Rapport sur le risque d’expiration des certificats 2026
· Équipe CSR.plus

- •Les incidents d’expiration restent la première cause évitable de pannes liées aux certificats.
- •Les certificats à courte durée (90 jours) réduisent fortement l’exposition mais renchérissent les erreurs manuelles de renouvellement.
- •La supervision avec une fenêtre d’alerte de 30 jours et le renouvellement automatisé sont les deux pratiques qui éliminent presque tout risque d’expiration.
Comment surviennent les incidents d’expiration
Un incident d’expiration est rarement une panne technique — c’est un renouvellement manqué : un certificat sur un serveur oublié, un processus manuel sauté pendant les congés, un job d’automatisation dont le cron a été perdu dans une migration. Le certificat dépasse sa date notAfter et chaque visiteur reçoit NET::ERR_CERT_DATE_INVALID jusqu’à ce que quelqu’un renouvelle.
L’effet des certificats à courte durée
Le passage aux certificats de 90 jours (initié par Let’s Encrypt, désormais pratique du secteur) réduit la fenêtre de pire cas de plusieurs années à quelques mois. Le compromis est opérationnel : le renouvellement doit être automatisé, car le renouvellement manuel trimestriel est précisément le processus qu’on saute.
Les deux habitudes qui éliminent le risque
Premièrement, supervisez chaque certificat — suivez les jours restants et alertez à 30 jours, pas à 7. Deuxièmement, automatisez le renouvellement (ACME/certbot avec une minuterie, ou renouvellements gérés par l’AC) et testez-le par un essai à sec en CI. Ensemble, ces deux pratiques transforment l’expiration d’un incident récurrent en non-événement.
FAQ
Quel est le meilleur seuil d’alerte ?
Alertez à 30 jours restants pour les renouvellements automatisés et à 14 jours pour les processus manuels. Une fenêtre de 7 jours ne laisse aucune marge pour les échecs de validation ou les retards du fournisseur.
Les certificats à courte durée augmentent-ils le risque ?
Seulement si le renouvellement est manuel. Avec l’automatisation, ils réduisent la fenêtre de dégâts et imposent une bonne hygiène.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.