20250516 - Dépréciation de l'EKU (Extended Key Usage) client authentification des certificats SSL
À partir du 15 février 2027, Google Chrome cessera de reconnaître les certificats SSL serveur incluant un EKU "Client Authentication". Seul l'EKU "Server Authentication" sera accepté.
Qu'est-ce que l'EKU ?
L'EKU, ou Extended Key Usage, est une extension précisant les usages pouvant être fait du certificat.
Un certificat peut cumuler plusieurs usages tels l'authentification, la signature ou encore le chiffrement. La valeur de son EKU déterminera alors sur quels applications ou pour quels finalités le certificat pourra être accepté.
Pourquoi ce changement ?
Google via sa politique de racine pour Chrome a introduit de nouvelles exigences de sécurité interdisant l'inclusion de l'EKU d'authentification client dans les certificats SSL/TLS publics. Ces modifications visent à mieux encadrer l'utilisation des certificats et à améliorer la sécurité de l'écosystème.
Ce qui change
La plupart des certificats serveur étaient, jusque là, fabriqué avec un EKU : "TLS Web Server Authentication, TLS Web Client Authentication". Ils seront alors émis avec uniquement : "TLS Web Server Authentication".
Le calendrier
- 8 avril 2025 : Sectigo cessera d'inclure l'EKU
"Client Authentication" dans les certificats SSL/TLS QWAC.
- 15 septembre 2025 : Sectigo cessera d'inclure l'EKU
"Client Authentication" par défaut dans les certificats SSL/TLS.
Il restera possible d'obtenir un certificat incluant ce champ dans
certaines conditions.
- 1er octobre 2025 : DigiCert cessera d'inclure l'EKU
"Client Authentication" dans les certificats SSL/TLS.
Il restera possible d'obtenir un certificat incluant ce champ dans
certaines conditions jusqu'au 28 février 2027 (nous contacter au besoin).
- 1er mai 2026 : Les certificats SSL/TLS TBS X509 n'incluront plus
l'EKU "Client Authentication".
- 15 mai 2026 : Sectigo n'inclura plus l'EKU "Client Authentication"
dans les nouveaux certificats SSL/TLS.
- 15 juin 2026 : Chrome cessera d'accepter les certificats serveur émis après le 15 juin 2026 et présentant l'EKU "Client Authentication".
NOTE : Les certificats Sectigo SSL/TLS et QWAC émis via TBS continueront d’avoir le champ EKU "Client Authentication" jusqu'au 10 février 2027.
Quelles conséquences ?
Si vos outils requièrent cette extension, il faudra alors passer sur un autre produit.
Cas des certificats QWAC
Quel impact pour les certificats existants ?
Aucun. Ces certificats continueront de fonctionner normalement jusqu'à leur date d'expiration.
Cependant, si une refabrication était effectué après la date butoir alors le nouveau certificat sera émis avec le seul EKU "TLS Web Server Authentication".


