Réponse
Pour garantir la sécurité, la flexibilité et un effort de maintenance minimal, nous recommandons ce qui suit :
-
Faire confiance à l’autorité de certification Let’s Encrypt
Incluez les certificats racine et intermédiaires de Let’s Encrypt dans votre chaîne de certificats de confiance au lieu de fixer le certificat serveur. Plus précisément :- ISRG Root X1 (Certificat racine)
- Let’s Encrypt R3 (Certificat intermédiaire)
Cette méthode permet le renouvellement automatique du certificat serveur tous les 90 jours via Let’s Encrypt. Vérifiez la chaîne de certificats la plus récente sur leur site officiel.
-
Configurer la surveillance des journaux de Certificate Transparency (CT)
Suivez tous les certificats pour notre domaine via les journaux Certificate Transparency afin de détecter rapidement toute émission non autorisée. Utilisez des outils comme crt.sh ou le Google Certificate Transparency Log Viewer pour une surveillance efficace. -
Public Key Pinning (PKP) en solution de secours
Si le pinning de certificat est crucial, fixez la clé publique de notre certificat Let’s Encrypt au lieu du certificat complet. Cela offre une flexibilité lors des renouvellements tant que la clé publique reste la même. Une clé de secours peut être fournie pour une sécurité accrue en cas de rotation des clés.
Conseils supplémentaires
Nous comprenons que ces solutions peuvent nécessiter une certaine collaboration et discussion pour s’aligner sur vos besoins spécifiques. Pour faciliter cela, n’hésitez pas à nous contacter, nous pouvons vous mettre en relation avec l’un de nos spécialistes pour fournir des informations supplémentaires et travailler avec votre équipe technique afin d’identifier la meilleure approche.