Cet article explique comment générer manuellement un certificat Let's Encrypt temporaire, une solution de contournement face aux difficultés de renouvellement automatique des certificats, particulièrement sur des environnements complexes ou restreints. Il présente les pré-requis nécessaires, notamment Python 3 et la capacité de modifier les enregistrements DNS du domaine, ainsi que la commande certbot avec les options pertinentes pour un renouvellement manuel via le challenge DNS.
L'approche manuelle permet de pallier temporairement les problèmes d'automatisation liés à l'ACME. Elle requiert la création d'enregistrements TXT spécifiques dans la zone DNS du domaine concerné pour valider la propriété, une étape vérifiable ensuite via des outils comme nslookup ou des plateformes en ligne. Une fois cette validation réussie, le certificat et sa clé privée sont générés, offrant une solution rapide pour résoudre les problèmes de certificat expiré.
Bien que cette méthode dépannage, elle n'adresse pas la cause profonde des échecs de renouvellement automatique. L'article souligne l'importance d'anticiper les futures contraintes, comme la réduction de la durée de validité des certificats à 47 jours d'ici 2029, et suggère l'adaptation des processus pour éviter ces problèmes à long terme.
La durée de vie maximale des certificats TLS publics sera progressivement réduite à 200 jours en 2026, puis à 47 jours en 2029, rendant le renouvellement manuel intenable. Cette décision, adoptée par le CA/Browser Forum, impose un calendrier strict sans dérogation, avec une validation de domaine (DCV) réutilisable seulement 10 jours à partir de 2029. Les autorités de certification, co-sponsors de cette mesure, privilégient désormais des modèles économiques basés sur des souscriptions et des plateformes de gestion automatisée.
Le renouvellement manuel, autrefois annuel, devient ingérable avec des échéances semestrielles dès 2026, trimestrielles en 2027, puis toutes les six semaines en 2029. Les infrastructures automatisées, comme ACM sur AWS ou ACME, deviennent indispensables pour éviter les interruptions de service. Un exemple concret illustre cette contrainte : un certificat wildcard hérité, géré manuellement, a nécessité une intervention urgente en raison de sa durée de vie désormais limitée.
Cette transition, motivée par des impératifs de sécurité (réduction des fenêtres d’exploitation des clés compromises), s’aligne aussi avec les intérêts commerciaux des autorités de certification. Leur modèle évolue vers des abonnements et des solutions de gestion centralisée, rendant les processus manuels obsolètes et coûteux.
Au menu : upgrade d'Alpine, migration d'acme-client à acme.sh, du postfix et des DNS