Je souhaite acquérir *.mondomaine.tld, mais au vu de ce thread, cela ne signifiera pas forcément que tous mes sous-domaines soient valides (toto.mondomaine.tld, toto2.mondomaine.tld ne pourront pas utiliser la wildcard) ??
Si.
Ce que voulait faire NicolasK, et qui n’est presque certainement pas possible (sauf si son autorité de certification lui a donné un certificat avec une extension X509v3 Basic Constraints CA:TRUE — ce qui arrive parfois involontairement), c’est pouvoir signer à volonté des certificats pour chacun de ses sous-domaines.
Mais utiliser le même certificat wildcard pour tous les domaines reste bien sûr possible.
que Gandi n'est pas une authorité de certification assez reconnue ?
Gandi, pas forcément, mais Gandi est signée par Comodo, qui l’est généralement.
que je me suis planté lors de la configuration ?
Possible. Gandi n’est apparemment pas dans la liste des CA reconnues par Thunderbird (en tout cas pas chez moi). Tu dois donc faire en sorte que ton serveur envoie le certificat de Gandi (qui techniquement est un certficat intermédiaire et non un certificat racine) en plus de ton propre certificat, afin que Thunderbird puisse remonter la chaîne de certification jusqu’à une racine qu’il connaît.
Comment faire ça dépend de ton logiciel serveur, mais souvent, il suffit de concaténer, dans un seul fichier PEM, ton propre certificat puis le (ou les) certificat(s) intermédiaire(s).
[^] # Re: je rebondis pour demander une précision
Posté par gouttegd . En réponse au message [SSL/TLS] Devenir sa propre autorité de certification intermédiaire ?. Évalué à 2.
Si.
Ce que voulait faire NicolasK, et qui n’est presque certainement pas possible (sauf si son autorité de certification lui a donné un certificat avec une extension
X509v3 Basic Constraints CA:TRUE— ce qui arrive parfois involontairement), c’est pouvoir signer à volonté des certificats pour chacun de ses sous-domaines.Mais utiliser le même certificat wildcard pour tous les domaines reste bien sûr possible.
Gandi, pas forcément, mais Gandi est signée par Comodo, qui l’est généralement.
Possible. Gandi n’est apparemment pas dans la liste des CA reconnues par Thunderbird (en tout cas pas chez moi). Tu dois donc faire en sorte que ton serveur envoie le certificat de Gandi (qui techniquement est un certficat intermédiaire et non un certificat racine) en plus de ton propre certificat, afin que Thunderbird puisse remonter la chaîne de certification jusqu’à une racine qu’il connaît.
Comment faire ça dépend de ton logiciel serveur, mais souvent, il suffit de concaténer, dans un seul fichier PEM, ton propre certificat puis le (ou les) certificat(s) intermédiaire(s).