Skip to content

Certificats TLS à 47 jours : préparer l'automatisation

Certificats TLS : la durée maximale passe de 398 à 47 jours d'ici 2029. Calendrier, impact sur Let's Encrypt et étapes pour automatiser le renouvellement.

Publié le 3 min de lecture
Certificats TLS à 47 jours : préparer l'automatisation

Depuis le 15 mars 2026, un certificat TLS public ne peut plus être émis pour plus de 200 jours. Ce n'est que la première étape : d'ici 2029, la durée de vie maximale des certificats tombera à 47 jours. Pour les équipes qui renouvellent encore leurs certificats à la main une fois par an, le message est clair : l'automatisation n'est plus une option.

Un calendrier voté par l'industrie

La décision a été prise par le CA/Browser Forum, l'instance qui fixe les règles des certificats web, avec l'adoption du scrutin SC-081v3 en avril 2025. Côté autorités de certification, 25 membres ont voté pour, aucun contre et 5 se sont abstenus ; les quatre éditeurs de navigateurs (Apple, Google, Microsoft et Mozilla) ont tous voté pour.

Les exigences de base du forum prévoient désormais une réduction par paliers de la durée de validité maximale :

  • 398 jours pour les certificats émis jusqu'au 14 mars 2026 ;
  • 200 jours à partir du 15 mars 2026 ;
  • 100 jours à partir du 15 mars 2027 ;
  • 47 jours à partir du 15 mars 2029.

La période pendant laquelle une autorité peut réutiliser une validation de domaine déjà effectuée suit la même pente : 200 jours aujourd'hui, 100 jours en 2027, puis 10 jours en 2029. Autrement dit, la preuve de contrôle du domaine devra être apportée presque à chaque renouvellement.

Pourquoi raccourcir la durée de vie

L'argument avancé par le forum est simple : un certificat reflète l'état d'une situation à un instant donné. Plus il reste valide longtemps, plus les informations qu'il contient risquent d'être périmées — une clé compromise, un domaine qui a changé de mains. Les mécanismes de révocation étant imparfaits, réduire la durée de validité limite mécaniquement la fenêtre d'exposition.

Let's Encrypt prend de l'avance

L'autorité gratuite Let's Encrypt, qui délivre aujourd'hui des certificats de 90 jours, a publié son propre calendrier pour descendre à 45 jours :

  • depuis le 13 mai 2026, un profil optionnel « tlsserver » permet d'obtenir des certificats de 45 jours ;
  • le 10 février 2027, le profil par défaut passera à 64 jours, avec une réutilisation des autorisations limitée à 10 jours ;
  • le 16 février 2028, il passera à 45 jours, et la réutilisation des autorisations sera réduite à 7 heures.

Un profil « shortlived » propose même des certificats de 6 jours.

Les étapes pour s'y préparer

1. Faire l'inventaire. Recensez tous vos certificats : sites publics, API, répartiteurs de charge, équipements réseau. Un certificat oublié est un certificat qui expirera un jour en production.

2. Automatiser avec ACME. Le protocole ACME, utilisé par Let's Encrypt et proposé par de nombreuses autorités commerciales, permet de demander et renouveler un certificat sans intervention humaine. La plupart des serveurs web, ingress Kubernetes et plateformes cloud disposent d'un client intégré ou d'une extension. Si vous déployez vos services en conteneurs Docker, intégrez le renouvellement à votre chaîne plutôt que de copier des fichiers à la main.

3. Adopter ARI. Let's Encrypt recommande fortement ACME Renewal Information (ARI), une extension qui indique au client quand renouveler. Le calendrier de renouvellement est alors piloté par l'autorité plutôt que par une échéance codée en dur.

4. Superviser l'expiration. Même automatisé, un renouvellement peut échouer silencieusement (DNS mal configuré, port bloqué, quota atteint). Une alerte quelques jours avant l'échéance reste indispensable.

Ce qu'il faut retenir

La fin des certificats annuels est actée. Avec 200 jours aujourd'hui, 100 jours en 2027 et 47 jours en 2029, le renouvellement manuel deviendra intenable. Mieux vaut automatiser dès maintenant, en testant des durées courtes en préproduction, que subir le calendrier.

Articles liés

Images, conteneurs, Dockerfile : on démystifie Docker et on explique comment démarrer proprement avec la conteneurisation, sans se noyer.