Modifications apportées à la fonctionnalité TLS managée

Microsoft Azure offre une solution TLS managée complète intégrée à plusieurs services Microsoft. Cette capacité inclut des certificats TLS gérés pour les domaines spécifiques au client, fournis par DigiCert.

En raison de l’évolution des normes de conformité industrielles, des exigences de sécurité et des évolutions du cycle de vie des PKI, cette offre subit plusieurs mises à jour majeures en 2025 et 2026 qui vous affectent si vous utilisez un TLS géré.

Mises à jour de l’infrastructure à clé publique

À partir de fin 2025, Azure a commencé à mettre à jour sa solution TLS gérée pour s’aligner sur les nouvelles exigences des navigateurs. Ces modifications affectent tous les certificats TLS managés émis pour les services Azure suivants :

  • Azure Front Door (AFD) et CDN Classic
  • Référence SKU Standard ou Premium Azure Front Door
  • Gestion des API Azure
  • Azure App Service
  • Azure Container Apps (Applications de Conteneur Azure)
  • Applications Web statiques Azure
  • Stockage Azure (Objets blob Azure, Azure Files, Tables Azure, Files d’attente Azure, Sites web statiques et Azure Data Lake Storage)

Principales modifications

Cette mise à jour comprend deux modifications clés :

  • Nouvelles autorités de certification (CA) root et subordonnées : - Tous les certificats TLS gérés migrent des autorités de certification (CA) sous DigiCert Global Root CA vers les CA sous DigiCert Global Root G2 et DigiCert Global Root G3. Cette transition garantit la conformité aux exigences du programme racine approuvé par le navigateur.

  • Suppression de l'EKU Authentification du client : - ces nouvelles AC ne prennent pas en charge l'authentification du client, conformément aux exigences des programmes de racines approuvées des navigateurs. Tous les certificats TLS gérés sous les nouvelles CA incluent uniquement l’Utilisation Étendue de la Clé d’Authentification du Serveur (EKU).

Impact potentiel du client

Pour vous préparer à ce changement, examinez comment ces changements pourraient vous affecter.

  • Épinglage de certificat :

    • Si vous épinglez des certificats ou des clés publiques, vous devez mettre à jour vos jeux d’épingles pour inclure les nouvelles racines et les nouveaux intermédiaires.
    • L’épinglage statique est fortement déconseillé en raison du risque opérationnel.
  • Authentification client :

    • Si votre application s’appuie sur la référence EKU d’authentification cliente dans les certificats publics, vous devez mettre à jour votre configuration pour utiliser des certificats provenant d’autres autorités de certification.
    • Les certificats TLS gérés ne prennent en charge que l’EKU d’authentification du serveur.

Validation de domaine

À partir de fin 2025, DigiCert passe à une nouvelle plateforme de validation de contrôle de domaine (DCV) en logiciel open source (OSS), conçue pour améliorer la transparence et la responsabilité dans les processus de validation de domaine. DigiCert ne prend plus en charge le flux de travail DCV legacy CNAME Delegation pour la validation du contrôle de domaine dans les services Azure spécifiés.

Par conséquent, ces services Azure introduisent un processus amélioré de validation de contrôle de domaine pour accélérer la validation du domaine et traiter les vulnérabilités clés dans l’expérience utilisateur.

Ce changement n’impacte pas le processus standard CNAME DCV pour les clients DigiCert. La validation utilise une valeur aléatoire dans l’enregistrement CNAME. Microsoft ne retire que ce seul flux de travail pour validation.

Avertissement

Si vous ne mettez pas à jour vos configurations pour respecter les modifications gérées du TLS, vous avez une panne de service.

  • Une panne est garantie lorsque le certificat actuel expire.
  • Une panne pourrait survenir si DigiCert révoque le certificat.

En cas de révocation, les autorités de certification doivent révoquer les certificats dans les 24 heures, comme l’exigent les exigences de base du CA/Browser Forum, laissant peu de temps pour répondre. Mettez rapidement à jour vos configurations pour éviter les perturbations.

Questions fréquentes

Q : Le support des domaines personnalisés est-il en train de disparaître ?

Non. Azure prend en charge cette fonctionnalité et ajoute plusieurs mises à jour clés qui améliorent l’expérience utilisateur globale.

Remarque

Les références SKU AFD Classic et CDN Classic, qui sont en voie d’obsolescence, ne prendront plus en charge l’ajout de nouveaux domaines personnalisés Pour des conseils sur la migration, voir Migrer Azure Front Door (classic) vers le niveau Standard ou Premium et Migrer d’Azure CDN de Microsoft (classic) vers Azure Front Door. Utilisez des certificats TLS gérés avec des SKU AFD Standard et Premium pour de nouveaux domaines personnalisés.

Q : Qu’est-ce que la validation du contrôle de domaine ?

La validation du contrôle de domaine (DCV) est un processus critique utilisé pour vérifier qu’une entité demandant un certificat TLS/SSL a un contrôle légitime sur les domaines listés dans le certificat.

Q : DigiCert retire-t-il la validation du contrôle de domaine CNAME ?

Non. Azure ne retire que cette méthode de validation CNAME spécifique unique aux services Azure. La méthode CNAME DCV utilisée par les clients DigiCert, comme celle décrite pour les certificats OV/EV et DV DigiCert, n’est pas affectée.

Ce changement n’affecte qu’Azure.

Q : Pourquoi Microsoft migre-t-il vers les racines DigiCert Global Root G2 et G3 ?

Ce changement s’aligne sur les normes du secteur et les nouvelles exigences en matière de navigateurs. Le 15 avril 2026, Mozilla et Chrome se méfieront de l’autorité de certification DigiCert Global Root. Pour maintenir la confiance, tous les certificats TLS gérés passent à DigiCert Global Root G2 et DigiCert Global Root G3 avant cette date. Pour plus d’informations, consultez les mises à jour du certificat d’autorité de certification racine et intermédiaire DigiCert 2023.

Q : Pourquoi le certificat EKU d’authentification client est-il supprimé ?

Le programme Chrome Trusted Root est à l'origine de cette évolution à l'échelle du secteur. Chrome limite les certificats TLS à l’authentification du serveur pour améliorer la sécurité et la conformité. Pour plus d’informations, consultez Abandon de l'EKU d'authentification client des certificats TLS publics DigiCert.