Quand un navigateur affiche un cadenas à côté d’une URL, c’est un certificat SSL qui travaille en coulisses. Il chiffre les données échangées entre le visiteur et le serveur. Obtenir ce certificat est une chose, mais le configurer correctement avec une plateforme comme TBS Certificats en est une autre. La procédure d’authentification (souvent abrégée « TBS auth ») conditionne la délivrance et la fiabilité du certificat. Voici comment aborder chaque étape sans laisser de faille.
Séparation entre certificat serveur et authentification client : ce qui change
Avant de plonger dans la configuration, un point technique mérite votre attention. Les autorités de certification et les programmes racine des navigateurs tracent désormais une ligne nette entre deux usages : le certificat serveur (celui qui sécurise votre site) et le certificat d’authentification client (celui qui identifie un utilisateur ou une machine).
Concrètement, les certificats TLS publics perdent progressivement l’extension clientAuth (EKU) qui permettait de les utiliser aussi pour du mTLS (mutual TLS, l’authentification réciproque). Le Chrome Root Program pousse cette séparation, et DigiCert a déjà cessé d’inclure clientAuth par défaut dans ses certificats TLS publics depuis octobre 2025, avec une bascule complète annoncée pour mars 2027.
Pourquoi ce détail compte pour vous ? Si vous utilisez un certificat TBS pour sécuriser un serveur web et, en parallèle, pour authentifier des clients via mTLS, il faudra prévoir deux certificats distincts à terme. Anticiper ce changement évite un renouvellement en urgence le jour où le certificat serveur ne sera plus accepté pour l’authentification client.

Générer la requête CSR avant de lancer la commande TBS
La CSR (Certificate Signing Request) est le fichier que vous envoyez à l’autorité de certification pour prouver que vous contrôlez le serveur. C’est la première étape technique, et c’est aussi celle où les erreurs sont les plus fréquentes.
Ce que contient la CSR
La CSR embarque votre clé publique et des informations d’identification : nom de domaine, organisation, localisation. Elle est générée sur le serveur qui hébergera le certificat, jamais sur un poste externe.
- Le nom commun (Common Name) doit correspondre exactement au domaine que vous sécurisez, sous-domaine inclus si nécessaire.
- La clé privée associée reste sur le serveur. Elle ne doit jamais transiter par e-mail ni être stockée dans un répertoire accessible publiquement.
- La longueur de clé RSA recommandée aujourd’hui est au minimum de 2048 bits. Les clés ECC offrent un niveau de sécurité équivalent avec une taille plus courte, ce qui allège les échanges.
Une CSR mal renseignée bloque toute la chaîne de validation. L’autorité de certification refusera la demande ou délivrera un certificat inutilisable. Vérifiez deux fois le Common Name avant de soumettre.
Processus d’authentification TBS : validation de domaine, d’organisation ou étendue
Une fois la CSR prête, TBS Certificats la transmet à l’autorité de certification partenaire. Le niveau de vérification dépend du type de certificat commandé.
Validation de domaine (DV)
C’est le niveau le plus rapide. L’autorité vérifie uniquement que vous contrôlez le domaine. En pratique, vous recevez un e-mail à une adresse prédéfinie ([email protected], par exemple) ou vous placez un fichier spécifique à la racine de votre site. La validation DV ne prouve pas l’identité de l’organisation, seulement le contrôle technique du domaine.
Validation d’organisation (OV) et validation étendue (EV)
Pour un certificat OV, l’autorité vérifie l’existence légale de votre structure. Documents administratifs, appels téléphoniques, recoupements avec des bases publiques : le processus prend plusieurs jours.
La validation étendue (EV) ajoute des contrôles supplémentaires. L’identité du demandeur est vérifiée de manière approfondie. Ce type de certificat est destiné aux sites qui traitent des données sensibles (paiements, données personnelles à grande échelle). Le délai de délivrance est plus long, mais le niveau de confiance affiché au visiteur est maximal.
Surveillance SSL après installation : ne pas oublier le monitoring
Installer un certificat et passer à autre chose est une erreur courante. Un certificat a une durée de vie limitée, et un certificat expiré provoque une alerte de sécurité immédiate dans le navigateur. Les visiteurs voient un écran rouge, le trafic chute.
TBS Certificats propose un service de monitoring qui surveille plusieurs paramètres au-delà de la simple date d’expiration :
- Validité de la chaîne de certification complète (certificat intermédiaire inclus).
- Cohérence entre le certificat installé et le domaine servi.
- Détection de modifications non autorisées via les logs de Certificate Transparency.
- Alertes par e-mail configurables selon vos préférences de délai avant expiration.
Les outils récents de monitoring SSL ne se contentent plus de vérifier la date de fin. Ils contrôlent la configuration TLS du serveur, la présence de protocoles obsolètes et la conformité avec les exigences des programmes racine des navigateurs. Surveiller la configuration TLS complète réduit le risque d’indisponibilité.

Protocole ACME et automatisation des renouvellements via TBS
Renouveler manuellement chaque certificat devient vite ingérable quand vous gérez plusieurs domaines. Le protocole ACME (Automatic Certificate Management Environment) permet d’automatiser la demande, la validation et l’installation des certificats.
TBS Certificats intègre des solutions compatibles ACME. L’idée est simple : un agent installé sur votre serveur communique avec l’autorité de certification, prouve le contrôle du domaine et récupère le nouveau certificat, le tout sans intervention humaine.
L’automatisation ACME élimine les oublis de renouvellement, qui restent la première cause de certificats expirés en production. Si vous gérez plus d’une poignée de domaines, c’est un gain de temps direct et une réduction du risque opérationnel.
Compatibilité avec votre infrastructure
Avant d’activer ACME, vérifiez que votre serveur web (Apache, Nginx, IIS) supporte l’agent utilisé. Vérifiez aussi que le pare-feu autorise les requêtes sortantes vers l’autorité de certification. Un test en environnement de pré-production évite les surprises le jour du renouvellement réel.
La gestion des certificats SSL ne se résume pas à cocher une case lors de la mise en ligne. Entre la génération rigoureuse de la CSR, le choix du bon niveau de validation et la séparation à venir entre certificats serveur et certificats client, chaque étape protège un maillon de la chaîne.
Configurer une automatisation ACME dès le départ transforme une contrainte récurrente en processus transparent, et libère du temps pour le contenu et les services que votre site délivre.

