La durée de validité maximale des certificats TLS est progressivement réduite à 47 jours. Ce qui est depuis longtemps monnaie courante chez Let's Encrypt devient ainsi également obligatoire pour les certificats commerciaux : notre équipe DevOps vous montre comment renouveler de manière entièrement automatique les certificats SwissSign sur Kubernetes.
Ceux qui utilisent Let's Encrypt dans Kubernetes connaissent déjà le renouvellement automatique des certificats : en raison de la courte durée de validité des certificats (seulement 90 jours), le renouvellement automatisé est la norme depuis des années. Grâce à des outils tels que cert-manager, les certificats sont renouvelés en temps voulu et distribués automatiquement dans le cluster.
À l'avenir, cette automatisation ne concernera toutefois plus uniquement Let's Encrypt. La norme du CA/Browser Forum prévoit une réduction progressive de la durée de validité maximale des certificats TLS de confiance publique. À compter du 15 mars 2029, la durée de validité maximale sera réduite à seulement 47 jours. Cela concerne également les certificats commerciaux proposés par des fournisseurs tels que SwissSign.
Le défi
Alors qu'aujourd'hui, les certificats sont souvent renouvelés une fois par an, des cycles de renouvellement nettement plus fréquents seront nécessaires à l'avenir. Les processus manuels entraînent non seulement des coûts d'exploitation élevés, mais augmentent également le risque de certificats périmés et d'interruptions de service imprévues.
La solution
Notre équipe DevOps intègre donc les certificats SwissSign dans un processus Kubernetes automatisé et peut ainsi gérer l’ensemble du cycle de vie des certificats sans intervention manuelle.
Les certificats sont renouvelés en temps voulu auprès de SwissSign.
Les nouveaux certificats sont automatiquement déployés sous forme de secrets Kubernetes.
Les contrôleurs d'accès et les applications prennent en charge les certificats mis à jour.
Le remplacement s'effectue sans interruption de service.
Avantages et conclusion
Compte tenu des durées de validité nettement plus courtes à l'avenir, la gestion automatisée des certificats deviendra également une nécessité pour les certificats SwissSign et autres certificats commerciaux. L'automatisation réduit la charge opérationnelle, évite les pannes dues à des certificats périmés et renforce la sécurité grâce au renouvellement régulier des certificats. Les certificats Let's Encrypt et les certificats commerciaux sont ainsi gérés dans le cadre d'un processus unifié.
Kubernetes offre la plateforme idéale à cet effet : les certificats sont automatiquement renouvelés, distribués et activés, ce qui permet aux équipes opérationnelles de se concentrer sur leurs applications plutôt que sur l'expiration des certificats.
Contactez notre responsable DevOps !
Pascal Zingg Senior DevOps Engineer