Certificats sur serveurs Windows
renouvelés automatiquement — sans interruption.
Certificats TLS/SSL pour IIS, RDS, Exchange, LDAPS et plus : découverte, renouvellement, déploiement et supervision entièrement automatiques. Natif ACME. Sécurisé par la gouvernance. Conforme BAIT et DORA.
Comment fonctionne CertOps — en un coup d'œil
Quatre composants, une boucle fermée. Aucune intervention manuelle en fonctionnement normal.
Trois raisons pour lesquelles l'automatisation des certificats n'est plus une option
Plus d'angle mort
73 % de tous les certificats Windows expirent sans planification — car ils ne sont recensés nulle part de façon centralisée. CertOps construit automatiquement une CMDB de certificats complète : chaque FQDN, chaque SAN, chaque date d'expiration, chaque liaison de service — toujours à jour.
Entièrement automatisé — sans travail manuel
30 jours avant expiration, CertOps déclenche le renouvellement, déploie le nouveau certificat et le lie à tous les services Windows concernés. L'opérateur valide via un point de validation HITL — et c'est terminé. Aucune escalade de ticket, aucun travail d'urgence de nuit.
Prêt pour l'audit en un clic
Chaque émission, chaque nouvelle liaison, chaque validation HITL génère automatiquement un enregistrement de preuve lisible par machine. Les rapports BAIT, DORA, BSI et ISO 27001 sont générés à partir des données existantes — aucune documentation manuelle.
La feuille de route du CA/Browser Forum — l'automatisation est obligatoire
Le secteur raccourcit systématiquement la durée de vie des certificats. Qui n'automatise pas se retrouvera bientôt face à des tâches impossibles.
Encore possible manuellement — mais déjà laborieux.
Manuellement à la limite. Automatisation fortement recommandée.
Plus viable manuellement. Automatisation impérative.
Pratiquement impossible manuellement. L'automatisation complète est la seule option.
Quatre étapes — entièrement automatisées
Chaque étape dispose d'un point de contrôle de gouvernance. Rien ne s'exécute à l'aveugle.
Discovery
Un exportateur blackbox scanne tous les points de terminaison chaque jour. La CMDB de certificats capture automatiquement FQDN, SAN, émetteur, date d'expiration et liaison de service.
Renouvellement (ACME)
30 jours avant expiration, l'orchestrateur déclenche automatiquement un renouvellement — via ACME auprès de Let's Encrypt, ZeroSSL, Sectigo/DigiCert ou une step-ca interne.
Liaison Windows (HITL)
L'agent PowerShell lie le nouveau certificat à IIS, RDS, Exchange, LDAPS, etc. Pour les systèmes de production : validation via point de validation HITL requise.
Supervision & alerte
Prometheus vérifie la nouvelle date d'expiration après la liaison. Alertes échelonnées à 30/14/7/3 jours. Incident automatique en cas d'échec de renouvellement.
Ce que CertOps offre
Découverte & inventaire
Sondage TLS automatique de tous les points de terminaison configurés. CMDB de certificats complète : FQDN, SAN, émetteur, date d'expiration, liaison de service — toujours à jour.
Renouvellement automatique
Natif ACME : Let's Encrypt/ZeroSSL pour les hôtes publics, step-ca pour les serveurs internes, Sectigo/DigiCert ACME pour OV/EV. Renouvellement 30 jours avant expiration.
Déploiement Windows
L'agent PowerShell lie automatiquement le nouveau certificat à IIS, RDS/RD Gateway, Exchange, LDAPS, WinRM, SQL Server, NPS. Hooks spécifiques par service.
Gouvernance & piste d'audit
Chaque émission et chaque liaison génère un enregistrement de preuve lisible par machine. Nouvelle liaison en production uniquement après validation explicite via point de validation HITL.
Supervision & alertes
Exportateur blackbox + Prometheus : alertes échelonnées à 30/14/7/3 jours avant expiration. Tableau de bord Grafana. Incident automatique en cas d'échec de renouvellement.
Rapports de conformité
Rapports de conformité trimestriels pour BAIT, DORA, BSI IT-Grundschutz et ISO 27001 — générés automatiquement à partir des données de certificats existantes. Aucune compilation manuelle.
Signature de l'éditeur RDP Bêta
Signe les fichiers de connexion .rdp avec un certificat de signature de code (rdpsign.exe) et gère la liste des éditeurs de confiance GPO — l'avertissement mstsc « Éditeur inconnu » disparaît. Émission toujours validée par HITL.
Exigences réglementaires — satisfaites automatiquement
CertOps fournit automatiquement la piste d'audit. Chaque émission, chaque nouvelle liaison — lisible par machine, vérifiable, prête pour le reporting.
Exigences IT de surveillance bancaire : documentation du cycle de vie des certificats et renouvellement automatisé comme contrôle contre les coupures de certificats. Un certificat expiré = un incident de disponibilité.
Digital Operational Resilience Act : la sécurité ICT (Art. 9) rend obligatoire la gestion des clés et des certificats. Continuité d'activité (Art. 10) : les coupures de certificats entrent dans le périmètre du PCA.
Gestion des correctifs et des changements : les certificats comme correctifs cryptographiques. Sécurité des serveurs web (APP.3.2) : l'actualité TLS comme contrôle de protection de base — satisfaite de manière démontrable.
ISO/IEC 27001:2022 : cycle de vie automatisé des clés et certificats comme exigence. CertOps fournit la mise en œuvre technique et la preuve documentée.
Services Windows pris en charge
Huit hooks PowerShell spécifiques par service — chacun utilisant l'API de liaison native de Windows.
| Service | Méthode de liaison | Redémarrage |
|---|---|---|
| IIS (Web, OWA, SharePoint) | WebAdministration PowerShell | Optionnel / IISReset |
| RDS / RD-Gateway | WMI TermServices + netsh | Redémarrage TermService |
| LDAPS (contrôleur de domaine) | NTDS\Personal Store | Redémarrage du service NTDS (~10 s) |
| Exchange (IIS+SMTP+IMAP+POP) | Enable-ExchangeCertificate (EMS) | IISReset |
| WinRM HTTPS | WSMan-Listener + netsh | WinRM Restart |
| SQL Server | WMI / Registry | Redémarrage du service SQL |
| NPS | netsh nps | Aucun redémarrage |
| RDP-Publisher-Signing (RD-Web/RemoteApp) Bêta | rdpsign.exe + GPO-Thumbprint-Liste | Aucun redémarrage |
Modèle revendeur & MSP
Les intégrateurs IT et les MSP déploient CertOps et le revendent en marque blanche à leurs clients — caisses d'épargne, communes, PME. Le contrôleur fonctionne sur site chez le revendeur (souveraineté totale des données). Intelego fournit le logiciel, les mises à jour et la gouvernance.
Marque blanche sur site
Contrôleur dans l'infrastructure du revendeur. Les données ne quittent jamais l'entreprise. Idéal pour les exigences BAIT et des caisses d'épargne avec souveraineté stricte des données.
- Points de terminaison illimités
- Jusqu'à 200 sous-périmètres client final
- Votre propre image de marque
Votre marge, vos clients
Le revendeur facture lui-même ses clients finaux — à ses propres conditions. Intelego fournit logiciel, mises à jour, support et documentation de conformité en arrière-plan.
- Bases d'inventaire isolées par client
- Magasins de certificats isolés
- Votre propre tarification
Intelego en arrière-plan
Les mises à jour logicielles, les correctifs de sécurité, les nouveaux hooks de service et les modèles de rapports de conformité sont maintenus et livrés par Intelego. Aucune équipe de développement interne nécessaire.
- Mises à jour et correctifs inclus
- Nouveaux hooks de service sans surcoût
- Documentation de gouvernance fournie
Transparent. Résiliable mensuellement. Aucune dépendance fournisseur.
- Jusqu'à 10 points de terminaison
- Pile de contrôleur complète
- Agent Windows + 1 hook de service
- Intelego accompagne la mise en place
- Aucun contrat, aucun automatisme
- Points de terminaison illimités
- Jusqu'à 200 sous-périmètres client final
- Les 7 hooks de service
- Rapports de conformité (BAIT/DORA/BSI/ISO)
- Mises à jour logicielles & correctifs de sécurité
- Nouveaux hooks de service sans surcoût
- Support niveau 2 avec réponse en 4h (lun.–ven.)
- Contrôleur géré par Intelego
- Tableau de bord de supervision (Grafana)
- Rapport de conformité inclus
- Tous les hooks de service inclus
- Résiliable mensuellement
Tous les prix sont nets, hors TVA · résiliable mensuellement · hébergement UE · conforme RGPD · offre exclusivement destinée aux entreprises, artisans, autorités publiques et personnes morales de droit public (§ 14 BGB) — pas une transaction avec un consommateur (§ 13 BGB)
Questions fréquentes
CertOps fonctionne-t-il avec notre ADCS existant ?
Oui. CertOps prend en charge deux chemins de CA : si un Microsoft Active Directory Certificate Services est déjà en place, CertOps utilise l'adaptateur ADCS (NDES/SCEP via certreq). Si aucun ADCS n'est présent, la step-ca fournie prend le relais comme CA ACME privée. Les deux chemins peuvent fonctionner en parallèle — ADCS pour les hôtes joints à l'AD, step-ca pour les hôtes externes ou hors domaine.
Que se passe-t-il si un renouvellement échoue ?
CertOps envoie des alertes échelonnées à 30 / 14 / 7 / 3 jours avant expiration — indépendamment du fait qu'un renouvellement ait été déclenché. Un échec de renouvellement crée automatiquement un incident dans le service desk. Le certificat n'expire jamais silencieusement : soit le renouvellement réussit, soit une alerte escalade à temps vers l'opérateur responsable.
Où se trouvent nos données de certificats — quittent-elles l'entreprise ?
Dans le modèle standard (marque blanche sur site), l'ensemble de la pile de contrôleur — orchestrateur, base d'inventaire des certificats, step-ca, Prometheus/Grafana — fonctionne sur votre propre serveur Linux dans l'infrastructure du revendeur. Les clés privées, l'inventaire FQDN et les rapports de conformité ne quittent jamais l'entreprise. Intelego fournit le logiciel et les mises à jour, mais n'a aucun accès à l'instance en cours d'exécution.
Devons-nous utiliser Let's Encrypt ou une CA publique ?
Non. Pour les serveurs Windows internes (non accessibles publiquement), CertOps utilise la step-ca fournie comme CA ACME privée — entièrement sur site, sans dépendance à une CA externe. Let's Encrypt et ZeroSSL sont optionnels pour les hôtes accessibles publiquement. Les certificats OV/EV (par ex. pour l'image de marque des caisses d'épargne) sont pris en charge via Sectigo ou DigiCert ACME.
Comment une nouvelle liaison de certificat en production est-elle sécurisée ?
Chaque nouvelle liaison en production passe par un point de validation HITL (human-in-the-loop). L'agent Windows vérifie avant la liaison si le point de validation est approuvé — si ce n'est pas le cas, aucune liaison n'a lieu. La validation est effectuée par un opérateur autorisé (Cockpit ou chat Matrix). Chaque validation et chaque liaison génère un enregistrement de preuve lisible par machine pour la piste d'audit.
Quels services Windows sont pris en charge pour la liaison automatique ?
CertOps prend en charge tous les services Windows courants avec une configuration dépendante du certificat : IIS (y compris OWA, SharePoint), RDS / RD-Gateway, LDAPS (contrôleur de domaine), Exchange (IIS + SMTP + IMAP + POP), WinRM HTTPS, SQL Server et NPS. Chaque service dispose de son propre hook PowerShell qui utilise l'API de liaison spécifique au service.
Qu'est-ce que la signature de l'éditeur RDP — et pourquoi en ai-je besoin ?
Windows affiche l'avertissement « Éditeur inconnu », lors de l'ouverture d'un fichier de connexion .rdp non signé — typique des portails RD Web/RemoteApp qui génèrent automatiquement des fichiers .rdp pour les utilisateurs finaux. CertOps émet à cet effet un certificat de signature de code (CA privée, validé par HITL), signe les fichiers avec rdpsign.exe et gère la liste des éditeurs de confiance GPO. Ensuite, mstsc affiche le nom réel de l'éditeur au lieu de l'avertissement. Statut : Bêta — le code est implémenté, le déploiement se fait progressivement par client.
Voir la boucle en direct maintenant
Nous démontrons découverte → renouvellement → liaison → supervision
sur vos serveurs Windows — en 30 jours, sans risque, sans contrat.