← Retour au blog

Surveillance des certificats SSL : ne laissez pas votre certificat expirer

L'expiration des certificats SSL est la cause de panne la plus évitable. Automatisez la surveillance SSL et configurez des alertes d'expiration.

La cause de panne la plus évitable

L’expiration des certificats SSL est probablement la cause de panne de site web la plus facilement évitable. Les certificats expirent de manière prévisible. Vous connaissez la date exacte des mois à l’avance. Pourtant, des certificats expirés font tomber des sites majeurs chaque année.

Lorsqu’un certificat expire, les navigateurs affichent un avertissement de sécurité pleine page. Les utilisateurs ne peuvent pas accéder à votre site sans cliquer à travers le message effrayant « Votre connexion n’est pas privée ». La plupart des utilisateurs ne passent pas. Ils partent.

Pour les sites e-commerce, un certificat expiré signifie zéro vente jusqu’à ce qu’il soit corrigé. Pour les plateformes SaaS, cela signifie que les utilisateurs ne peuvent pas se connecter. Pour les API, toutes les connexions client échouent. L’impact commercial est immédiat et total.

Et la solution est généralement simple : renouveler le certificat et redémarrer le serveur web. Le problème n’est pas la correction. Le problème est de savoir qu’il faut le corriger avant que les navigateurs ne commencent à montrer des avertissements.

Pourquoi les équipes oublient de renouveler les certificats

Il semble impossible d’oublier quelque chose avec une échéance connue des mois à l’avance. Mais le renouvellement des certificats passe à travers les mailles pour des raisons prévisibles.

La personne qui a configuré le certificat a quitté l’entreprise. Six mois plus tard, l’avis de renouvellement arrive sur une adresse e-mail désactivée. Personne d’autre ne sait que le certificat existe jusqu’à ce qu’il expire.

Le renouvellement automatique a échoué silencieusement. Vous avez configuré certbot avec renouvellement automatique. Cela a fonctionné pendant un an. Puis une permission a changé, une règle de pare-feu a été mise à jour ou un enregistrement DNS a été modifié. Le script de renouvellement a échoué. Personne ne l’a remarqué car personne ne le surveillait.

Le certificat couvre plusieurs sous-domaines. Vous avez ajouté un nouveau sous-domaine. Le certificat ne le couvre pas. Les utilisateurs de ce sous-domaine voient un avertissement. Les utilisateurs du domaine principal ne voient rien d’anormal.

Vous utilisez plusieurs autorités de certification. Différents domaines, différentes CA, différentes dates de renouvellement. Il n’y a pas d’endroit unique pour voir le statut de tous vos certificats.

Ce que vérifie la surveillance SSL

Un bon moniteur SSL vérifie plus que la simple date d’expiration.

Date d’expiration : La vérification la plus évidente. Vous voulez des alertes à 30, 14 et 7 jours avant l’expiration. Des avertissements multiples vous donnent le temps de corriger même si la première alerte est manquée.

Chaîne de certificats : La chaîne complète est-elle valide ? Un certificat intermédiaire manquant rompt la chaîne et déclenche des avertissements du navigateur, même si le certificat feuille est valide.

Sujet et SANs : Le certificat couvre-t-il le domaine surveillé ? Un certificat pour example.com ne couvre pas api.example.com à moins que les SANs ne l’incluent.

Algorithme de signature : Le certificat utilise-t-il un algorithme sécurisé ? Les certificats signés avec SHA-1 sont obsolètes. Les navigateurs modernes les rejettent.

Taille de clé : Les clés RSA de moins de 2048 bits sont considérées comme faibles. Les clés ECC sont préférées pour la performance.

Statut de révocation : Le certificat a-t-il été révoqué par la CA ? C’est rare mais critique. Un certificat révoqué doit être remplacé immédiatement.

Configurer la surveillance SSL

La surveillance SSL doit être automatique. Vous ne devriez pas avoir à vous souvenir de vérifier manuellement les dates d’expiration des certificats.

PingWatchdog inclut la surveillance SSL dans chaque plan. Vous ajoutez un domaine, et nous vérifions le certificat toutes les 24 heures. Vous recevez des alertes à 30, 14 et 7 jours avant l’expiration. Nous vérifions la chaîne complète, le sujet, les SANs, l’algorithme de signature et la taille de clé.

Si quelque chose ne va pas, vous le savez avant vos utilisateurs. C’est tout l’intérêt.

En savoir plus sur la surveillance SSL de PingWatchdog.

Automatiser le renouvellement des certificats

La surveillance vous dit quand un certificat est sur le point d’expirer. L’automatisation empêche l’expiration de se produire.

Utilisez certbot avec Let’s Encrypt : Let’s Encrypt fournit des certificats gratuits de 90 jours avec renouvellement automatique. Certbot gère le protocole ACME. Configurez une tâche cron ou un timer systemd pour exécuter certbot renew deux fois par jour. Ajoutez un moniteur heartbeat au script de renouvellement pour savoir si le renouvellement automatique échoue.

Utilisez les certificats gérés de votre hébergeur : De nombreux fournisseurs cloud et CDN proposent du SSL géré avec renouvellement automatique. AWS Certificate Manager, Cloudflare SSL et services similaires gèrent le renouvellement automatiquement. Vous voulez tout de même une surveillance externe pour vérifier que le certificat est valide du point de vue de l’utilisateur.

Utilisez un service de surveillance : Même avec le renouvellement automatique, surveillez vos certificats en externe. Le renouvellement automatique peut échouer. Les certificats gérés peuvent avoir des problèmes. La surveillance externe détecte ce que l’automatisation interne manque.

Plusieurs domaines et sous-domaines

Si vous gérez plusieurs domaines ou sous-domaines, la gestion des certificats devient rapidement complexe.

Une petite entreprise SaaS pourrait avoir : example.com, app.example.com, api.example.com, status.example.com, docs.example.com, cdn.example.com. Chacun nécessite un certificat valide. Certains peuvent utiliser des certificats wildcard (*.example.com). D’autres peuvent utiliser des certificats individuels de différentes CA.

Surveillez chacun d’entre eux. Ajoutez un moniteur SSL pour chaque domaine et sous-domaine. Vous obtenez un tableau de bord unique montrant le statut et la date d’expiration de chaque certificat. Lorsque l’un approche de l’expiration, vous savez lequel et quand.

Surveillance SSL vs. surveillance de disponibilité

La surveillance SSL et la surveillance de disponibilité servent des objectifs différents. La surveillance de disponibilité dit « votre site est accessible ». La surveillance SSL dit « votre site est accessible et la connexion est sécurisée ».

Un site avec un certificat expiré peut techniquement être « en ligne » du point de vue TCP. Le serveur répond. Mais le navigateur bloque l’accès. Un moniteur de disponibilité configuré pour vérifier les codes de statut HTTP verrait la réponse. Mais si le moniteur suit les redirections ou accepte toute réponse, il pourrait ne pas détecter le problème de certificat.

Exécutez les deux. Surveillance de disponibilité pour l’accessibilité. Surveillance SSL pour la santé des certificats. Elles se complètent.

Surveillance de la transparence des certificats

Une approche plus récente de la surveillance SSL : les journaux de transparence des certificats (CT). Chaque CA publiquement reconnue doit enregistrer les certificats dans les journaux CT. Vous pouvez surveiller ces journaux pour les nouveaux certificats émis pour vos domaines.

Cela détecte deux choses : les certificats légitimes dont vous ignoriez l’existence (quelqu’un de votre équipe en a acheté un auprès d’une autre CA) et les certificats malveillants (quelqu’un usurpant votre domaine).

Des outils comme Cert Spotter et le Certificate Transparency Monitor de Facebook fournissent cela. C’est une mesure avancée, mais utile pour les entreprises ayant des exigences de sécurité strictes.

Commencez maintenant

PingWatchdog inclut la surveillance SSL dans chaque plan. Le plan gratuit couvre vos domaines avec des vérifications toutes les 24 heures et des alertes d’expiration à 30/14/7 jours. Pas d’outil séparé. Pas d’abonnement séparé.

Configurer la surveillance SSL ou découvrir toutes les fonctionnalités de surveillance. Lire aussi : Qu’est-ce que la surveillance de disponibilité ?