), l’entreprise derrière celui-ci (Validé organisation (OV)), ou a effectué un contrôle étendu (Étendu (EV)).
- Responsable — qui, dans votre équipe, s’occupe de ce certificat.
- Certificat auto-renouvelé — cochez cette case si quelque chose le renouvelle pour vous. Les alertes d’expiration restent alors informatives plutôt qu’urgentes.
- Notes — tout ce qui vaut la peine d’être retenu à son sujet.
Tout le reste — Domaines couverts, émetteur, Valide depuis, Numéro de série, et son ID du certificat (SHA-256) — est lu à partir du certificat et ne peut pas être modifié ici, car un changement à cet endroit ne modifierait pas le certificat lui-même.
NoteUn certificat qu’InfraNest n’a vu que dans un Journal public (crt.sh), ou dans la liste d’un fournisseur, ne dispose d’aucune information de chaîne ou de surveillance, car personne n’a observé sa mise en service. C’est pourquoi certaines sections ne sont pas présentes sur tous les certificats.
Quand InfraNest vous informe
Vous n’avez pas besoin de venir vérifier vous-même. InfraNest vous alerte lorsqu’un certificat est en Expiration proche ou a expiré, lorsque le certificat fourni sur une adresse change (Rotation détectée), lorsqu’un certificat connaît un Échec d’un contrôle de sécurité, lorsqu’il est Révoqué, et lorsqu’il y a une Émission inattendue pour votre domaine. Votre équipe les reçoit déjà dans l’application et par e-mail ; pour les envoyer ailleurs, et choisir lesquelles cette destination reçoit, allez dans Alertes → Destinations d'alerte.
TipLe chiffre Hygiène dans la barre en haut de la page correspond au total de ces mêmes contrôles, accompagné d’une Note de sécurité {letter}. Il n’est plus affiché une fois qu’un certificat a expiré — il n’y a alors plus rien à évaluer.
Bon à savoir
- Le score Hygiène et le décompte {passed} sur {total} réussis reflètent exactement les mêmes contrôles que ceux affichés lorsque vous sélectionnez Afficher les contrôles de sécurité.
- Des sections comme Chaîne de certificats et CAA n’apparaîtront simplement pas sur les certificats qu’InfraNest n’a jamais vus fournis en direct.
Cet article vous a-t-il été utile ?