Capacité

Renouvellement de certificat ACME

Le renouvellement de certificat cesse d'être une tâche de calendrier — TR7 ADC surveille, renouvelle et applique le certificat au service.

Un certificat expiré est une cause silencieuse mais directe d'indisponibilité applicative. TR7 ADC intègre l'émission et le renouvellement de certificats basés sur ACME dans la propre couche de gestion des certificats du dispositif — l'enregistrement de compte, la récupération de certificat, le renouvellement, le contrôle de seuil et le partage de compte HA sont tous gérés dans un seul modèle. Avec le support de cinq autorités de certification, différentes options d'AC peuvent être utilisées depuis le même panneau. La validation HTTP-01 émet des certificats mono-domaine ; les identifiants pour les fournisseurs nécessitant EAB sont définis via l'interface. Lorsque la liste de domaines, le type de clé ou la sélection d'AC du certificat change, le système le détecte et exécute le flux de ré-émission plutôt que le renouvellement. Le renouvellement automatique est vérifié deux fois par jour. Un seuil de renouvellement séparé peut être défini par certificat — renouvellement anticipé pour les services critiques, fenêtre de renouvellement standard pour les moins critiques. La sortie du processus est monitorée en direct ; les événements de succès, d'erreur et de renouvellement sont transmis au flux d'audit et SIEM. Résultat : TR7 ADC retire les opérations sur les certificats du suivi manuel, des scripts externes et des rappels de calendrier, faisant du renouvellement ACME une partie naturelle du cycle d'exploitation de l'ADC.

5
AC supportées : Let's Encrypt, ZeroSSL, SSL.com, Buypass, Google Trust Services
Vérifications automatiques quotidiennes — 07h00 et 22h00
ec-256
Type de clé par défaut — performance de handshake ECDSA moderne

Lorsque le renouvellement des certificats est suivi manuellement, une panne n'est qu'une question de temps.

Dans les applications modernes, un certificat TLS n'est pas seulement un composant de sécurité — c'est une partie directe de la disponibilité. Un certificat expiré signifie une erreur de confiance côté utilisateur, un rejet de connexion dans les clients API et, dans certains scénarios, une panne de service complète. La défaillance survient typiquement alors que l'application elle-même fonctionne parfaitement.

Les certificats à courte durée de vie améliorent la sécurité mais augmentent aussi la charge opérationnelle. Dans un cycle de certificat de 90 jours, un calendrier manuel, une alerte email ou un script externe ne suffit pas. Même si le certificat a été renouvelé, s'il n'a pas été appliqué à l'ADC, le service en cours continue de servir l'ancien.

Les environnements d'entreprise ont également besoin de plus d'une seule AC. Lorsqu'une limite de taux, un problème de compte ou une erreur de validation survient sur une AC, un passage rapide à un fournisseur alternatif est nécessaire. Une architecture verrouillée à une seule AC rend les opérations sur les certificats inutilement fragiles.

Dans les architectures HA, le problème est plus critique. Si deux dispositifs essaient d'émettre des certificats pour le même domaine en utilisant des comptes ACME séparés, des risques de limite de taux et d'incohérence surviennent. Les comptes de certificats, les empreintes et l'état de renouvellement doivent être maintenus synchronisés entre les nœuds HA.

TR7 ADC intègre l'émission et le renouvellement de certificats ACME — incluant l'enregistrement de compte, le contrôle de seuil, la détection de diff, la vérification automatique et le partage HA — dans le flux de gestion des certificats natif du dispositif.

Notre approche

TR7 traite le renouvellement de certificat ACME non pas comme un script ponctuel, mais comme une partie maîtrisée et répétable du cycle de vie des certificats.

Les paramètres ACME sont liés à un profil de certificat type-safe

L'adresse email, la sélection de l'AC, la liste de domaines, le type de clé et les identifiants EAB sont conservés sous la même structure. Les champs manquants ou invalides sont détectés au moment de l'enregistrement. Le flux de renouvellement repose donc sur un objet certificat validé plutôt que sur des paramètres de commande ad hoc.

Les vérifications automatiques analysent la fenêtre de renouvellement deux fois par jour

TR7 vérifie les certificats deux fois par jour — matin et soir. Lorsque les jours restants tombent en dessous du seuil de renouvellement par certificat, le flux de renouvellement démarre. L'opérateur n'a pas besoin de maintenir un calendrier ou d'écrire un cron job externe.

Si l'empreinte de configuration change, émission et renouvellement sont séparés

Lorsque l'AC, la liste de domaines ou le type de clé change, TR7 traite cela comme une nouvelle émission de certificat. Si la même configuration est préservée, seul le flux de renouvellement s'exécute. Cette distinction prévient un comportement de renouvellement incorrect lors de l'ajout d'un domaine ou du changement d'un type de clé.

Les identifiants de compte sont partagés entre les nœuds HA

L'empreinte du compte ACME est partagée avec le nœud pair HA. Les deux dispositifs se comportent donc de manière cohérente en utilisant le même compte AC. Le risque de limite de taux est réduit et la gestion des certificats reste dans la même chaîne de compte lors des basculements actif-passif.

Capacités

ACME Cert Renewal intègre la sélection de l'AC, l'enregistrement de compte, le renouvellement automatique, le partage HA et la visibilité d'audit dans un seul flux de gestion des certificats.

Cinq autorités de certification sont gérées depuis le même panneau

TR7 ADC supporte cinq options d'AC : Let's Encrypt, ZeroSSL, SSL.com, Buypass et Google Trust Services. L'opérateur sélectionne le fournisseur via le profil de certificat à la création. Cela réduit la dépendance à un seul fournisseur. Une AC différente peut être préférée pour les comptes d'entreprise, les tests ou les services qui nécessitent une chaîne de confiance différente.

La validation HTTP-01 émet rapidement des certificats mono-domaine

Le challenge HTTP-01 valide le domaine via le trafic web. Lorsque le port 80 est accessible, un certificat peut être émis sans intégration DNS supplémentaire. Cela permet un onboarding rapide notamment pour les scénarios mono-domaine et vService standard. L'automatisation wildcard n'est pas revendiquée ; ce flux se concentre sur la validation mono-domaine.

Les identifiants EAB lient automatiquement les comptes AC d'entreprise

Pour les comptes AC qui nécessitent EAB, l'ID de clé et les identifiants HMAC sont stockés dans le profil de certificat. L'opérateur les saisit via l'interface ; TR7 génère automatiquement les commandes d'authentification. Cela réduit les erreurs de commande manuelle dans les configurations utilisant des comptes AC d'entreprise. Le processus d'onboarding est simplifié notamment pour les fournisseurs ACME basés sur des comptes.

Les certificats SAN multi-domaine sont conservés sous un seul objet

Un certificat peut inclure plusieurs domaines. La liste de domaines est stockée sous forme de tableau dans l'objet certificat et chaque domaine est traité avec son propre paramètre dans le flux de validation. Lorsqu'un domaine est ajouté, TR7 détecte cela comme un changement de configuration. Le flux de ré-émission s'exécute ensuite avec le nouvel ensemble de domaines plutôt que de renouveler incorrectement le certificat existant.

Le seuil de renouvellement par certificat permet un contrôle de renouvellement anticipé

Un seuil de renouvellement en jours peut être défini par certificat. Une politique de renouvellement anticipé — telle que 60 jours — peut être appliquée aux services critiques ; une fenêtre plus courte peut être choisie pour les services standard. TR7 compare les jours restants à ce seuil. Lorsque le seuil est franchi, le renouvellement automatique commence.

Deux vérifications quotidiennes automatiques exécutent le suivi des certificats en arrière-plan

TR7 exécute la vérification de renouvellement des certificats deux fois par jour : à 07h00 et à 22h00. Ce flux ne traite que les certificats dont la fenêtre de renouvellement est arrivée. L'opérateur n'a pas besoin de maintenir un cron job externe, un script shell ou une checklist manuelle. Le renouvellement des certificats devient une partie du cycle de maintenance régulier du dispositif.

Le compte ACME est enregistré automatiquement à la première utilisation

Lorsqu'un profil de certificat est utilisé pour la première fois et que le compte AC pertinent n'existe pas encore, TR7 initie l'enregistrement de compte automatiquement. L'empreinte du compte est extraite et stockée de manière persistante. Le même compte est ensuite réutilisé pour les opérations de certificat suivantes. L'opérateur n'a pas besoin de gérer un processus d'enregistrement de compte séparé.

Émission et renouvellement sont séparés par hash de configuration

TR7 produit une empreinte de configuration à partir de la sélection de l'AC, du type de clé et de la liste de domaines. Si cette empreinte correspond à la valeur précédente, le flux de renouvellement s'exécute ; si elle diffère, un nouveau certificat est émis. Ce comportement sélectionne la bonne action lorsque la liste de domaines ou le type de clé change. La gestion des certificats repose sur la détection de changement plutôt que sur des hypothèses.

Le partage d'empreinte de cluster HA réduit le risque de limite de taux

Dans un environnement HA, les deux nœuds partagent les mêmes identifiants de compte AC. Cela empêche les dispositifs actif et passif d'effectuer répétitivement des opérations pour le même domaine en utilisant des comptes indépendants. Le risque de limite de taux et de conflit de compte diminue. Après un basculement, la gestion des certificats continue dans la même chaîne de compte.

Le type de clé moderne est le défaut ; les alternatives sont sélectionnables

Le type de clé par défaut est ec-256. L'opérateur peut sélectionner ec-384 ou des longueurs de clé basées sur RSA selon les besoins. Cela préserve des handshakes rapides pour les clients modernes tout en maintenant l'option RSA disponible pour les clients qui nécessitent une compatibilité legacy. Un changement de type de clé est traité comme un nouveau flux d'émission.

La sortie du processus est diffusée en direct et la raison d'erreur est visible

Lors de l'émission ou du renouvellement d'un certificat, la sortie du processus est diffusée ligne par ligne vers l'interface. Les erreurs de validation, les limites de taux, les problèmes d'accessibilité de domaine ou les problèmes EAB sont visibles pour l'opérateur. Cela sort le renouvellement des certificats de la catégorie boîte noire. Le temps de dépannage est réduit.

Le log utilisateur et la piste d'audit rendent les opérations sur les certificats traçables

Les événements d'enregistrement de compte, d'émission, de renouvellement, de succès et d'erreur sont écrits dans le log utilisateur et le flux d'audit. Il est possible de voir quelle opération a été exécutée pour quel certificat et quand. Avec l'intégration SIEM, les événements de renouvellement de certificat sont transmis au système de monitoring central. Le cycle de vie des certificats devient prouvable pour les équipes de conformité.

Profondeur opérationnelle

Le flux de renouvellement ACME fait plus que récupérer un certificat — il fonctionne conjointement avec le stockage de compte, l'isolation des processus, la gestion des timeouts, le partage HA et la gestion des erreurs.

01

Isolation du répertoire de compte

Chaque combinaison AC et email est conservée dans son propre répertoire de compte. Cela empêche les identifiants de compte de différents fournisseurs de se mélanger. Plusieurs comptes AC peuvent être gérés en toute sécurité sur le même dispositif.

02

Contrôle du timeout de processus

Une limite de temps supérieure est appliquée aux opérations d'émission et de renouvellement de certificats. Les processus qui s'exécutent longtemps ou qui se bloquent ne restent pas ouverts indéfiniment. Timeout, arrêt initié par l'utilisateur et fermeture de processus sont traités comme des états séparés.

03

Conscience du namespace réseau

Dans les configurations multi-tenant et les configurations utilisant des tables de routes séparées, les opérations ACME peuvent être exécutées via le bon namespace réseau. Le trafic de challenge sort donc via le chemin d'égress du tenant ou de la zone pertinent. Cela réduit les erreurs de validation de certificat dans les architectures multi-réseau.

04

Extraction et import de fichiers

Lorsque l'émission du certificat est terminée, les emplacements du certificat, de la chaîne complète et des fichiers de clé privée sont capturés à partir de la sortie du processus. TR7 lit ces fichiers et les importe dans son propre magasin de certificats. Le certificat renouvelé devient ainsi disponible pour l'ADC.

05

Persistance de l'empreinte

L'empreinte du compte ACME est stockée dans un stockage persistant. Même si le dispositif redémarre, la chaîne de compte n'est pas perdue. Le partage HA continue également sur la base de ces informations persistées.

06

Notification et SIEM

Si le renouvellement d'un certificat échoue, l'événement d'erreur est journalisé et peut être transmis au flux de monitoring central. Un certificat approchant l'expiration peut également être lié au système de notification. Cela permet à l'équipe opérationnelle d'être alertée avant l'expiration du certificat.

Quand l'utiliser

Renouvellement automatique pour les domaines e-commerce

Les certificats mono-domaine pour les vServices web public et de paiement sont émis via HTTP-01. TR7 vérifie le seuil de renouvellement deux fois par jour et renouvelle le certificat à l'approche de l'expiration.

Certificats de sous-domaine client SaaS multi-tenant

Chaque tenant apporte son propre sous-domaine. TR7 stocke la liste de domaines dans l'objet certificat et le lie au vService pertinent via SNI. Les certificats sont renouvelés en arrière-plan.

Compte AC d'entreprise nécessitant EAB

Un fournisseur d'AC d'entreprise nécessite des identifiants EAB. L'opérateur définit l'ID de clé et le HMAC dans le profil de certificat ; TR7 exécute automatiquement l'enregistrement de compte et l'émission du certificat.

Compte ACME unique sur un cluster HA

Dans une paire TR7 actif-passif, les deux dispositifs partagent la même empreinte de compte AC. Les opérations sur les certificats restent cohérentes et le risque de re-validation inutile est réduit.

Preuve de renouvellement pour la conformité

Les événements d'émission et de renouvellement de certificat sont consignés dans le log d'audit. Lors d'un audit, il est possible de montrer quel certificat a été renouvelé, quand, et quel utilisateur ou événement système a déclenché l'opération.

Certificat de tenant dans un namespace réseau séparé

Si le trafic de validation d'un tenant doit sortir via son propre namespace réseau, l'opération ACME est exécutée dans ce contexte. La séparation des routes multi-tenant est préservée pendant que le renouvellement du certificat se déroule.

Questions fréquentes

Quelles autorités de certification ACME TR7 supporte-t-il ?
TR7 ADC supporte cinq AC : Let's Encrypt, ZeroSSL, SSL.com, Buypass et Google Trust Services. Chaque AC peut être sélectionnée depuis la même interface de gestion des certificats. Pour les fournisseurs qui nécessitent EAB, l'ID de clé et les identifiants HMAC sont définis dans le profil de certificat et l'enregistrement de compte se produit automatiquement.
Quand le renouvellement automatique est-il déclenché ?
TR7 exécute la vérification de renouvellement des certificats deux fois par jour : à 07h00 et à 22h00. Un seuil de renouvellement séparé en jours peut être configuré par certificat. Lorsque les jours restants tombent en dessous de ce seuil, le flux de renouvellement démarre automatiquement sans intervention de l'opérateur.
Que se passe-t-il lorsque la liste de domaines ou le type de clé change ?
TR7 produit une empreinte de configuration à partir de la sélection de l'AC, du type de clé et de la liste de domaines. Lorsque cette empreinte diverge de la valeur précédente, le système exécute un nouveau flux d'émission de certificat plutôt que le renouvellement. Si la configuration est inchangée, seul le flux de renouvellement s'exécute. Cette distinction empêche la mauvaise action d'être prise lors de l'ajout d'un domaine ou du changement d'un type de clé.
Comment deux dispositifs HA partagent-ils le même compte AC ?
L'empreinte du compte ACME est partagée avec le nœud pair HA. Les dispositifs actif et passif utilisent donc le même compte AC. Les opérations indépendantes de deux dispositifs pour le même domaine utilisant des comptes séparés sont empêchées, réduisant le risque de limite de taux et de conflit de compte. Après un basculement, la gestion des certificats continue dans la même chaîne de compte.
La validation HTTP-01 nécessite-t-elle une infrastructure supplémentaire ?
Le challenge HTTP-01 effectue la validation du domaine via le trafic web. Lorsque le port 80 est accessible, aucune intégration DNS supplémentaire ni outil externe n'est requis. Cette méthode convient aux certificats mono-domaine. Les certificats wildcard nécessitent le challenge DNS-01 ; ce flux est hors de la portée de la version actuelle.
Les opérations de renouvellement de certificat peuvent-elles être auditées ?
Oui. Les événements d'enregistrement de compte, d'émission, de renouvellement, de succès et d'erreur sont écrits dans le log utilisateur et le flux d'audit. Ces événements peuvent être transmis à un système de monitoring central via l'intégration SIEM. Lors d'une opération, stdout et stderr sont diffusés ligne par ligne vers l'interface, de sorte que l'opérateur peut voir les erreurs de validation ou les conditions de limite de taux en temps réel.

Intégrez le renouvellement de certificat dans l'ADC

Cinq AC, EAB, partage d'empreinte HA et vérifications automatiques deux fois par jour — dans un seul flux de gestion des certificats. Laissez-nous vous guider lors d'une mise en place en direct dans votre propre environnement.