[{"data":1,"prerenderedAt":110},["ShallowReactive",2],{"seo-verification":3,"blog-certificats-tls-courts-automatiser-acme-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"title":9,"excerpt":10,"readTime":11,"views":12,"isPinned":13,"publishedAt":14,"category":15,"categories":21,"featuredImage":23,"bgImage":24,"posterImage":25,"relatedSolution":23,"intro":26,"sections":27,"ctaTitle":69,"ctaBody":70,"ctaButton":71,"ctaUrl":72,"relatedPosts":73},204,"certificats-tls-courts-automatiser-acme","Certificats TLS courts : automatiser avec ACME","Les certificats TLS raccourcissent à 47 jours d'ici 2029. Comment automatiser leur renouvellement avec ACME pour éviter toute interruption de service.",7,0,false,"2026-08-01T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[22],{"id":16,"name":17,"slug":18,"color":19,"icon":20},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fcertificats-tls-courts-automatiser-acme-poster.svg","Le CA\u002FB Forum a tranché : les certificats TLS vont progressivement passer à des durées de validité de plus en plus courtes. Aujourd'hui limités à 398 jours, ils seront plafonnés à 100 jours en mars 2027, puis à 47 jours d'ici 2029. Ce calendrier contraint les équipes qui gèrent leurs certificats à la main à revoir leur organisation. L'automatisation via le protocole ACME n'est plus une option confortable, c'est une nécessité opérationnelle.",[28,32,41,44,63,66],{"type":29,"title":30,"body":31},"h2","Pourquoi les certificats vont raccourcir","En juillet 2026, AWS a annoncé le support natif du protocole ACME dans ses services de gestion de certificats, signal fort que le secteur converge vers l'automatisation obligatoire. Le CA\u002FB Forum, l'organisme qui réunit autorités de certification et éditeurs de navigateurs, a voté un calendrier de réduction progressive des durées de validité. L'objectif est double : limiter l'exposition aux clés compromises et forcer le renouvellement régulier des paramètres cryptographiques. Un certificat expiré ou reposant sur une clé ancienne représente une surface d'attaque mesurable. Raccourcir la durée de vie réduit mécaniquement cette fenêtre, à condition que le renouvellement soit fiable et automatique.",{"type":33,"title":34,"items":35},"ul","Les risques concrets du renouvellement manuel",[36,37,38,39,40],"**Expiration silencieuse** — un certificat renouvelé manuellement dépend d'une alerte calendrier ou d'un rappel humain, deux mécanismes qui échouent régulièrement en période de charge ou lors de changements d'équipe.","**Alertes tardives** — les outils de monitoring classiques signalent l'expiration à 30 jours, un délai conçu pour des certificats d'un an ; avec des certificats de 47 jours, cette marge ne laisse plus le temps d'agir sereinement.","**Paramètres cryptographiques figés** — un renouvellement manuel incite à reconduire la même configuration ; l'automatisation force au contraire à définir une politique de clé et de hash appliquée systématiquement.","**Impact sur les SLA** — une interruption de service liée à un certificat expiré engage la responsabilité contractuelle et nuit à la réputation de la plateforme.","**Charge opérationnelle croissante** — passer de un renouvellement par an à huit renouvellements par an par domaine multiplie la charge manuelle sans valeur ajoutée pour les équipes techniques.",{"type":29,"title":42,"body":43},"Le calendrier : ce qui change et quand","La durée de validité maximale actuelle est de 398 jours, un plafond fixé après que les navigateurs ont cessé de faire confiance aux certificats dépassant cette limite. Le CA\u002FB Forum a voté en 2024 un calendrier progressif : à partir de mars 2027, la durée maximale sera ramenée à 100 jours. Une deuxième étape, prévue pour 2029, abaissera ce plafond à 47 jours. Let's Encrypt anticipe déjà cette trajectoire en proposant des certificats de 90 jours. D'ici 2029, gérer manuellement même une dizaine de domaines sera structurellement impossible sans outillage automatisé.",{"type":45,"title":46,"steps":47},"steps","Automatiser le renouvellement ACME",[48,51,54,57,60],{"title":49,"body":50},"Inventorier les certificats en place","Avant d'automatiser, recensez tous les certificats actifs : domaines couverts, autorités émettrices, dates d'expiration, méthode de validation (HTTP-01, DNS-01, TLS-ALPN-01). Sur Linux, `certbot certificates` liste les certificats gérés. Pour les autres, `openssl s_client -connect votre-domaine.com:443` affiche l'émetteur et la date d'expiration.",{"title":52,"body":53},"Choisir un client ACME adapté","`certbot` est le client de référence de l'EFF, disponible dans les dépôts de toutes les distributions Linux majeures. `acme.sh` est un script shell sans dépendance externe, particulièrement adapté aux scénarios de validation DNS-01. Si votre serveur web est Caddy, aucun client tiers n'est nécessaire : Caddy gère le protocole ACME nativement.",{"title":55,"body":56},"Configurer le renouvellement automatique","Avec `certbot`, le paquet installe automatiquement un timer systemd qui tente le renouvellement deux fois par jour. Vérifiez que ce timer est actif : `systemctl status certbot.timer`. Avec `acme.sh`, la commande `acme.sh --install-cronjob` ajoute l'entrée cron nécessaire. Avec des certificats de 47 jours, adaptez le seuil de renouvellement à 15 jours.",{"title":58,"body":59},"Tester le renouvellement avant l'échéance","Ne présumez jamais que la configuration est correcte sans l'avoir vérifiée. Lancez `certbot renew --dry-run` pour valider la chaîne sans émettre de certificat réel. Si le test passe, enchaînez avec `certbot renew --force-renewal` sur un domaine non critique pour confirmer que le rechargement du serveur web se déroule sans interruption de service.",{"title":61,"body":62},"Surveiller avec un webhook post-renouvellement","Configurez un hook post-renouvellement dans `certbot` via l'option `--post-hook` ou dans le répertoire `\u002Fetc\u002Fletsencrypt\u002Frenewal-hooks\u002Fpost\u002F`. Ce hook peut envoyer une notification vers un canal d'alerte pour confirmer que le renouvellement s'est bien déroulé. Un silence prolongé sur ce canal devient lui-même une alerte.",{"type":64,"body":65},"tip","Lancez `certbot renew --force-renewal` sur un environnement de préproduction plusieurs semaines avant l'échéance de vos premiers certificats. Avec des durées de validité de 47 jours, la fenêtre entre la première alerte et l'expiration réelle sera étroite. Un test forcé en amont coûte quelques minutes et élimine cette catégorie de risques.",{"type":29,"title":67,"body":68},"Pour aller plus loin","Si vous démarrez avec Let's Encrypt sur un VPS, notre article sur les certificats SSL avec Let's Encrypt détaille la mise en place initiale et les cas particuliers liés aux wildcards. Pour les nouvelles infrastructures, Caddy mérite une attention particulière : son support natif du protocole ACME supprime entièrement la couche de gestion des certificats, le serveur web s'en chargeant de façon transparente.","Une infrastructure sécurisée, sans configuration TLS à la main","Sur les VPS ServOrbit, la gestion des certificats peut être intégrée dès le provisionnement. Explorez nos offres pensées pour les équipes qui veulent une sécurité solide sans charge opérationnelle superflue.","Voir nos offres sécurisées","\u002Fpourquoi\u002Fsecurite",[74,88,97],{"id":75,"slug":76,"title":77,"excerpt":78,"readTime":16,"views":79,"isPinned":13,"publishedAt":80,"category":81,"categories":82,"featuredImage":23,"bgImage":24,"posterImage":84,"relatedSolution":85},116,"certificats-ssl-lets-encrypt-vps","Certificats SSL gratuits avec Let's Encrypt sur VPS","Déployez Let's Encrypt sur votre VPS : HTTPS gratuit, renouvellement automatique, A+ SSL Labs avec Nginx, Caddy ou Traefik en Docker.",292,"2026-02-24T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},[83],{"id":16,"name":17,"slug":18,"color":19,"icon":20},"\u002Fblog\u002Fcovers\u002Fcertificats-ssl-lets-encrypt-vps-poster.svg",{"categorySlug":86,"appSlug":87},"securite","certbot",{"id":89,"slug":90,"title":91,"excerpt":92,"readTime":11,"views":12,"isPinned":13,"publishedAt":14,"category":93,"categories":94,"featuredImage":23,"bgImage":24,"posterImage":96,"relatedSolution":23},201,"crawlers-ia-search-training-agent","Crawlers IA : reprendre le contrôle sur vos sites clients","Cloudflare distingue trois familles de crawlers IA. Comment configurer robots.txt et les règles Cloudflare pour protéger les sites de vos clients.",{"id":16,"name":17,"slug":18,"color":19,"icon":20},[95],{"id":16,"name":17,"slug":18,"color":19,"icon":20},"\u002Fblog\u002Fcovers\u002Fcrawlers-ia-search-training-agent-poster.svg",{"id":98,"slug":99,"title":100,"excerpt":101,"readTime":11,"views":12,"isPinned":13,"publishedAt":14,"category":102,"categories":107,"featuredImage":23,"bgImage":24,"posterImage":109,"relatedSolution":23},199,"spf-dkim-dmarc-delivrabilite-emails-pro","SPF, DKIM, DMARC : passer le seuil des 5 000 e-mails","Gmail et Outlook rejettent en SMTP 550 les expéditeurs sans DMARC aligné. Comment configurer SPF, DKIM et DMARC pour franchir le seuil.",{"id":103,"name":104,"slug":105,"color":106,"icon":105},11,"E-mail professionnel","emails","bg-cyan-500\u002F10 text-cyan-400",[108],{"id":103,"name":104,"slug":105,"color":106,"icon":105},"\u002Fblog\u002Fcovers\u002Fspf-dkim-dmarc-delivrabilite-emails-pro-poster.svg",1785606634144]