L'autorité de certification à but non lucratif Let's Encrypt, contrôlée par la communauté et fournissant des certificats gratuitement à tous ceux qui le souhaitent, a annoncé la mise en œuvre dans son infrastructure du support ARI (ACME Renewal Information), une extension du protocole ACME permettant de communiquer au client les informations nécessaires à l'actualisation des certificats et de recommander le moment optimal pour cette mise à jour. La spécification ARI est en cours de normalisation par le comité IETF (Internet Engineering Task Force), qui s'occupe du développement des protocoles et de l'architecture d'Internet, et est en phase de vérification de la version préliminaire.
Avant l'introduction de l'ARI, le client déterminait lui-même la politique de mise à jour des certificats, par exemple en lançant périodiquement le processus de mise à jour via Cron ou en prenant des décisions sur la base de l'analyse de la durée de vie des certificats. Une telle approche entraînait des difficultés lorsque des révocations anticipées des certificats étaient nécessaires, par exemple, il fallait contacter les utilisateurs par e-mail et les contraindre à effectuer une mise à jour manuelle.
L'extension ARI permet au client de définir le moment recommandé pour la mise à jour du certificat, sans être lié à la durée de vie de 90 jours des certificats, et sans s'inquiéter de la possibilité de manquer une révocation imprévue du certificat. Par exemple, en cas de révocation anticipée via ARI, la mise à jour peut être initiée non pas après 90 jours, mais après 60 jours. De plus, l'ARI permet d'atténuer efficacement les pics de charge sur serveurs Let's Encrypt, en choisissant le moment de la mise à jour en tenant compte de la charge de l'infrastructure. GET https://example.com/acme/renewal-info/ «suggestedWindow»: { «start»: «2023-03-27T00:00:00Z», «end»: «2023-03-29T00:00:00Z» },
Source : opennet.ru
