Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Configurer l'agrafage OCSP

Dernière mise à jour :Aug 20, 2026

L'agrafage OCSP permet à CDN ou DCDN de mettre en cache de manière proactive les résultats de validation des certificats en ligne et de les transmettre aux clients. Cette approche évite aux clients d'interroger directement une autorité de certification (CA) pour vérifier le statut du certificat, ce qui réduit le temps de validation et améliore la vitesse d'accès des utilisateurs.

Fonctionnement

Une autorité de certification (CA) fournit le protocole Online Certificate Status Protocol (OCSP), qui permet à un client de vérifier en temps réel la validité et le statut de révocation d'un certificat numérique.

Sans l'agrafage OCSP, un client interroge l'autorité de certification lors de chaque handshake TLS pour s'assurer que le certificat n'a pas été révoqué. Des requêtes OCSP fréquentes réduisent l'efficacité du handshake TLS et peuvent ralentir l'accès des utilisateurs.

Après avoir activé la fonctionnalité OCSP Stapling, le serveur CDNDCDN gère les requêtes OCSP. Le serveur CDNDCDN effectue des requêtes peu fréquentes et met en cache les résultats sur le serveur (durée de mise en cache par défaut : 60 minutes). Lorsqu'un client initie une demande de handshake TLS, le serveur CDNDCDN envoie les informations OCSP du certificat ainsi que le certificat au client, éliminant ainsi la nécessité d'envoyer une requête à l'autorité de certification. Cela améliore considérablement l'efficacité du handshake TLS et permet de gagner du temps lors de la validation du certificat.

image
Important
  • L'agrafage OCSP est désactivé par défaut.

  • La durée de mise en cache par défaut d'une réponse OCSP est de 60 minutes. Lorsque le cache expire, l'agrafage OCSP ne s'applique pas à la première requête. La fonctionnalité reprend après que le serveur a récupéré une nouvelle réponse OCSP.

  • Vous pouvez activer ou désactiver l'agrafage OCSP pour les domaines utilisant HTTPS. La suppression de la configuration du certificat HTTPS d'un domaine désactive automatiquement l'agrafage OCSP pour ce domaine.

  • Une réponse OCSP est signée numériquement par l'autorité de certification et ne peut pas être falsifiée, elle n'introduit donc aucun risque de sécurité supplémentaire.

Prérequis

Assurez-vous que les conditions suivantes sont remplies avant de configurer l'agrafage OCSP :

  • Un certificat SSL est configuré. Pour plus d'informations, consultez la rubrique Configurer un certificat SSL.

  • La durée de mise en cache par défaut d'une réponse OCSP est de 60 minutes. Lorsque le cache expire, l'agrafage OCSP ne s'applique pas à la première requête. La fonctionnalité reprend après que le serveur a récupéré une nouvelle réponse OCSP.

  • Vos charges de travail maintiennent un nombre moyen ou élevé de requêtes par seconde (QPS). Sinon, l'agrafage OCSP ne peut pas prendre effet.

Procédure

  1. Connectez-vous à la console DCDN.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names.

  3. Sur la page Domain Names, recherchez le nom de domaine que vous souhaitez gérer et cliquez sur Configure.

  4. Dans l'arborescence de navigation de gauche du nom de domaine, cliquez sur HTTPS Settings.

  5. Dans la section OCSP Stapling, activez l'option OCSP Stapling.

    11