La plateforme d'administration des certificats est accessible à l'adresse https://cert-manager.com/customer/renater
Une fois connecté, vous verrez le menu principal :
En haut à droite, vous pouvez consulter l'aide, voir les dernières notifications et vous déconnecter du portail.
Il existe trois niveaux d'administration dans le portail SCM :
Les administrateurs MRAO ont pour responsabilité :
Les administrateurs RAO ont pour responsabilité :
La validation d'une organisation nécessite dans certains cas des échanges entre les équipes de validation de Sectigo et les MRAO RENATER. Elle peut donc prendre plusieurs jours. Pendant tout le processus de validation, l'état de l'organisation VALIDATION STATUS est PENDING.
Une organisation est validée et peut commencer à être utilisée pour demander des certificats uniquement à partir du moment où l'état de l'organisation VALIDATION STATUS est VALIDATED.
Ne tenez pas compte de la valeur dans SECONDARY VALIDATION et ne ne nous contactez pas à propos de ce second statut.
L'étape de validation d'une organisation aboutit à la création d'une “ancre OV” (OV Anchor) utilisée lors de toutes les demandes de certificats OV de l'organisation.
Les organisations sont obligatoirement revalidées chaque année par les équipes de validation de Sectigo. Pour cela, l'équipe de validation de Sectigo est amenée à contacter les MRAO de RENATER pour toute information complémentaire et elle suit la même procédure que pour la première validation des organisations.
Les équipes de validation de Sectigo contrôlent également régulièrement les organisations et relancent des validations sans aucune intervention des administrateurs MRAO, RAO ou DRAO (c'est un processus “le plus souvent silencieux” qui prend moins de 24h). Pendant ce processus l'organisation passe en état PENDING.
Avant d'ajouter et de demander la validation ou la re-validation annuelle d'un domaine, assurez-vous de vérifier la propriété des domaines ainsi que les informations qui s'y rattachent. Vous pouvez vérifier ces informations dans ces services whois :
Si vous avez besoin de modifier les informations associées à un domaine en .fr ou .re (par exemple les adresses mail de contact), nous vous invitons à consulter la page Noms de domaine en .fr ou .re et à contacter directement domaine@renater.fr avec toutes les informations nécessaires (RENATER assurera le lien avec l'AFNIC).
Trois étapes sont à réaliser dans le portail SCM de Sectigo avant de pouvoir demander des certificats pour un domaine donné :
La première étape est l'ajout du domaine :
La seconde étape est la validation de la délégation du domaine à l'organisation ou au département concerné :
La dernière étape consiste à lancer la procédure de contrôle du domaine par Sectigo, nommée DCV (Domain Control Validation) :
Les RAO reçoivent une dernière notification lorsque la DCV est validée par Sectigo.
A partir de là, le domaine apparait dans la liste mais avec un DCV Status vert à VALIDATED. Une date d'expiration de la DCV est maintenant renseignée (un an de validité) dans le panneau de droite.
La procédure DCV n'est à réaliser qu'une seule fois pour le domaine racine ou alors à défaut individuellement pour chaque sous-domaine si aucune DCV n'a été réalisée pour le domaine racine.
Un domaine dont la validation du contrôle (DCV) doit être à nouveau réalisé apparait dans la liste avec un statut
Les DCV doivent être renouvelées chaque année. Il est possible de réaliser la procédure uniquement dans les 60 jours précédents la date d'expiration.Le correspondant TCS (administrateurs RAO dans Sectigo) de l'organisation sont notifiés 30 jours puis 15 jours avant l'expiration d'une DCV et inviter à suivre à nouveau la procédure décrite précédemment sur DCV.
Vous devez avoir une attention particulière au niveau des enregistrements CAA (Certification Authority Authorisation) de vos domaines où vous allez réaliser des demandes de certificats :
# Autorise l'autorité de certification Sectigo à délivrer des certificats pour le domaine sur lequel l'enregistrement pointe mondomaine.fr. IN CAA 0 issue "sectigo.com" # Similaire à issue pour les certificats wildcard mondomaine.fr. IN CAA 0 issuewild "sectigo.com"
Vous pourrez vérifier la configuration CAA avec une commande dig CAA domaine.fr ou dig mondomaine.fr caa +short:
dig mondomaine.fr caa +short 0 issue "sectigo.com" 0 iodef "mailto:admin@mondomaine.fr"
Pour générer des enregistrements CAA, vous pouvez utiliser des outils en ligne tels que celui de Sectigo https://sectigostore.com/ssl-tools/caa-record-generator.php.
Pour plus d'information, vous pouvez également consulter cette page d'aide : https://support.sectigo.com/Com_KnowledgeDetailPage?Id=kA01N000000zFMO.
Le portail SCM offre la possibilité de créer des départements dans une organisation. Tout comme le nom de l'organisation est reporté dans l'élément o= d'un certificat, le nom du département est reporté dans l'élément ou= d'un certificat. Vous pouvez utiliser les département de deux manières :
Pour configurer et utiliser le protocole ACME (Automatic Certificate Management Environment), veuillez vous référer à l'Implémentation du protocole ACME par Sectigo.
La configuration et l'utilisation des API REST de Sectigo est décrite sur la page API REST de Sectigo.
Des notifications automatiques aux administrateurs (RAO/DRAO/MRAO) peuvent être définies depuis le menu Settings » Email Notifications. Les notifications automatiques suivantes sont déjà activées pour l'ensemble des organisations :
Notifications | Description | Demandeur | DRAO | RAO | MRAO | Fréquence |
---|---|---|---|---|---|---|
ALL ORG - EV Anchor awaiting Approval | Demande d'ancre EV en attente d'approbation | X | X | X | Immédiate | |
ALL ORG - Domain Delegation Awaiting Approval | Délégation d'un domaine en attente d'approbation par un RAO/MRAO | X | X | X | Immédiate | |
ALL ORG - Domain Delegation Approved | Délégation d'un domaine approuvée par un RAO/MRAO | X | X | X | Immédiate | |
ALL ORG - DCV Needed - New Domain | DCV à lancer par un RAO | X | X | X | Immédiate | |
ALL ORG - DCV Validated | DCV validée par Sectigo | X | X | X | Immédiate | |
ALL ORG - DCV Expiration XX days | Expiration d'une DCV | X | X | X | 30 jours et 15 jours avant expiration | |
ALL ORG - SSL Certificate Awaiting Approval | Demande d'un certificat SSL en attente d'approbation par un DRAO/RAO | X | X | X | Immédiate | |
ALL ORG - SSL Certificate Approved | Demande de certificat SSL approuvée par un DRAO/RAO | X | X | X | Immédiate | |
ALL ORG - SSL Certificate Declined | Demande de certificat SSL refusée par un DRAO/RAO | X | X | X | Immédiate | |
ALL ORG - SSL Certificate Issuance Failed | Echec de l'émission d'un certificat SSL | X | X | X | X | Immédiate |
ALL ORG - SSL Certificate Autu-Renewal Failed | Echec du renouvellement automatique d'un certificat SSL | X | X | X | X | Immédiate |
ALL ORG - SSL Certificate Revoked | Certificat SSL révoqué | X | X | X | Immédiate | |
ALL ORG - SSL Certificate Expiration | Expiration d'un certificat serveur | X | X | X | 30 jours avant expiration | |
ALL ORG - Client Certificate Revoked | Certificat client révoqué | X | X | X | Immédiate | |
ALL ORG - Client Certificate Expiration 30 days | Expiration du certificat client | X | X | X | 30 jours avant expiration | |
ALL ORG - Code Signing Certificate Expiration 30 days | Expiration du certificat de signature de code | X | X | X | 30 jours avant expiration | |
ALL ORG - Code Signing Certificate Revoked | Certificat de signature de code révoqué | X | X | X | Immédiate |
Il convient de vérifier que les adresses email suivantes ne sont pas bloquées par un système Antispam car elles sont utilisées par Sectigo :
Une organisation n'est créée automatiquement dans le portail SCM Sectigo que lorsque dans PASS
Les deux problèmes les plus couramment rencontrés sont :
Les comptes DRAO/RAO n'ont pas les droits suffisants pour supprimer des domaines dans le portail SCM de Sectigo. Si vous avez des domaines que vous n'utiliser plus ou avez fait une erreur en l'ajoutant, veuillez contacter le support de RENATER avec la liste des domaines à supprimer.
Les comptes RAO sont créés automatiquement à partir des correspondants TCS déclarés dans PASS. Un RAO ne peut donc pas créer d'autres comptes RAO.
Il est nécessaire de déclarer un nouveau correspondant pour le service TCS de votre organisation dans PASS ; le jour suivant, le nouveau compte sera créé automatiquement dans Sectigo (une notification par email est envoyée au nouvel RAO lors de la création du compte).
Les comptes RAO sont créés automatiquement à partir des correspondants TCS déclarés dans PASS. Les modifications, désactivations ou suppressions sont à réaliser directement dans le portail PASS. Pour supprimer un administrateur RAO, vous pouvez désactiver ou supprimer le correspondant TCS existant dans PASS.
Le message obtenu est “générique” mais en général il survient lors d'une saisie d'un mot de passe ou d'un identifiant erroné.
Si vous n'arrivez pas à vous connecter, un autre RAO de votre organisation peut changer votre mot de passe en sélectionnant votre compte dans l'onglet “Admins” puis en cliquant sur “reset Password”.
Si vous êtes toujours bloqué, vous pouvez également demander la réinitialisation de votre mot de passe directement sur le support de RENATER.
L'authentification au portail SCM des RAO/DRAO est configurée par défaut par “identifiant/mot de passe interne au portail SCM”, et non via un “IdP SAML” inscrit dans la fédération edugain :
Les certificats de signature de document ne sont pas accessibles directement dans le portail SCM de Sectigo. Il est nécessaire de suivre la procédure décrite dans https://services.renater.fr/_media/tcs/geant_-_ordering_adobe_document_signing_certificates.pdf
Depuis fin aout 2020, les navigateurs Chrome et Safari ont imposé une durée de certificat de 1 an maximum au-delà de laquelle le certificat est marqué comme non sûr par le navigateur. Tous les Autorités de Certification fournissent donc dorénavant des certificats valables un an (les certificats SSL émis précédemment restent valides jusqu'à leur expiration).
Pour faciliter le renouvellement des certificats, il est possible d'automatiser les demandes et les renouvellements avec :
Comme précisé dans les chaines_de_certification, l'algorithme de signature des certificats délivrés par Sectigo est SHA384WITHRSA (Hormis avec ACME).
Pour des raisons de rétrocompatibilité, un profil nommé “Elite SSL (SHA256)” est accessible à la communauté uniquement sur demande sur le support de RENATER après avoir précisé votre besoin et le nom de l'organisation concernée ; l'algorithme de signature utilisé dans ce profil est SHA256WITHRSA. Attention, il n'y a pas de possibilité de définir de SAN (Subject Alternative Names) avec ce profil et la chaine de certification est différente de celle des autres certificats de TCS.
Un domaine n'a pas été déclaré dans Sectigo par le RAO/DRAO (en général un sous-domaine d'un domaine déjà déclaré) :
Vérifiez si vous avez déclaré les domaines *.mondomaine.fr (ou directement le sous-domaine dont vous avez besoin) comme indiqué sur ajout_et_validation_des_domaines
Vérifiez que vous avez sélectionné le bon type de certificat SSL lors de la demande : en général, l’erreur est de sélectionner GEANT OV SSL au lieu de GEANT OV Multi-Domain ou GEANT Unified Communications Certificate
Vérifiez que vous avez sélectionné le bon type de certificat SSL lors de la demande : en général, l’erreur est de sélectionner GEANT OV SSL ou GEANT OV Multi-Domain au lieu de GEANT Wildcard SSL
L'erreur “The value of the 'ovAnchor' argument is invalid!” n'est pas “contournable”. Elle apparait lorsque l'ancre OV associée à votre organisation a un statut incorrect (notamment si elle a été révoquée par Sectigo suite à un audit identifiant des informations “incorrectes”). L'erreur se produira tant que Sectigo n'aura pas corrigé et revalidé l'ancre OV associée à votre organisation.
Il est préférable de contacter dans un premier temps directement le support de Sectigo : https://sectigo.com/support-ticket.
Si vous êtes toujours bloqué, veuillez nous transmettre le ticket sur le support de RENATER afin que la procédure de validation de l'organisation puisse être relancée auprès de Sectigo.
Depuis la mise à jour du portail SCM 20.11 du 14 Novembre 2020, Seuls les champs de l'organisation sont pris en compte leur de la création du certificat : la non-concordance des champs renseignés dans la CSR et dans l'organisation n'est donc plus un problème.
Une demande de certificats SSL sur le portail SCM de Sectigo peut échouer et aboutir en statut INVALID :
Vous pouvez trouver plus d'informations sur l'erreur “Anchor Certificate details are different” dans la documentation de Sectigo : https://support.sectigo.com/Com_KnowledgeDetailPage?Id=kA03l000000noiG
Si après plusieurs essais, vous êtes toujours bloqué avec cette erreur, veuillez nous contacter sur le support de RENATER afin que la procédure de validation de l'organisation soit relancée auprès de Sectigo.
L'erreur “The value of the 'caCertificateID' argument is invalid!” a été identifiée uniquement lors de l'utilisation du profil de certificats GEANT OV Multi-Domain :
Une demande en statut APPLIED signifie que Sectigo a des vérifications supplémentaires à réaliser :
Si le certificat reste bloqué en statut APPLIED, il est conseillé au demandeur de contacter directement le support Sectigo https://sectigo.com/support-ticket en précisant bien l'order number du certificat concerné pour avoir plus d'explications.
Depuis les mises à jour du portail SCM de Sectigo 21.1 et 22.1, l'interface graphique a évolué plusieurs fois.
Les certificats client sont toujours associés à des personnes. Les invitations sont restées dans le menu Persons et non pas dans le menu Certificates.
Ainsi pour inviter une personne à créer un certificat client, il est nécessaire :
Ensuite, l'invitation peut être envoyée pour la personne sélectionnée en cliquant sur le bouton + en face de Invitations (la durée et le profil de certificat sont sélectionnables dans la fenêtre qui s'ouvre).
Un utilisateur final sans compte d'administrateur RAO/DRAO rencontre l'erreur suivante “Failed to create person xxx@domain.fr on organization ORGANIZATION. Please contact security administrator” sur le portail en self-enrollment https://cert-manager.com/customer/renater/idp/clientgeant lorsqu'il veut demander un nouveau certificat de personne.
Il est nécessaire qu'un RAO/DRAO de l'organisation concernée vérifie que les informations de la personne n'ont pas évolué depuis la dernière demande de certificat : notamment les champs Email Address, Alternative Emails et EPPN. Attention, tout changement dans le portail SCM de ces champs pourra entrainer la révocation des certificats de personne encore valides pour cet utilisateur.
Si aucun problème n'est repéré, il y a plusieurs possibilités pour pallier le problème rencontré :
Cette erreur est rencontrée sur le portail de demande de certificats client de Géant à l'adresse https://cert-manager.com/customer/renater/idp/clientgeant lorsque la configuration de l'organisation ou du fournisseur d'identité correspondant à votre établissement n'ont pas été réalisés de manière complète.
Il est nécessaire de paramétrer le champ Academic code (SCHAC Home Organization) dans votre organisation sur le portail SCM et de configurer votre fournisseur d’identité d’établissement comme indiqué sur la page portail_self-enrollment_avec_saml_pour_les_demandes_de_certificats_de_personne.
Cette erreur est rencontrée uniquement sur les portails de demande de certificats client en self-enrollement définis spécifiquement par une organisation et qui sont accessibles à l'adresse https://cert-manager.com/customer/renater/smime et notamment lorsque la configuration des profils de certificat n'est pas correcte.
Depuis fin août 2023, le profil GEANT Personal Certificate n'existe plus et il a été remplacé par les profils GÉANT Personal Authentication et GÉANT Personal email signing and encryption.
Pour corriger le problème, il est nécessaire qu'un administrateur RAO/DRAO se connecte au portail SCM et de modifie la liste des profils de certificats client utilisables dans le portail en self-enrollment spécifique où l'erreur apparait :