Aller au contenu

GlossaireLa sécurité et la réputation

Certificat TLS

La définition

Un certificat TLS est un fichier signé par une autorité de certification qui atteste qu'une clé publique appartient bien au détenteur d'un nom de domaine. C'est lui qui permet la connexion chiffrée d'un navigateur, et c'est son expiration qui fait apparaître un avertissement en plein écran.

Une durée de vie qui se raccourcit

Un certificat a une date de fin, et elle se rapproche à chaque révision des règles du secteur. Depuis le 15 mars 2026, la durée maximale d'un certificat public est de 200 jours. Le calendrier adopté par le CA/Browser Forum la ramène à 100 jours en mars 2027, puis à 47 jours en mars 2029. Le renouvellement automatique n'est plus un confort, c'est la seule façon de tenir.

Pour une agence, le certificat est le défaut le plus visible d'un portefeuille. Un domaine expiré peut passer inaperçu plusieurs semaines ; un certificat expiré se voit à la seconde, par tous les visiteurs, derrière un écran qui annonce que le site n'est pas sûr. Et rien ne garantit que la date tombe un jour ouvré.

Les champs qu'on lit en premier

Le certificat réellement servi par un site, résumé à ce qui compte.

Subject: CN = example.com Subject Alt Name: DNS:example.com, DNS:www.example.com Issuer: O = Let's Encrypt Not Before: 2026-09-01 00:00:00 UTC Not After: 2026-11-30 23:59:59 UTC

« Subject Alt Name » est le champ décisif : c'est lui qui liste les noms couverts, et un navigateur d'aujourd'hui ne regarde plus le « CN ». Un certificat qui couvre le nom nu sans couvrir « www » produit une alerte sur une bonne moitié des visites.

L'erreur classique

Compter sur le renouvellement automatique sans jamais vérifier qu'il a bien lieu. Le mécanisme casse en silence — une règle de pare-feu, un fichier de configuration déplacé, un domaine retiré du serveur — et on l'apprend par le client, un dimanche.

Le geste qui l'évite : Surveiller la date de fin du certificat réellement servi par le site, et non la configuration censée le renouveler. La seule preuve qu'un renouvellement fonctionne est un certificat dont la date a effectivement bougé.

La référence : Les durées maximales sont fixées par les exigences de base du CA/Browser Forum. Son scrutin SC-081, adopté en avril 2025, a établi le calendrier : 200 jours au 15 mars 2026, 100 jours au 15 mars 2027, 47 jours au 15 mars 2029.

Les termes voisins

Pour aller plus loin

Connaître les mots, c'est la moitié du travail

L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.

Commencer gratuitement

Cinq domaines gratuits, pour toujours. Sans carte bancaire.

Revenir au glossaire