• [^] # Re: L’automatisation, c’est bon, mangez-en

    Posté par (site web personnel) . En réponse au message Let's Encrypt en prod en entreprise. Évalué à 2.

    Un des objectifs de Let’s Encrypt est clairement de pousser à l’automatisation. En fait, c’est leur deuxième key principle :

    Sauf qu’ils l’ont déjà rendu impossible par au moins 2 fois :
    * Changement de l’URL de leur CGU, ce qui a explosé tous les outils de génération. Pas mal de monde a du attendre la mise-à-jour (de LE puis de leur distribution...) pour pouvoir générer de nouveau des certificats.
    * Passage de l’intermédiaire X1 à X3, ce qui a cassé toutes les chaînes de certificats (si vous aviez HSTS actif, ça a signifié l’impossibilité totale pour vos visiteurs de se connecter à votre site, il n’y a plus de bouton « Continuer quand même » sur l’alerte de sécurité dans ce cas).

    Et que certains choix techniques empêchent en pratique une génération 100% automatique sans réduire DRASTIQUEMENT la sécurité globale de ton système d’information :
    * Gestion du multi-frontal, par exemple un HA proxy ou de la virtualisation (comment je pousse le même certificat et clef sur tout le parc sans avoir un god-master root en DMZ sur tout mon parc ie le 7ème cercle de l’enfer)
    * Impossibilité de générer du certificat sur du HTTPS-only (il faut obligatoirement HTTP actif, un comble...)
    * Gestion impossible ou extrêmement complexe de HPKP et pire de DANE/TLSA
    * Pas de support de IPv6 jusqu’à très récemment
    * Impossibilité de récupérer le certificat racine automatiquement