SaaSFort
MSP certificats ACME automatisation NIS2 services managés

MSP : automatiser les certificats sur les parcs clients avant mars 2027

Le plafond du CA/Browser Forum tombe à 100 jours en mars 2027. Pour un MSP qui détient cinquante domaines clients, c'est la différence entre un processus et une file d'incidents.

ST
SaaSFort Team
· 5 min de lecture

Un prestataire de services managés avec cinquante domaines clients effectue aujourd’hui environ cinquante renouvellements de certificat par an. Pénible, gérable, et fréquemment encore réalisé par un mélange de tickets, de rappels d’agenda et d’une personne qui s’en souvient.

À partir de mars 2027, cela devient environ deux cents renouvellements par an. À partir de mars 2029, environ quatre cents.

La charge ne croît pas linéairement avec la réduction du plafond. Elle croît plus vite, car chaque renouvellement porte un coût de coordination avec un client dont vous ne contrôlez pas forcément le DNS.

Le calendrier

À partir duDurée de vie maximaleRenouvellements par domaine et par an
15/03/2026200 jours~2
15/03/2027100 jours~4
15/03/202947 jours~8

En parallèle, la réutilisation de la validation de contrôle de domaine descend vers 10 jours d’ici 2029. Aujourd’hui, une validation se réutilise plus d’un an. À terme, vous re-prouverez le contrôle environ trois fois par mois, par domaine.

C’est ce second changement qui tue franchement les processus manuels. Un humain déterminé peut grouper des renouvellements. Il ne peut pas revalider tout un parc sur un cycle de 10 jours.

Pourquoi les MSP encaissent plus durement

Une société SaaS qui automatise ses propres certificats contrôle son DNS, son répartiteur de charge et sa chaîne de déploiement. Un MSP affronte trois complications.

L’autorité DNS est fragmentée. Certains clients vous délèguent le DNS. D’autres le laissent chez un bureau d’enregistrement dont l’office manager détient le mot de passe. Les défis ACME DNS-01 exigent un chemin programmatique pour créer des enregistrements TXT, et « envoyer un mail au client et attendre » n’en est pas un.

Les points de terminaison varient. Un client est derrière un CDN, un autre sur un boîtier, un troisième sur un IIS ancien où l’installation du certificat est un import manuel.

L’échec est visible du client et vous est imputé. Un certificat expiré sur le site d’un client produit un avertissement navigateur. Le client ne le décrira pas comme un changement de politique sur la durée de vie des certificats.

La migration, dans l’ordre qui fonctionne

1. L’inventaire d’abord, y compris ce que vous ne gérez pas. Les journaux de transparence des certificats révèlent des sous-domaines existants sur les domaines clients dont personne ne vous a parlé. Les micro-sites marketing et les pages de campagne sont les découvertes habituelles, et ce sont aussi celles qui expirent sans être remarquées.

2. Triez les clients par contrôle DNS, pas par taille. Les clients dont vous détenez le DNS se migrent dans la semaine. Ceux dont le DNS est ailleurs exigent une conversation de délégation, dont le délai se compte en semaines.

3. Utilisez la délégation par CNAME pour les cas récalcitrants. Plutôt que d’exiger le contrôle DNS complet, faites créer au client un CNAME permanent de _acme-challenge.leurdomaine.fr vers une zone que vous contrôlez. Il fait une modification, une fois. Vous répondez ensuite à tous les défis futurs sans jamais retoucher son DNS. Cette seule technique résout l’essentiel du problème d’autorité fragmentée et c’est l’étape la plus rentable de cette liste.

4. Standardisez le poste client. lego en binaire unique pour les environnements atypiques, cert-manager pour tout ce qui tourne sur Kubernetes, certbot là où il fonctionne déjà. La variété importe moins que l’élimination des hôtes où l’installation est une copie manuelle.

5. Déclenchez sur la fraction restante, pas sur un nombre de jours. Renouvelez à un tiers de durée restante. Quand le plafond baissera de nouveau, rien dans votre configuration n’aura à être revu. Tout parc codant en dur « 30 jours avant l’expiration » devra être repris deux fois.

6. Surveillez de l’extérieur, par client. Une automatisation qui s’arrête silencieusement est le mode de défaillance qui fait mal, car il supprime l’humain qui remarquait. La vérification externe d’expiration par domaine client est le filet, et c’est aussi un livrable que vous pouvez montrer au client.

L’angle commercial

C’est un changement rare, adjacent à la conformité, et directement vendable, car l’échec visible du client est concret et l’échéance est externe.

Pour les MSP déjà positionnés sur les obligations NIS2 des petits clients, le cycle de vie des certificats s’inscrit naturellement dans la même conversation. Il se mappe sur NIS2 article 21(2)(h) en cryptographie, et la preuve d’automatisation répond à la question d’agilité cryptographique qui suit de plus en plus.

Il s’associe aussi aux deux autres changements de transport de 2026, tout aussi peu coûteux à livrer sur un parc et tout aussi invisibles jusqu’à ce qu’on les demande :

Livrés ensemble, ils constituent une offre « socle de sécurité du transport 2026 » défendable et datée, nettement plus facile à vendre qu’une prestation de durcissement à périmètre ouvert.

Ce qu’il faut vérifier par client, chaque mois

# Durée de vie émise, pas seulement l'expiration
echo | openssl s_client -connect client.example.fr:443 2>/dev/null \
  | openssl x509 -noout -dates

# Politique de transport du courrier et son mode
dig +short TXT _mta-sts.client.example.fr
curl -s https://mta-sts.client.example.fr/.well-known/mta-sts.txt | grep -i mode

Tout certificat émis pour plus de 100 jours est un domaine dont la cadence de renouvellement doit changer avant mars 2027. Trier votre parc sur ce nombre vous donne le backlog de migration, déjà priorisé.

En résumé

L’échéance qui compte est le 15/03/2027, pas 2029, car 100 jours est le seuil où un processus humain cesse de fonctionner.

Commencez par l’inventaire, triez par autorité DNS, utilisez la délégation CNAME pour les clients qui ne céderont pas leur zone, et déclenchez le renouvellement sur la fraction restante pour que la prochaine réduction ne vous coûte rien.

Partager cet article
LinkedIn Post

Passez de la lecture à l'action

Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.

Scanner gratuitement

Continuer la lecture