Description
À compter du 1er juin 2023 à 00:00 UTC, les normes de l’industrie exigeront que les clés privées des certificats de signature de code soient stockées sur un matériel certifié FIPS 140-2 niveau 2, Common Criteria EAL 4+ ou équivalent. Consultez notre article de la base de connaissances: Nouvelle exigence relative au stockage des clés privées pour les certificats de signature de code standard.
Cette exigence concerne les demandes de nouveaux certificats de signature de code, les renouvellements et les réémissions.
Important: DigiCert mettra à jour cet article au fur et à mesure que de nouvelles informations seront disponibles.
|
Calendrier des changements chez DigiCert
Le calendrier de DigiCert garantit la mise à jour de notre processus de certificats de signature de code afin que les clés privées soient stockées sur un matériel certifié FIPS 140-2 niveau 2, Common Criteria EAL 4+ ou équivalent d’ici le 30 mai 2023. Ce calendrier vous permet également de passer aux méthodes d’approvisionnement prises en charge avant le 16 mai 2023.
- Changements du 2 mai 2023
CertCentral: Utilisez l’une des nouvelles méthodes d’approvisionnement via jeton matériel ou module matériel de sécurité (HSM) lorsque vous commandez ou renouvelez un certificat de signature de code.
API Services: Mettez à jour vos intégrations API pour les certificats de signature de code. À compter du 2 mai, l’API Services vous permettra de créer des commandes de certificats de signature de code à l’aide du formulaire CSR actuel ou des nouvelles méthodes d’approvisionnement.
Paramètres de compte CertCentral: CertCentral vous permettra de définir une méthode d’approvisionnement par défaut pour les commandes de certificats de signature de code et EV Code Signing. CertCentral vous permettra également d’ajouter une adresse d’expédition par défaut pour les jetons fournis par DigiCert. Si votre demande de certificat de signature de code omet une méthode d’approvisionnement ou une adresse d’expédition requise pour le jeton, DigiCert utilisera les paramètres par défaut de votre compte lors du traitement de votre demande.
- Modifications du formulaire de demande de certificat de signature de code dans CertCentral.
- Modifications de la page Préférences de CertCentral.
- Modifications relatives aux certificats EV Code Signing.
- Modifications de l’API pour les intégrations de certificats de signature de code.
- Changements du 16 mai 2023
DigiCert cessera d’accepter les demandes de certificats de signature de code utilisant le formulaire CSR actuel. Vous devrez également cesser d’utiliser l’utilitaire de certificats DigiCert pour créer des CSR destinées aux demandes de certificats de signature de code. Cela concerne les nouvelles demandes, les renouvellements et les réémissions.
- Modifications du formulaire de commande de certificat de signature de code.
- Modifications de la page Préférences de CertCentral.
- Modifications relatives à la réémission des certificats de signature de code.
- Modifications de l’API pour les intégrations de certificats de signature de code et EV Code Signing.
- Changements du 30 mai 2023
DigiCert cessera d’émettre des certificats de signature de code utilisant le formulaire CSR actuel, conformément aux nouvelles exigences relatives au stockage des clés privées pour la signature de code.
- À compter du 30 mai, DigiCert cessera d’émettre des certificats pour les demandes en attente utilisant le formulaire CSR actuel. Vous devrez annuler ces demandes et les soumettre à nouveau en utilisant une autre méthode d’approvisionnement.
- Modifications concernant les jetons matériels fournis par DigiCert:
- Coût du jeton: 120,00 USD.
- DigiCert expédie des jetons vierges.
- Vous installez le certificat sur le jeton.
- Modifications relatives à la méthode d’approvisionnement par module matériel de sécurité (HSM).
- Modifications concernant la révocation des certificats EV Code Signing.
- La nouvelle solution cloud de DigiCert, KeyLocker, sera disponible.
Contexte
Actuellement, les demandes de nouveaux certificats de signature de code, de renouvellement et de réémission prennent en charge le formulaire CSR.
- Lorsque vous incluez une CSR dans votre demande de certificat, vous pouvez télécharger le certificat émis depuis votre compte CertCentral.
- Lorsque vous n’incluez pas de CSR dans votre demande, nous vous envoyons par e-mail les instructions pour utiliser l’outil DigiCert KeyGen afin de générer votre certificat de signature de code.
Les nouvelles méthodes d’approvisionnement prises en charge garantissent que votre clé privée et votre certificat sont stockés sur un matériel certifié FIPS 140-2 niveau 2, Common Criteria EAL 4+ ou équivalent.
- Jeton matériel fourni par DigiCert.
Nous expédions le jeton matériel certifié à votre adresse de livraison et vous envoyons par e-mail les instructions pour installer le certificat sur votre jeton compatible.
- Mon propre jeton matériel compatible.
Nous vous envoyons par e-mail les instructions pour installer le certificat sur votre jeton compatible.
- Installation sur un module matériel de sécurité (HSM).
Pour générer une clé privée, vous devez disposer d’un HSM certifié Common Criteria EAL4+ ou FIPS 140-2 niveau 2. Vous pouvez ensuite inclure une CSR dans votre demande de certificat. Nous vous envoyons une copie de votre certificat par e-mail et vous l’installez sur votre HSM.
Changements du 2 mai 2023
À compter du 2 mai, vers 12:00 MDT (18:00 UTC), vous pourrez sélectionner l’une des nouvelles méthodes d’approvisionnement par jeton matériel ou module matériel de sécurité (HSM) lors de la commande ou du renouvellement d’un certificat de signature de code.
Modifications du formulaire de demande de certificat de signature de code dans CertCentral
Les formulaires de demande de certificat de signature de code proposeront les options d’approvisionnement suivantes:
- Fournir une CSR*.
- Jeton matériel fourni par DigiCert.
- Mon propre jeton matériel compatible.
- Installer sur un module matériel de sécurité (HSM).
REMARQUE: Méthode d’approvisionnement actuellement utilisée pour les certificats de signature de code.
Modifications de la page Préférences de CertCentral
DigiCert ajoute de nouveaux paramètres de compte qui affectent les pages de demande de certificats de signature de code et EV Code Signing dans CertCentral ainsi que les intégrations de l’API Services. Les administrateurs CertCentral doivent vérifier les paramètres par défaut appliqués à leur compte et les mettre à jour si nécessaire afin de répondre aux besoins de leurs processus de certificats de signature de code et EV Code Signing.
Ces nouveaux paramètres vous permettent de contrôler les méthodes d’approvisionnement affichées sur les formulaires de demande, de définir une méthode par défaut lorsqu’il existe plusieurs options et d’ajouter une adresse d’expédition par défaut pour le jeton matériel fourni par DigiCert.
Dans la page Préférences (menu principal de gauche: Paramètres > Préférences), les paramètres suivants seront ajoutés sous les paramètres des certificats de signature de code et EV Code Signing:
- Sélectionner les méthodes d’approvisionnement à inclure dans votre formulaire de demande de signature de code.
- Fournir une CSR (signature de code uniquement).
- Jeton matériel fourni par DigiCert.
- Mon propre jeton matériel compatible.
- Installer sur un module matériel de sécurité (HSM).
- Définir une méthode d’approvisionnement par défaut pour les demandes de certificats de signature de code lorsque plusieurs méthodes sont disponibles.
Lors de la mise en production, l’option Fournir une CSR (signature de code uniquement) sera définie comme méthode par défaut.
Remarque:
Si votre demande omet une méthode d’approvisionnement, DigiCert utilisera la méthode par défaut définie dans votre compte.
- Définir une méthode d’approvisionnement par défaut pour les demandes EV Code Signing lorsque plusieurs méthodes sont disponibles.
Lors de la mise en production, l’option Jeton matériel fourni par DigiCert sera définie comme méthode par défaut.
- Ajouter une adresse d’expédition par défaut pour le jeton matériel fourni par DigiCert.
Cette adresse par défaut s’applique aux certificats de signature de code et EV Code Signing.
- Elle sera également utilisée par défaut pour les requêtes API utilisant cette méthode d’approvisionnement sans adresse d’expédition.
- Les demandeurs peuvent toujours modifier l’adresse d’expédition selon leurs besoins.
- Les intégrations API peuvent remplacer cette adresse en fournissant une adresse dans le corps de la requête.
Modifications de l’API du 2 mai pour les intégrations de certificats de signature de code et EV Code Signing
Modifications des demandes de certificats de signature de code
À compter du 2 mai 2023, vous pourrez commencer à mettre à jour vos intégrations API. L’API acceptera les commandes de certificats de signature de code utilisant les nouvelles méthodes d’approvisionnement.
Points à noter:
- Jusqu’au 16 mai, les demandes continueront à prendre en charge la méthode actuelle:
Fournir une CSR.
- Le nouveau corps de requête sera similaire à celui des certificats EV Code Signing.
Pour utiliser les nouvelles méthodes, utilisez les paramètres suivants:
- cs_provisioning_method: spécifie la méthode utilisée pour stocker votre clé privée et votre certificat. Si ce paramètre est omis, DigiCert utilisera la méthode par défaut définie dans les préférences de votre compte.
- ship_info: pour les demandes utilisant la méthode d’expédition de jeton (ship_token), indiquez l’adresse de livraison du jeton fourni par DigiCert.
Si aucune adresse n’est fournie, le jeton sera expédié à l’adresse par défaut configurée dans votre compte.
- Vérifiez votre adresse d’expédition par défaut.
DigiCert ajoutera un paramètre dans la page Préférences permettant de définir une adresse de livraison par défaut pour les demandes utilisant la méthode ship_token.
DigiCert recommande de vérifier que cette adresse convient aux demandes soumises sans adresse d’expédition.
Changements du 16 mai 2023
À compter du 16 mai, vers 12:00 MDT (18:00 UTC), DigiCert cessera d’accepter les demandes utilisant la méthode Fournir une CSR.
Cette méthode sera supprimée de CertCentral. Elle ne sera plus disponible lors des demandes, renouvellements ou réémissions de certificats de signature de code.
Modifications du formulaire de commande de certificats de signature de code
Les formulaires proposeront uniquement les méthodes suivantes:
- Jeton matériel fourni par DigiCert.
Cette méthode deviendra la méthode par défaut pour les demandes de certificats de signature de code.
- Mon propre jeton matériel compatible.
- Installer sur un module matériel de sécurité (HSM).
Avertissement:
À compter du 30 mai, DigiCert ne pourra plus émettre de certificats pour les demandes qui ne respectent pas la nouvelle exigence relative au stockage des clés privées.
Pour plus d’informations sur les actions à entreprendre afin d’obtenir vos certificats avant le 30 mai, consultez la section Étapes suivantes de la documentation Commander un certificat de signature de code.
|
Modifications de la page Préférences de CertCentral
L’option Fournir une CSR sera supprimée afin de respecter les nouvelles normes de l’industrie. Pour les comptes qui utilisaient cette option comme valeur par défaut avant le 16 mai, la méthode par défaut deviendra Jeton matériel fourni par DigiCert.
Les administrateurs CertCentral pourront toujours contrôler les méthodes affichées et définir une méthode par défaut lorsqu’il existe plusieurs options.
Modifications relatives à la réémission des certificats de signature de code
Vous pourrez désormais modifier la méthode d’approvisionnement lors de la réémission d’un certificat Code Signing ou EV Code Signing. Avant le 16 mai, il fallait commander un nouveau certificat pour changer de méthode.
Modifications de l’API du 16 mai pour les intégrations de certificats de signature de code et EV Code Signing
Modifications des demandes de certificats de signature de code
Si votre demande omet une méthode d’approvisionnement ou une adresse d’expédition requise, DigiCert utilisera les paramètres par défaut de votre compte.
Points à noter:
- Omission de la méthode d’approvisionnement.
Pour les comptes utilisant auparavant Fournir une CSR comme option par défaut, DigiCert définira automatiquement Jeton matériel fourni par DigiCert ("cs_provisioning_method": "ship_token") comme méthode par défaut.
- Conversion automatique des valeurs server_platform.id de 51 à 57 en -1 (autre).
Si la demande inclut une valeur comprise entre 51 et 57, DigiCert la convertira automatiquement en -1 avant la création de la commande.
Changements du 30 mai 2023
DigiCert cesse d’émettre des certificats de signature de code utilisant la méthode d’approvisionnement Fournir une CSR
À compter du 30 mai 2023, DigiCert n’émettra plus de certificats Code Signing utilisant une méthode qui ne respecte pas les nouvelles exigences de stockage des clés privées. Cela concerne les nouvelles demandes, les renouvellements et les réémissions.
Quel est l’impact sur mes commandes en attente?
Pour obtenir vos certificats en attente utilisant la méthode Fournir une CSR, vous devez:
- Annuler les commandes en attente utilisant cette méthode.
- Soumettre de nouvelles demandes en utilisant l’une des méthodes prises en charge.
Pour éviter ce problème, émettez vos certificats avant le 29 mai 2023.
Modifications concernant les jetons matériels fournis par DigiCert
- Coût du jeton fourni par DigiCert: 120,00 USD.
À compter du 30 mai, le coût du jeton ne sera plus inclus dans le prix des certificats Code Signing et EV Code Signing.
- Expédition de jetons vierges.
DigiCert n’installera plus les certificats sur les jetons fournis. À la place, un jeton vierge sera expédié avec des instructions d’installation.
E-mail d’accord relatif aux modules matériels de sécurité (HSM)
- Comment fonctionne ce nouveau processus HSM?
Lorsque vous choisissez de stocker votre clé privée et votre certificat sur un HSM, DigiCert enverra un e-mail de validation au demandeur. Cet e-mail confirme que la clé privée est stockée sur un HSM certifié FIPS 140-2 niveau 2, Common Criteria EAL 4+ ou équivalent. Le certificat ne sera émis qu’après acceptation de cette exigence.
- Quel impact sur mes intégrations API?
Avant le 30 mai, le certificat était émis immédiatement une fois les validations terminées. Désormais, l’acceptation de cette exigence de protection des clés privées est obligatoire avant l’émission.
Modifications concernant la révocation des certificats EV Code Signing
Si vous devez révoquer un certificat EV Code Signing, vous pouvez désormais le faire directement depuis votre compte CertCentral ou via l’API Services. Avant le 16 mai, il fallait renvoyer le jeton matériel à DigiCert pour que la révocation soit effectuée.
Nouvelle solution HSM cloud de DigiCert
Le 30 mai 2023 marque la disponibilité générale de DigiCert KeyLocker, destinée aux organisations souhaitant éliminer l’utilisation de jetons physiques.
DigiCert KeyLocker fournit une protection renforcée des clés privées utilisées pour la signature de code et la signature de code à validation étendue (EV) via un service cloud conforme aux exigences du CA/B Forum. KeyLocker offre un stockage sécurisé des clés, leur génération et les opérations de signature, sans les contraintes liées aux jetons matériels physiques.