menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Suppression de l'EKU d'authentification client des certificats TLS publics

Solution ID : ALERT89
Last Modified : 08/19/2026
Mise à jour: Google Chrome a modifié ses exigences relatives au programme racine et prolongé le délai de suppression de l’utilisation étendue de la clé d’authentification client (EKU) des certificats TLS publics.
DigiCert peut continuer à inclure l’EKU d’authentification client dans les certificats TLS publics jusqu’au 1er mars 2027. 

 

Exigences du programme root de Google Chrome

Le programme Google Chrome Root exige que les autorités de certification (AC) cessent d'inclure l'utilisation étendue de la clé d'authentification du client (EKU) dans les certificats TLS publics. Afin de se conformer à cette exigence et de renforcer la confiance numérique, DigiCert cessera d'inclure l'EKU d'authentification du client dans ses certificats TLS publics le 1er mars 2027.


Cette modification affecte tous les certificats TLS publics de DigiCert: DV, OV, EV, EU Qualified Website Authentication Certificate (QWAC) et EU QWAC PSD2 ainsi que toutes les marques de DigiCert: DigiCert®, GeoTrust®, Thawte®, RapidSSL® et Encryption Everywhere®.  

Important: Cet article est mis à jour régulièrement. DigiCert le complétera dès que de nouvelles informations seront disponibles. Enregistrez cette page et consultez-la régulièrement pour obtenir les dernières informations.  

 

Éléments abordés dans cet article


Que fait DigiCert pour supprimer l'EKU d'authentification client dans les certificats TLS publics? 

Étape 1: Cesser d’inclure par défaut l’EKU d’authentification du client dans nos certificats TLS publics.

Le 1er octobre 2025, DigiCert a cessé d'inclure par défaut l'EKU d'authentification client dans tous ses certificats TLS publics et a émis ces certificats uniquement avec l'EKU d'authentification serveur. Pour en savoir plus sur la date à laquelle DigiCert a cessé d'inclure par défaut l'EKU d'authentification client dans les certificats TLS publics, veuillez consulter la page dédiée.

Que se passe-t-il si je dois inclure l'EKU d'authentification client dans mes certificats TLS publics?  

  • Inclure l'EKU d'authentification client lors de l'inscription du certificat:
    Vous pouvez choisir d'inclure l'EKU d'authentification client dans vos certificats TLS, mais vous devez le faire de manière proactive. Lors de l'inscription à des certificats TLS publics via CertCentral® et l'API Services, vous devez choisir d'inclure les EKU d'authentification serveur et d'authentification client dans votre certificat. Consultez notre article sur les options d' utilisation étendue des clés (EKU).
  • Configurez le paramètre EKU par défaut pour vos certificats TLS publics.
    Si vous êtes administrateur CertCentral®, vous pouvez utiliser l'authentification du serveur et l'authentification du client comme paramètres EKU par défaut pour vos certificats TLS. Apprenez-en davantage sur la mise à jour de la sélection de l'option EKU par défaut pour votre certificat TLS public.
     

Étape 2: Arrêtez d'émettre des certificats TLS publics incluant l'EKU d'authentification du client.

Le 1er mars 2027, DigiCert supprimera définitivement l'EKU d'authentification client de son processus d'émission de certificats TLS publics, pour tous les certificats, y compris les renouvellements, les réémissions et les duplicatas. L'option permettant de choisir l'EKU d'authentification client lors de l'inscription aux certificats TLS publics ne sera plus disponible.  

Cette modification n'affectera pas vos certificats TLS existants avec l'EKU d'authentification client émis avant le 1er mars 2027. Ces certificats resteront valides jusqu'à leur expiration.  

Si vous avez besoin de l'EKU d'authentification client au-delà du 1er mars 2027, consultez la section « Que devez-vous faire » ci-dessous.  

Chronologie des événements concernant la politique de Chrome et le plan de transition de DigiCert

Changement

Politique Chrome

plan de transition de DigiCert

Utilisation étendue des clés (EKU)

Avant le 15 mars 2027

Les EKU d'authentification serveur et client peuvent être inclus dans les certificats TLS.  

1er octobre 2025

  • Commencez par émettre des certificats TLS publics uniquement avec l'EKU d'authentification du serveur par défaut.
  • À titre temporaire, offrir la possibilité d'inclure à la fois les EKU d'authentification serveur et client lors de l'inscription.

À compter du 15 mars 2027

Seul l'EKU d'authentification du serveur peut être inclus dans les certificats TLS.  

1er mars 2027

Supprimer complètement l'EKU d'authentification du client des certificats TLS publics nouvellement émis (nouveaux, renouvellements, réémissions et doublons).


Que dois-je faire pour me préparer à la suppression de l'EKU d'authentification client des certificats TLS publics?  

Utilisez-vous également des certificats TLS pour l'authentification des clients?

  • Nous utilisons des certificats TLS uniquement pour sécuriser les sites web (HTTPS).
    Si vous utilisez vos certificats SSL/TLS exclusivement pour sécuriser les sites web (HTTPS), aucune action n'est requise.
    Cependant, DigiCert recommande de vérifier votre processus de certificat TLS afin de s'assurer qu'il ne concerne que la sécurisation des sites web. Des interruptions pourraient survenir si vos certificats destinés à l'authentification du client ne contiennent que l'EKU d'authentification du serveur.  
  • Nous utilisons des certificats TLS pour l'authentification TLS mutuelle (mTLS), l'authentification serveur à serveur et d'autres cas d'utilisation.  
    Si votre organisation exige l'EKU d'authentification client dans vos certificats TLS DigiCert pour l'authentification mTLS ou serveur à serveur, une action est nécessaire. DigiCert propose d'excellentes solutions à ses clients et partenaires qui requièrent l'EKU d'authentification client après le 1er mars 2027
     

Solutions pour les organisations qui exigent l'EKU d'authentification client dans leurs certificats TLS DigiCert  

Infrastructure à clés publiques X9 pour les certificats TLS

Passez à l'infrastructure à clés publiques X9 (PKI) de DigiCert pour les certificats TLS afin de sécuriser les communications impliquant plusieurs organisations. Gérée par les équipes ASC chargées des politiques et des opérations de la PKI X9, la PKI X9 est une politique de certificats indépendante des navigateurs, qui garantit l'interopérabilité grâce à l'utilisation d'une racine de confiance commune.

L'infrastructure à clés publiques X9 (PKI) pour certificats TLS prend en charge les unités d'authentification client et serveur (EKU), répondant ainsi aux besoins actuels de contrôle, de sécurité, de flexibilité et d'évolutivité grâce à ses fonctionnalités de chiffrement, d'identité et de certification croisée. Découvrez l'infrastructure à clés publiques X9 et planifiez une consultation.
  

fiducie privée

Passez à une infrastructure à clés publiques (PKI) privée en tant que service pour vos besoins internes. DigiCert peut configurer et exploiter une PKI privée pour votre organisation, en tirant parti de son expertise opérationnelle et de ses investissements en sécurité. En savoir plus.
 

Confiance publique hors navigateur

Passez aux hiérarchies racines DigiCert existantes pour les besoins métiers nécessitant une accessibilité hors navigateur. Vous pouvez utiliser ces hiérarchies racines DigiCert pour émettre des certificats TLS incluant l'EKU clientAuth:  

  • DigiCert Assured ID Root G2 (RSA)
  • DigiCert Assured ID Root G3 (ECC)

Les certificats TLS émis par ces hiérarchies ne seront pas reconnus par Google Chrome ni Mozilla Firefox. Contactez votre représentant commercial pour savoir si cette option vous convient.


Produits TLS concernés

Marque

Type de validation

Produit

DigiCert

OV
  • OV de base
  • Site sécurisé OV
  • Site sécurisé Pro SSL
  • Nuage
  • SSL standard
  • SSL multi-domaines
  • joker
  • Site sécurisé SSL
  • Site sécurisé SSL multi-domaines
  • Site sécurisé SSL générique
EV
  • EV de base
  • Site sécurisé EV
  • Site sécurisé Pro EV SSL
  • SSL à validation étendue
  • EV SSL multi-domaines
  • Site sécurisé EV SSL
  • Site sécurisé EV SSL multi-domaines
QWAC de l'UE
  • Certificat d'authentification de site Web qualifié pour l'UE
  • Certificat d'authentification de site web qualifié UE PSD2

GeoTrust

DV
  • GeoTrust DV SSL
  • GeoTrust Cloud DV
  • Norme GeoTrust DV
  • GeoTrust Wildcard DV
OV
  • GeoTrust TrueBusiness ID OV
EV
  • GeoTrust TrueBusiness ID EV

Thawte

DV
  • Thawte SSL 123 DV
OV
  • Serveur Web Thawte SSL OV
EV
  • Serveur Web Thawte SSL EV

RapidSSL

DV
  • Norme RapidSSL DV
  • RapidSSL Wildcard DV

Le chiffrement partout

DV
  • Chiffrement omniprésent DV

Did you find this page helpful?

Thank you for your feedback!