En juin 2011, l’ICANN a approuvé le programme des nouveaux domaines génériques de premier niveau (gTLD), qui permet aux organisations, aux particuliers et aux gouvernements de demander leurs propres extensions de domaine de premier niveau. Auparavant, il n’existait qu’une vingtaine de domaines génériques de premier niveau (TLD), tels que .com, .net et .org, ainsi que de nombreux TLD propres à chaque pays. Une fois ces nouveaux TLD approuvés, les autorités de certification (CA) ne pourront plus émettre de certificats pour ces domaines, sauf au bénéfice de leurs titulaires officiellement vérifiés, et les certificats existants portant ces noms seront révoqués. Ces changements auront une incidence sur tous les certificats SSL émis pour les noms internes concernés, quelle que soit l’autorité de certification qui les a émis.
Pour aider ses clients à s’adapter à cette évolution, DigiCert a développé un outil gratuit de gestion des noms internes pour Microsoft Exchange, qui permet de migrer rapidement et facilement vers des noms de domaine publics.
Historiquement, les propriétaires de domaines pouvaient utiliser une grande variété de TLD non enregistrés pour les sites internes de leur réseau. Les noms de serveurs utilisant des suffixes tels que .corp, .mail et .site sont des exemples courants de noms qui ont tous fait l’objet d’une demande d’enregistrement en tant que gTLD. Une fois ces noms approuvés par l’ICANN, ils deviendront résolvables dans le DNS et les organisations devront cesser de les utiliser sur leurs réseaux internes afin d’éviter les conflits de noms. Le processus de validation des certificats SSL garantit que seul le propriétaire d’un nom de domaine peut obtenir un certificat pour ce nom. Par conséquent, ces domaines de premier niveau ne pourront recevoir de certificats qu’au profit de leurs titulaires officiellement enregistrés. Les certificats existants utilisant ces noms, sauf si leur titulaire enregistre le domaine avant la date limite de révocation, seront révoqués.
En complément de cette décision de l’ICANN, le CA/Browser Forum (CA/B) a adopté en novembre 2011 les Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates, qui prévoient la suppression progressive de l’émission de nouveaux certificats utilisant des noms internes. Les détails de cette décision et ses conséquences sont expliqués sur notre page consacrée aux certificats SSL pour les noms de serveurs internes. Ces exigences de référence ont également été intégrées aux normes internationales d’audit telles que WebTrust et ETSI applicables aux autorités de certification (CA).
Les domaines génériques de premier niveau suivants, couramment utilisés, pourraient être approuvés:
Pour consulter la liste complète, rendez-vous sur la page de l’ICANN recensant l’ensemble des noms proposés à l’approbation ici.
Les administrateurs gérant des certificats SSL enregistrés pour certains noms locaux devront reconfigurer leurs serveurs afin qu’ils utilisent uniquement des noms publics. Les connexions internes nécessitant un certificat publiquement reconnu devront utiliser des noms de domaine enregistrés. Seuls les titulaires de noms de domaine enregistrés auprès des registraires officiels des nouveaux gTLD pourront demander des certificats pour ces domaines de premier niveau concernés.
La meilleure pratique consiste à éviter l’utilisation de noms internes sur votre réseau, car de nouveaux gTLD pourront être approuvés dès cette année. En outre, les Baseline Requirements du CA/Browser Forum interdisent aux autorités de certification d’émettre des certificats pour des noms internes dont la date d’expiration est postérieure au 1er novembre 2015, que vous soyez immédiatement concerné ou non par les nouvelles mesures mises en œuvre par l’ICANN.
Comme DigiCert émet un grand nombre de certificats SSL pour Microsoft Exchange, vous pouvez vérifier votre configuration et anticiper les éventuels problèmes liés à l’introduction des nouveaux gTLD grâce à notre outil gratuit de gestion des noms internes pour Microsoft Exchange. Cet outil vous permet de reconfigurer le service Autodiscover et les SCP (Service Connection Points) d’Exchange afin qu’ils utilisent des noms publics sur votre réseau. Vous pouvez également effectuer cette opération manuellement en suivant les instructions disponibles sur cette page.
Si vous ne savez pas si vos certificats SSL actuels seront affectés par cette évolution, n’hésitez pas à contacter le support DigiCert. Bien que nous n’ayons aucun contrôle sur les nouveaux domaines activés par l’ICANN, nous pouvons vous accompagner afin de vous aider à gérer les conséquences de ces changements sur vos certificats SSL.