Certificats TLS à la main ? En 2026, c’est terminé
La gestion manuelle des certificats TLS devient obsolète. Depuis juillet 2026, AWS Certificate Manager prend en charge le protocole ACME, une…
Un certificat TLS expiré immobilise un site web autant qu’une panne de serveur, mais c’est plus embarrassant car c’est évitable. Depuis juillet 2026, le AWS Certificate Manager prend en charge le protocole ACME pour les certificats publics. Ainsi, AWS comble une lacune occupée depuis des années par Let’s Encrypt. Le travail manuel sur les certificats devient définitivement superflu.
Les points clés en bref
- ACME chez AWS. Le AWS Certificate Manager délivre depuis juillet 2026 des certificats publics via ACME et les renouvelle automatiquement.
- Durée de validité de 45 jours. Les nouveaux certificats sont valables 45 jours. Le CA/Browser Forum fait des durées courtes la norme.
- Kubernetes fonctionne automatiquement. Le flux de renouvellement s’appuie sur le Cert-Manager, le travail manuel disparaît.
- Consolidation dans le milieu des PME. Ceux qui misent fortement sur AWS gèrent les certificats publics et internes via une même solution.
Ce qui est concrètement possible
Le Certificate Manager propose un point de terminaison ACME entièrement géré, qui délivre des certificats TLS publics d’Amazon Trust Services. La demande et le renouvellement s’effectuent automatiquement via tout client compatible ACMEv2. Cela inclut les outils habituels : Certbot pour les serveurs classiques, cert-manager pour Kubernetes et acme.sh pour les configurations légères. La fonction est disponible dans toutes les régions commerciales d’AWS.
La différence décisive avec les certificats ACM précédents réside dans le flux de travail. Auparavant, les certificats ACM étaient étroitement liés aux services AWS tels que le Load Balancer. Grâce à ACME, les certificats peuvent désormais être déployés sur n’importe quelle charge de travail, même en dehors de l’écosystème AWS, avec le même automatisme que les administrateurs de Let’s Encrypt connaissent.
Pourquoi les courtes durées de validité changent tout
Les certificats émis via ACME sont valables 45 jours, nettement plus courts que les durées habituellement observées. Il s’agit d’une préparation consciente à un tournant sectoriel. Le CA/Browser Forum a décidé de réduire la validité maximale des certificats publics à 47 jours d’ici 2029, contre 398 jours auparavant. La première étape de cette réduction est en vigueur depuis mars 2026.
L’effet est simple et implacable. Un certificat qui expire toutes les quelques semaines ne peut plus être géré manuellement. Ceux qui, en 2026, utilisent encore des rappels de calendrier pour le renouvellement des certificats ne survivront pas à la réduction, sans qu’une page importante ne tombe en panne à cause d’une erreur de certificat. L’automatisation n’est plus une option, c’est une obligation.
Le flux de travail pour les équipes Kubernetes
Ceux qui utilisent Kubernetes connaissent cert-manager comme standard de gestion des certificats. Avec le point de terminaison ACME d’ACM, il est possible d’intégrer Amazon Trust Services comme émetteur, sans modifier le processus habituel. Un Issuer est configuré, cert-manager demande les certificats, les renouvelle automatiquement avant expiration et les stocke en tant que Secret. L’équipe ne remarque rien des 45 jours, car le renouvellement s’effectue en arrière‑plan.
Le gain pratique réside dans la consolidation. Ceux qui, jusqu’à présent, utilisaient Let’s Encrypt pour les certificats publics et ACM pour les services internes d’AWS en parallèle peuvent désormais gérer les deux via une même solution. Moins d’outils signifient moins de sources d’erreurs et moins de connaissances dépendant d’individus.
Ce que doit mettre en place une équipe de PME
La première étape consiste en un inventaire des certificats. Quels certificats publics sont en usage, où s’exécutent‑ils, qui les renouvelle aujourd’hui ? Étonnamment souvent, la réponse réside dans la tête d’une personne plutôt que dans un système. Cette dépendance silencieuse constitue le risque lorsque les durées de validité se raccourcissent.
Ensuite vient la migration vers un émetteur automatisé. Pour Kubernetes, il s’agit de cert-manager avec le point de terminaison ACM‑ACME ; pour les serveurs classiques, Certbot ou acme.sh. Il est essentiel de surveiller le renouvellement et de déclencher une alerte en cas d’échec. L’automatisation sans monitoring ne fait que déplacer le problème au lieu de le résoudre.
Un standard s’impose
Le fait qu’AWS, en tant que dernier grand fournisseur, mise sur ACME, est moins une concession de retardataire qu’un signal. ACME est établi comme protocole, inter‑fabricants et bien compris. Celui qui automatise aujourd’hui les certificats doit s’appuyer sur ce standard et non sur des solutions propriétaires qui devront être remplacées demain.
La réduction des durées de validité rend le sujet obligatoire pour quiconque exploite un site web ou une API. La bonne nouvelle : les outils sont matures, disponibles gratuitement et peuvent être configurés en un après‑midi. Il n’y a plus aucune raison valable de gérer les certificats manuellement.
Foire aux questions
Qu’est‑ce que le protocole ACME ?
ACME signifie Automatic Certificate Management Environment et constitue un protocole standardisé permettant de demander, valider et renouveler automatiquement les certificats TLS. Il est devenu connu grâce à Let’s Encrypt. Depuis juillet 2026, le AWS Certificate Manager prend également en charge ACME pour les certificats publics.
Quelle est la durée de validité des certificats ACME d’ACM ?
Les certificats émis via le point d’accès ACME sont valides pendant 45 jours. C’est plus court que les certificats ACM précédents et correspond à la directive sectorielle qui réduit la durée maximale des certificats publics à 47 jours d’ici 2029.
Quels clients fonctionnent avec le point d’accès ACM‑ACME ?
Tout client compatible ACMEv2. En pratique, il s’agit principalement de Certbot pour les serveurs classiques, de cert‑manager pour Kubernetes et d’acme.sh pour les environnements légers. La fonctionnalité est disponible dans toutes les régions commerciales d’AWS.
Pourquoi les durées de validité des certificats sont‑elles réduites ?
Des durées plus courtes limitent les dommages en cas de compromission d’une clé privée et imposent une automatisation rigoureuse. Le CA/Browser Forum a progressivement réduit la durée maximale de 398 jours à 47 jours d’ici 2029, la première étape étant en vigueur depuis mars 2026.
Dois‑je passer de Let’s Encrypt à ACM ?
Non, il s’agit d’une option volontaire. L’avantage réside dans la consolidation, si vous misez déjà fortement sur AWS et souhaitez gérer les certificats publics comme internes via une même solution. Les deux utilisent le même protocole ACME, le passage est donc techniquement simple.
Conseils de lecture de la rédaction
- KRITIS dans le cloud : ce que la migration sécurise
- Ce que la mise à jour Cilium peut couper dans le cluster
- Kubernetes comme OS par défaut IA : le cluster comme question de conformité
Plus du réseau MBF Media
MyBusinessFutureQuand chaque e‑mail de commande passe manuellement dans l’ERPDigital ChiefsLa responsabilité organique NIS2 s’applique malgré l’enregistrementSecurityTodayQu’est‑ce que la cryptographie post‑quantique ? Définition et normesSource de l’image : générée par IA (juillet 2026)

