CA/Browser Forum : à partir de mars 2026, durée de vie max. 200 jours

Certificats sur serveurs Windows
renouvelés automatiquement — sans interruption.

Certificats TLS/SSL pour IIS, RDS, Exchange, LDAPS et plus : découverte, renouvellement, déploiement et supervision entièrement automatiques. Natif ACME. Sécurisé par la gouvernance. Conforme BAIT et DORA.

73 % de tous les certificats Windows expirent sans planification
€ 50 k+ de dommages par 15 min de coupure TLS non planifiée
DORA L'Art. 9 exige des preuves de certificats sans interruption
Architecture

Comment fonctionne CertOps — en un coup d'œil

Quatre composants, une boucle fermée. Aucune intervention manuelle en fonctionnement normal.

Windows-Server IIS · RDS · Exchange LDAPS · WinRM · SQL CertOps Orchestrator Cert-CMDB · ACME-Client · HITL CA / ACME Let's Encrypt · ZeroSSL step-ca · Sectigo/DigiCert Monitoring Prometheus · Grafana Alertmanager · Reports PowerShell-Agent Cert-Bind · HITL-Gate Evidence-Record scan / rapport renouvellement ACME nouveau certificat déploiement (point de validation HITL) liaison métriques / événements alerte Flux automatique Canal de retour
Pourquoi CertOps

Trois raisons pour lesquelles l'automatisation des certificats n'est plus une option

L'opérateur valide un renouvellement automatique de certificat — point de validation HITL en action

Plus d'angle mort

73 % de tous les certificats Windows expirent sans planification — car ils ne sont recensés nulle part de façon centralisée. CertOps construit automatiquement une CMDB de certificats complète : chaque FQDN, chaque SAN, chaque date d'expiration, chaque liaison de service — toujours à jour.

L'exportateur blackbox scanne tous les points de terminaison chaque jour

Entièrement automatisé — sans travail manuel

30 jours avant expiration, CertOps déclenche le renouvellement, déploie le nouveau certificat et le lie à tous les services Windows concernés. L'opérateur valide via un point de validation HITL — et c'est terminé. Aucune escalade de ticket, aucun travail d'urgence de nuit.

Natif ACME : Let's Encrypt, step-ca, Sectigo/DigiCert

Prêt pour l'audit en un clic

Chaque émission, chaque nouvelle liaison, chaque validation HITL génère automatiquement un enregistrement de preuve lisible par machine. Les rapports BAIT, DORA, BSI et ISO 27001 sont générés à partir des données existantes — aucune documentation manuelle.

Rapports de conformité trimestriels générés automatiquement
Urgence

La feuille de route du CA/Browser Forum — l'automatisation est obligatoire

Le secteur raccourcit systématiquement la durée de vie des certificats. Qui n'automatise pas se retrouvera bientôt face à des tâches impossibles.

Phase 1
jusqu'au 15/03/2026
398 d
Réutilisation DCV 398 j

Encore possible manuellement — mais déjà laborieux.

Aujourd'hui
Phase 2
à partir du 15/03/2026
200 d
Réutilisation DCV 200 j

Manuellement à la limite. Automatisation fortement recommandée.

Bientôt
Phase 3
à partir du 15/03/2027
100 d
Réutilisation DCV 100 j

Plus viable manuellement. Automatisation impérative.

Encore — jours
Phase 4
à partir du 15/03/2029
47 d
Réutilisation DCV seulement 10 j

Pratiquement impossible manuellement. L'automatisation complète est la seule option.

Terminus
Comment ça fonctionne

Quatre étapes — entièrement automatisées

Chaque étape dispose d'un point de contrôle de gouvernance. Rien ne s'exécute à l'aveugle.

1

Discovery

Un exportateur blackbox scanne tous les points de terminaison chaque jour. La CMDB de certificats capture automatiquement FQDN, SAN, émetteur, date d'expiration et liaison de service.

2

Renouvellement (ACME)

30 jours avant expiration, l'orchestrateur déclenche automatiquement un renouvellement — via ACME auprès de Let's Encrypt, ZeroSSL, Sectigo/DigiCert ou une step-ca interne.

3

Liaison Windows (HITL)

L'agent PowerShell lie le nouveau certificat à IIS, RDS, Exchange, LDAPS, etc. Pour les systèmes de production : validation via point de validation HITL requise.

4

Supervision & alerte

Prometheus vérifie la nouvelle date d'expiration après la liaison. Alertes échelonnées à 30/14/7/3 jours. Incident automatique en cas d'échec de renouvellement.

Fonctionnalités

Ce que CertOps offre

Découverte & inventaire

Sondage TLS automatique de tous les points de terminaison configurés. CMDB de certificats complète : FQDN, SAN, émetteur, date d'expiration, liaison de service — toujours à jour.

Tous les certificats en un coup d'œil

Renouvellement automatique

Natif ACME : Let's Encrypt/ZeroSSL pour les hôtes publics, step-ca pour les serveurs internes, Sectigo/DigiCert ACME pour OV/EV. Renouvellement 30 jours avant expiration.

Renouvelé automatiquement — 30 jours avant expiration

Déploiement Windows

L'agent PowerShell lie automatiquement le nouveau certificat à IIS, RDS/RD Gateway, Exchange, LDAPS, WinRM, SQL Server, NPS. Hooks spécifiques par service.

IIS, RDS, LDAPS, Exchange — sans interruption

Gouvernance & piste d'audit

Chaque émission et chaque liaison génère un enregistrement de preuve lisible par machine. Nouvelle liaison en production uniquement après validation explicite via point de validation HITL.

Preuve sans faille — chaque action documentée

Supervision & alertes

Exportateur blackbox + Prometheus : alertes échelonnées à 30/14/7/3 jours avant expiration. Tableau de bord Grafana. Incident automatique en cas d'échec de renouvellement.

Prévision d'expiration, MTTR, score de conformité

Rapports de conformité

Rapports de conformité trimestriels pour BAIT, DORA, BSI IT-Grundschutz et ISO 27001 — générés automatiquement à partir des données de certificats existantes. Aucune compilation manuelle.

Rapports conformes BAIT/DORA sur demande

Signature de l'éditeur RDP Bêta

Signe les fichiers de connexion .rdp avec un certificat de signature de code (rdpsign.exe) et gère la liste des éditeurs de confiance GPO — l'avertissement mstsc « Éditeur inconnu » disparaît. Émission toujours validée par HITL.

Plus d'avertissement d'éditeur sur RD Web/RemoteApp
Réglementation

Exigences réglementaires — satisfaites automatiquement

CertOps fournit automatiquement la piste d'audit. Chaque émission, chaque nouvelle liaison — lisible par machine, vérifiable, prête pour le reporting.

BAIT
AT 4.3 · Disponibilité KRITIS

Exigences IT de surveillance bancaire : documentation du cycle de vie des certificats et renouvellement automatisé comme contrôle contre les coupures de certificats. Un certificat expiré = un incident de disponibilité.

DORA
Art. 9 + Art. 10

Digital Operational Resilience Act : la sécurité ICT (Art. 9) rend obligatoire la gestion des clés et des certificats. Continuité d'activité (Art. 10) : les coupures de certificats entrent dans le périmètre du PCA.

BSI IT-Grundschutz
OPS.1.1.7 · APP.3.2

Gestion des correctifs et des changements : les certificats comme correctifs cryptographiques. Sécurité des serveurs web (APP.3.2) : l'actualité TLS comme contrôle de protection de base — satisfaite de manière démontrable.

ISO 27001
A.8.24 — Utilisation de la cryptographie

ISO/IEC 27001:2022 : cycle de vie automatisé des clés et certificats comme exigence. CertOps fournit la mise en œuvre technique et la preuve documentée.

Compatibilité

Services Windows pris en charge

Huit hooks PowerShell spécifiques par service — chacun utilisant l'API de liaison native de Windows.

Service Méthode de liaison Redémarrage
IIS (Web, OWA, SharePoint) WebAdministration PowerShell Optionnel / IISReset
RDS / RD-Gateway WMI TermServices + netsh Redémarrage TermService
LDAPS (contrôleur de domaine) NTDS\Personal Store Redémarrage du service NTDS (~10 s)
Exchange (IIS+SMTP+IMAP+POP) Enable-ExchangeCertificate (EMS) IISReset
WinRM HTTPS WSMan-Listener + netsh WinRM Restart
SQL Server WMI / Registry Redémarrage du service SQL
NPS netsh nps Aucun redémarrage
RDP-Publisher-Signing (RD-Web/RemoteApp) Bêta rdpsign.exe + GPO-Thumbprint-Liste Aucun redémarrage
Modèle partenaire

Modèle revendeur & MSP

Les intégrateurs IT et les MSP déploient CertOps et le revendent en marque blanche à leurs clients — caisses d'épargne, communes, PME. Le contrôleur fonctionne sur site chez le revendeur (souveraineté totale des données). Intelego fournit le logiciel, les mises à jour et la gouvernance.

Modèle MSP CertOps : un intégrateur IT exploite CertOps pour de nombreux clients finaux
200
sous-périmètres client final par licence
4.9×
ROI client (valeur client / prix de licence)
€ 0
coûts d'infrastructure chez Intelego

Marque blanche sur site

Contrôleur dans l'infrastructure du revendeur. Les données ne quittent jamais l'entreprise. Idéal pour les exigences BAIT et des caisses d'épargne avec souveraineté stricte des données.

  • Points de terminaison illimités
  • Jusqu'à 200 sous-périmètres client final
  • Votre propre image de marque

Votre marge, vos clients

Le revendeur facture lui-même ses clients finaux — à ses propres conditions. Intelego fournit logiciel, mises à jour, support et documentation de conformité en arrière-plan.

  • Bases d'inventaire isolées par client
  • Magasins de certificats isolés
  • Votre propre tarification

Intelego en arrière-plan

Les mises à jour logicielles, les correctifs de sécurité, les nouveaux hooks de service et les modèles de rapports de conformité sont maintenus et livrés par Intelego. Aucune équipe de développement interne nécessaire.

  • Mises à jour et correctifs inclus
  • Nouveaux hooks de service sans surcoût
  • Documentation de gouvernance fournie
Tarifs

Transparent. Résiliable mensuellement. Aucune dépendance fournisseur.

PoC
€ 0 / 30 jours
Prouver la boucle — sans risque
  • Jusqu'à 10 points de terminaison
  • Pile de contrôleur complète
  • Agent Windows + 1 hook de service
  • Intelego accompagne la mise en place
  • Aucun contrat, aucun automatisme
Démarrer le PoC →
Par point de terminaison
Pour les clients directs — plus 1 990 € de mise en place · minimum 10 points de terminaison
10 à 25 points de terminaison € 25/Ep/Mo
26 à 100 points de terminaison € 14/Ep/Mo
101 à 500 points de terminaison € 9/Ep/Mo
  • Contrôleur géré par Intelego
  • Tableau de bord de supervision (Grafana)
  • Rapport de conformité inclus
  • Tous les hooks de service inclus
  • Résiliable mensuellement
Demander →

Tous les prix sont nets, hors TVA · résiliable mensuellement · hébergement UE · conforme RGPD · offre exclusivement destinée aux entreprises, artisans, autorités publiques et personnes morales de droit public (§ 14 BGB) — pas une transaction avec un consommateur (§ 13 BGB)

CertOps — un bouclier numérique de certificats protège l'infrastructure Windows
Sécurité par conception

Chaque nouvelle liaison en production se trouve derrière un point de validation HITL. Les clés privées ne quittent jamais l'entreprise. Hébergement UE. Conforme RGPD.

FAQ

Questions fréquentes

CertOps fonctionne-t-il avec notre ADCS existant ?

Oui. CertOps prend en charge deux chemins de CA : si un Microsoft Active Directory Certificate Services est déjà en place, CertOps utilise l'adaptateur ADCS (NDES/SCEP via certreq). Si aucun ADCS n'est présent, la step-ca fournie prend le relais comme CA ACME privée. Les deux chemins peuvent fonctionner en parallèle — ADCS pour les hôtes joints à l'AD, step-ca pour les hôtes externes ou hors domaine.

Que se passe-t-il si un renouvellement échoue ?

CertOps envoie des alertes échelonnées à 30 / 14 / 7 / 3 jours avant expiration — indépendamment du fait qu'un renouvellement ait été déclenché. Un échec de renouvellement crée automatiquement un incident dans le service desk. Le certificat n'expire jamais silencieusement : soit le renouvellement réussit, soit une alerte escalade à temps vers l'opérateur responsable.

Où se trouvent nos données de certificats — quittent-elles l'entreprise ?

Dans le modèle standard (marque blanche sur site), l'ensemble de la pile de contrôleur — orchestrateur, base d'inventaire des certificats, step-ca, Prometheus/Grafana — fonctionne sur votre propre serveur Linux dans l'infrastructure du revendeur. Les clés privées, l'inventaire FQDN et les rapports de conformité ne quittent jamais l'entreprise. Intelego fournit le logiciel et les mises à jour, mais n'a aucun accès à l'instance en cours d'exécution.

Devons-nous utiliser Let's Encrypt ou une CA publique ?

Non. Pour les serveurs Windows internes (non accessibles publiquement), CertOps utilise la step-ca fournie comme CA ACME privée — entièrement sur site, sans dépendance à une CA externe. Let's Encrypt et ZeroSSL sont optionnels pour les hôtes accessibles publiquement. Les certificats OV/EV (par ex. pour l'image de marque des caisses d'épargne) sont pris en charge via Sectigo ou DigiCert ACME.

Comment une nouvelle liaison de certificat en production est-elle sécurisée ?

Chaque nouvelle liaison en production passe par un point de validation HITL (human-in-the-loop). L'agent Windows vérifie avant la liaison si le point de validation est approuvé — si ce n'est pas le cas, aucune liaison n'a lieu. La validation est effectuée par un opérateur autorisé (Cockpit ou chat Matrix). Chaque validation et chaque liaison génère un enregistrement de preuve lisible par machine pour la piste d'audit.

Quels services Windows sont pris en charge pour la liaison automatique ?

CertOps prend en charge tous les services Windows courants avec une configuration dépendante du certificat : IIS (y compris OWA, SharePoint), RDS / RD-Gateway, LDAPS (contrôleur de domaine), Exchange (IIS + SMTP + IMAP + POP), WinRM HTTPS, SQL Server et NPS. Chaque service dispose de son propre hook PowerShell qui utilise l'API de liaison spécifique au service.

Qu'est-ce que la signature de l'éditeur RDP — et pourquoi en ai-je besoin ?

Windows affiche l'avertissement « Éditeur inconnu », lors de l'ouverture d'un fichier de connexion .rdp non signé — typique des portails RD Web/RemoteApp qui génèrent automatiquement des fichiers .rdp pour les utilisateurs finaux. CertOps émet à cet effet un certificat de signature de code (CA privée, validé par HITL), signe les fichiers avec rdpsign.exe et gère la liste des éditeurs de confiance GPO. Ensuite, mstsc affiche le nom réel de l'éditeur au lieu de l'avertissement. Statut : Bêta — le code est implémenté, le déploiement se fait progressivement par client.

Voir la boucle en direct maintenant

Nous démontrons découverte → renouvellement → liaison → supervision
sur vos serveurs Windows — en 30 jours, sans risque, sans contrat.

Aucune dépendance fournisseur Hébergement UE Conforme RGPD Les clés privées ne quittent jamais votre entreprise