• [^] # Re: Google ne peut pas exclure les self-signed

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 1.

    Un certificat auto-signé fera parfaitement l’affaire sans diminuer la sécurité, sauf à intégrer DNSSec et DANE/TLSA, mais alors Let’s Encrypt devient un enfer sur Terre, puisque RFC 7672 indique qu’on ne peut pinner que sur le certificat ou sur la clef (CA ou intermédiaire explicitement interdits sur SMTP), qui sont par défaut renouvelés tous les 90j et posent donc de gros problèmes d’intégration avec DNSSec.

    Remarque: tu peux parfaitement ne pas renouveler ta clé tous les 90 jours. Mais pour cela, il faut utiliser un autre client que celui proposé de base avec Let's encrypt. Et dans ce cas, tu pourras faire des truc chouette avec DNSSEC (et/ou HSTS et HPKI) sur la clé.