Un des objectifs de Let’s Encrypt est clairement de pousser à l’automatisation. En fait, c’est leur deuxième key principle :
Sauf qu’ils l’ont déjà rendu impossible par au moins 2 fois :
* Changement de l’URL de leur CGU, ce qui a explosé tous les outils de génération. Pas mal de monde a du attendre la mise-à-jour (de LE puis de leur distribution...) pour pouvoir générer de nouveau des certificats.
* Passage de l’intermédiaire X1 à X3, ce qui a cassé toutes les chaînes de certificats (si vous aviez HSTS actif, ça a signifié l’impossibilité totale pour vos visiteurs de se connecter à votre site, il n’y a plus de bouton « Continuer quand même » sur l’alerte de sécurité dans ce cas).
Et que certains choix techniques empêchent en pratique une génération 100% automatique sans réduire DRASTIQUEMENT la sécurité globale de ton système d’information :
* Gestion du multi-frontal, par exemple un HA proxy ou de la virtualisation (comment je pousse le même certificat et clef sur tout le parc sans avoir un god-master root en DMZ sur tout mon parc ie le 7ème cercle de l’enfer)
* Impossibilité de générer du certificat sur du HTTPS-only (il faut obligatoirement HTTP actif, un comble...)
* Gestion impossible ou extrêmement complexe de HPKP et pire de DANE/TLSA
* Pas de support de IPv6 jusqu’à très récemment
* Impossibilité de récupérer le certificat racine automatiquement
[^] # Re: L’automatisation, c’est bon, mangez-en
Posté par Aeris (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 2.
Sauf qu’ils l’ont déjà rendu impossible par au moins 2 fois :
* Changement de l’URL de leur CGU, ce qui a explosé tous les outils de génération. Pas mal de monde a du attendre la mise-à-jour (de LE puis de leur distribution...) pour pouvoir générer de nouveau des certificats.
* Passage de l’intermédiaire X1 à X3, ce qui a cassé toutes les chaînes de certificats (si vous aviez HSTS actif, ça a signifié l’impossibilité totale pour vos visiteurs de se connecter à votre site, il n’y a plus de bouton « Continuer quand même » sur l’alerte de sécurité dans ce cas).
Et que certains choix techniques empêchent en pratique une génération 100% automatique sans réduire DRASTIQUEMENT la sécurité globale de ton système d’information :
* Gestion du multi-frontal, par exemple un HA proxy ou de la virtualisation (comment je pousse le même certificat et clef sur tout le parc sans avoir un god-master root en DMZ sur tout mon parc ie le 7ème cercle de l’enfer)
* Impossibilité de générer du certificat sur du HTTPS-only (il faut obligatoirement HTTP actif, un comble...)
* Gestion impossible ou extrêmement complexe de HPKP et pire de DANE/TLSA
* Pas de support de IPv6 jusqu’à très récemment
* Impossibilité de récupérer le certificat racine automatiquement