L'enregistrement obligatoire dans le Certificate Transparency pour tous les nouveaux certificats TLS.
5 juin 2026 | Petra Salašová
À partir du 1er juin 2026, DigiCert enregistrera tous les nouveaux certificats TLS publics émis, y compris leurs réémissions, dans les journaux de Transparency Certificate. La nouvelle mesure concerne tous les certificats émis par l'autorité de certification DigiCert, quel que soit le type de validation (DV, OV, EV, QWAC, PSD2) ou la marque (DigiCert®, GeoTrust®, Thawte®, RapidSSL®). Cet article vous expliquera la raison du changement et ce qu'il signifie pour vous.
Pourquoi l'enregistrement est-il désormais obligatoire ?
Dans ce cas également, nous pouvons attribuer cette nouvelle mesure à la compagnie Google et son navigateur Chrome. Elle exige qu'à partir du 15 juin 2026, toutes les autorités de certification commencent à enregistrer tous les certificats TLS dans au moins un journal Certificate Transparency. Bien sûr, cela vise à accroître la transparence des certificats et à renforcer la sécurité sur Internet.
Pour rappel, mentionnons que les journaux CT créent des enregistrements audités publiquement sur l'émission de certificats par toutes les autorités de certification, permettant ainsi aux propriétaires de domaines et aux navigateurs de détecter plus efficacement les certificats abusés ou falsifiés, et ainsi de prévenir les attaques man-in-the-middle. En regardant l'historique, cela fait déjà plus de dix ans que Google a commencé à exiger l'enregistrement pour les certificats à validation étendue (EV). Progressivement, cette exigence s'est étendue aux certificats à validation organisationnelle (OV) et à validation de domaine (DV).
Jusqu'à présent, l'enregistrement dans le protocole CT n'était requis que si le certificat était destiné à être utilisé dans un client public. Les certificats sans journal CT fonctionnaient encore dans les navigateurs, mais affichaient un avertissement de non-fiabilité. Cependant, à partir du 1er juin 2026, tous les certificats TLS publics devront comporter un enregistrement CT, peu importe leur but.
Comment ce changement vous affectera-t-il ?
DigiCert enregistre tous les certificats TLS publics qu'il émet dans les journaux CT pour vous et aucune action de votre part n'est donc nécessaire. Le changement n'affecte pas non plus les certificats TLS déjà émis qui ont été maintenus en dehors des journaux CT jusqu'au 1er juin 2026.
Le nouvel enregistrement CT forcé vous affectera uniquement si vous travaillez avec des certificats internes destinés à un usage privé en dehors des environnements de navigateurs Web et si ces certificats nouvellement émis (c'est-à-dire avec une date d'émission à partir du 1er juin 2026) doivent être maintenus hors des journaux CT publics après le 1er juin 2026. La solution est une infrastructure PKI privée, qui ne nécessite pas la confiance des navigateurs et à laquelle donc la nouvelle exigence de Chrome ne s'applique pas. Gardez à l'esprit que la PKI convient uniquement pour les certificats qui n'auront jamais besoin de la confiance d'utilisateurs externes, de partenaires ou de clients Internet publics.