Y a t'il une solution existante pour avoir du https transparent pour l'utilisateur (pas de message de certificat inconnu) pour ce cas d’utilisation ? J'ai l'impression que non, mais à tout hasard mieux poser cette question d'abord.
À part obtenir, de la part d’une CA reconnue, un certificat intermédiaire autorisé à signer des certificats finaux sans limitation, je ne vois pas.
Du coup vu que let's encrypt à l'air automatisable c'est peut être un bon candidat pour intégration direct dans mon dispositif (arrêtez moi si je me trompe) ce qui serait peut être encore plus simple pour l'utilisateur.
Seulement si le dispositif en question est accessible depuis l’Internet (pour qu’il puisse répondre aux défis d’authentification posés par le serveur ACME).
Question subsidiaire : peut on faire un certificat pour une adresse IP (voire adresse IP locale) et non un DNS ?
Pas avec Let’s Encrypt. Et en théorie, pour une adresse IP locale (je suppose que tu veux dire par là une adresse privée au sens du RFC 1918), ce n’est possible avec aucune autorité de certification : les consignes du CA/Browser Forum leur interdisent d’émettre des certificats pour des adresses privées (mais il y a déjà eu des CA qui ne se sont pas privées de le faire...).
si quelqu'un sait comment ceci est géré sur les switch configurable avec interface web (genre les CISCO d'entreprise ou autre truc bien sérieux/chère) ?
Aucune idée. Si je devais deviner, je serais enclin à dire que c’est géré comme suit : « on s’en fout, c’est prévu pour être utilisé sur le réseau local donc pas d’HTTPS et puis ça ira. » Mais je suis (sûrement) mauvaise langue, aucune entreprise n’oserait se moquer de ses clients comme ça...
[^] # Re: Est ce une solution Certification pour objets connectés
Posté par gouttegd . En réponse à la dépêche Reparlons de Let’s Encrypt. Évalué à 7.
À part obtenir, de la part d’une CA reconnue, un certificat intermédiaire autorisé à signer des certificats finaux sans limitation, je ne vois pas.
Seulement si le dispositif en question est accessible depuis l’Internet (pour qu’il puisse répondre aux défis d’authentification posés par le serveur ACME).
Pas avec Let’s Encrypt. Et en théorie, pour une adresse IP locale (je suppose que tu veux dire par là une adresse privée au sens du RFC 1918), ce n’est possible avec aucune autorité de certification : les consignes du CA/Browser Forum leur interdisent d’émettre des certificats pour des adresses privées (mais il y a déjà eu des CA qui ne se sont pas privées de le faire...).
Aucune idée. Si je devais deviner, je serais enclin à dire que c’est géré comme suit : « on s’en fout, c’est prévu pour être utilisé sur le réseau local donc pas d’HTTPS et puis ça ira. » Mais je suis (sûrement) mauvaise langue, aucune entreprise n’oserait se moquer de ses clients comme ça...