OCSP Stapling permet à CDN ou DCDN de mettre en cache de manière proactive les résultats de validation des certificats en ligne et de les transmettre aux clients. Cette fonctionnalité évite aux clients d’interroger directement une autorité de certification (CA) pour vérifier l’état du certificat, ce qui réduit le temps de validation et améliore la vitesse d’accès des utilisateurs.
Fonctionnement
Une autorité de certification (CA) fournit le protocole Online Certificate Status Protocol (OCSP), qui permet à un client de vérifier en temps réel la validité et l’état de révocation d’un certificat numérique.
Sans OCSP Stapling, un client interroge l’autorité de certification lors de chaque handshake TLS pour s’assurer que le certificat n’a pas été révoqué. Les requêtes OCSP fréquentes réduisent l’efficacité du handshake TLS et peuvent ralentir l’accès des utilisateurs.
Lorsque vous activez la fonctionnalité OCSP Stapling, le serveur CDNDCDN prend en charge les requêtes OCSP. Le serveur CDNDCDN effectue des requêtes peu fréquentes et met en cache les résultats sur le serveur (durée de mise en cache par défaut : 60 minutes). Lorsqu’un client initie une demande de handshake TLS, le serveur CDNDCDN envoie les informations OCSP du certificat ainsi que le certificat au client, éliminant ainsi la nécessité d’envoyer une requête à l’autorité de certification. Cela améliore considérablement l’efficacité du handshake TLS et permet de gagner du temps lors de la validation du certificat.
OCSP Stapling est désactivé par défaut.
La durée de mise en cache par défaut d’une réponse OCSP est de 60 minutes. Lorsque le cache expire, OCSP Stapling ne s’applique pas à la première requête. La fonctionnalité reprend après que le serveur a récupéré une nouvelle réponse OCSP.
Vous pouvez activer ou désactiver OCSP Stapling pour les domaines utilisant HTTPS. La suppression de la configuration du certificat HTTPS d’un domaine désactive automatiquement OCSP Stapling pour ce domaine.
Une réponse OCSP est signée numériquement par l’autorité de certification et ne peut pas être falsifiée, elle n’introduit donc aucun risque de sécurité supplémentaire.
Prérequis
Avant de commencer, assurez-vous de remplir les conditions suivantes :
Vous avez configuré un certificat HTTPS pour votre nom de domaine. Pour plus d’informations, consultez la rubrique Configuration d’un certificat HTTPS.
Le client doit prendre en charge l’extension OCSP.
Procédure
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur HTTPS.
Dans la section OCSP Stapling, activez ou désactivez l’option OCSP Stapling.