SUPPORT

Un problème de certificat ? Besoin d'être dépanné rapidement ? Nos ingénieurs répondent à vos questions.

0 897 690 444 Service 0,80 €/min +prix appel
Menu
picture of tbs certificates
picture of tbs certificates
Les produits
Notre gamme
Partenaires
Support
Numéro vert
Focus


EKU Client Authentication - Impacts de sa suppression des certificats SSL serveur

Jusqu’à il ya quelques mois, les certificats serveur incluaient par défaut deux Extended Key Usage (EKU) :

  • Authentification du serveur
  • Authentification du client

Après le changement de politique de Google pour son navigateur Chrome interdisant l'utilisation de l'EKU "Client Authentication" pour les certificats serveur, les autorités de certification ont commencé à émettre leur certificats en conséquence.

Cette évolution a mis en évidence plusieurs cas d’incompatibilités applicatives, notamment dans des environnements nécessitant une authentification mutuelle (mTLS).

Pourquoi l’EKU "Client Authentication" est parfois indispensable ?

L’EKU "Client Authentication" est requis dès lors qu’un certificat serveur est également utilisé pour :

  • une authentification mutuelle TLS
  • une authentification applicative sortante
  • des échanges sécurisés entre plateformes (API, gateways, outils MFT, téléphonie, etc.)

Sans cet EKU, certaines applications refusent le certificat.

Les cas identifiés

Voici une liste non exhaustive des environnements pouvant poser problème car nécessitant un double EKU :

  • Microsoft ADFS

  • Cisco VoIP / Jabber

  • Microsoft RDS (Remote Desktop Services)

  • Axway CFT

  • Synchrony Gateway

  • WAF et services intermédiaires nécessitant parfois les deux EKU

  • SAP

Quelles solutions ?

Après négociation avec Sectigo, les certificats OV et QWAC Sectigo et DV PositiveSSL garderont leurs 2 EKU jusqu'en février 2027.

DigiCert a, quant à lui, cessé de fabriquer des certificats serveur avec double EKU en octobre 2025. Il reste cependant possible d'obtenir un tel certificat via refabrication (produits DigiCert, Thawte et Geotrust). Notez cependant qu'un certificat émis avec les 2 EKU ne pourra être valide au delà du 15 juin 2026, un certificat expirant après cette date pourra alors être tronqué sans donner lieux à compensation.

Au delà du 15 juin 2026 il faudra installer 2 certificats sur vos outils, l'un avec un EKU "Server Authentication et l'autre avec l'EKU "Client Authentication" (certificats mTLS).

Liens utiles