menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Nginx | Activation de l’agrafage OCSP (OCSP Stapling) sur votre serveur

Solution ID : TL496
Last Modified : 08/03/2026

Instructions pour activer l’agrafage OCSP (OCSP Stapling) sur votre serveur Nginx

Pour plus d’informations sur le protocole Online Certificate Status Protocol (OCSP) et les avantages de l’agrafage OCSP, consultez Activer l’agrafage OCSP sur votre serveur.

Nginx | Comment activer l’agrafage OCSP

Ces instructions ont été rédigées à l’aide de Nginx 1.6.2. Selon la version de Nginx que vous utilisez, vous devrez peut-être adapter les instructions en conséquence.

  1. Vérifiez votre version de Nginx

    Nginx prend en charge l’agrafage OCSP à partir de la version 1.3.7.

    Pour connaître la version de Nginx que vous utilisez, exécutez la commande suivante:

    nginx -v

  2. Vérifiez si l’agrafage OCSP est activé.

    1. Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:

      • Vérification avec le DigiCert® SSL Installation Diagnostic Tool

        Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.

        Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

        Si l’agrafage OCSP n’est pas activé, sous SSL Certificate, has not been revoked, à droite de OCSP Staple, la valeur affichée est Not Enabled. Vous devez alors vérifier si le certificat intermédiaire est correctement installé.

      • Vérification avec OpenSSL

        Saisissez la commande suivante:

        openssl.exe s_client -connect [yoursite.com]:443 -status

        Si l’agrafage OCSP est activé, dans la section OCSP Response Data de la réponse, vous devriez voir:

        OCSP Response Status: successful (0x0)

        Si l’agrafage OCSP n’est pas activé, aucune section OCSP Response Data n’apparaîtra. Vous devrez alors vérifier si le certificat intermédiaire est correctement installé.
         

    2. Vérifiez que le certificat intermédiaire est correctement installé.

      Avant de pouvoir activer l’agrafage OCSP sur votre serveur Nginx, le certificat intermédiaire doit être correctement installé.

      Pour vérifier cela, accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.

      Sous Certificate Name matches, vous devriez voir votre certificat serveur ainsi que le certificat intermédiaire.

    3. Si le serveur n’envoie pas le certificat intermédiaire requis, vous devrez le configurer dans la directive “ssl_certificate” de votre configuration SSL. Consultez Installation d’un certificat SSL Nginx.

  3. Vérifiez la connexion du serveur Nginx au serveur OCSP.

    Saisissez la commande suivante:

    curl ocsp.digicert.com/ping.html

    Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».

    Si curl n’est pas installé, essayez la commande wget:

    wget ocsp.digicert.com/ping.html

    Si la page est téléchargée, la connexion est établie. Pour afficher le contenu de la page, saisissez la commande suivante:

    cat ping.html

    Vous devriez recevoir le message « You have successfully reached the DigiCert OCSP Service ».

  4. Configurez votre serveur Nginx pour utiliser l’agrafage OCSP.

    Suivez les instructions ci-dessous pour activer l’agrafage OCSP sur votre serveur Nginx après avoir vérifié qu’il prend en charge cette fonctionnalité et qu’il peut se connecter au serveur OCSP.

    1. Modifiez le fichier de configuration SSL de votre site.

      Ajoutez les directives suivantes À L’INTÉRIEUR du bloc « server { } »:

      ssl_stapling on;
      ssl_stapling_verify on;

      Par exemple:

      server
      {
      listen 443 ssl;
      ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

      ssl_certificate /etc/ssl/bundle.crt;
      ssl_certificate_key /etc/ssl/your_domain_name.key;

      ssl_stapling on;
      ssl_stapling_verify on;
      }

    2. (Facultatif) Ajoutez un résolveur DNS pour l’agrafage.

      Ajoutez un résolveur DNS afin que celui-ci utilise par défaut les serveurs DNS de Google.

      resolver 8.8.4.4 8.8.8.8;

      Si cette ligne n’est pas ajoutée, le résolveur utilisera la configuration DNS par défaut du serveur.

    3. Vérifiez la configuration à la recherche d’erreurs avec Nginx.

      nginx -t

    4. Redémarrez Nginx.

      systemctl restart nginx

  5. Vérifiez que l’agrafage OCSP est maintenant activé.

    Pour vérifier si l’agrafage OCSP est activé, procédez de l’une des manières suivantes:

    • Vérification avec le DigiCert® SSL Installation Diagnostic Tool

      Accédez à https://www.digicert.com/help et saisissez l’adresse de votre serveur (par ex. www.digicert.com) dans le champ Server Address.

      Si l’agrafage OCSP est activé, sous SSL Certificate has not been revoked, à droite de OCSP Staple, la valeur affichée est Good.

    • Vérification avec OpenSSL

      Saisissez la commande suivante:

      openssl.exe s_client -connect [yoursite.com]:443 -status

      Si l’agrafage OCSP est activé, dans la section OCSP Response Data de la réponse, vous devriez voir:

      OCSP Response Status: successful (0x0)

Instructions supplémentaires pour l’activation de l’agrafage OCSP

Did you find this page helpful?

Thank you for your feedback!