OCSP stapling permet à Edge Security Acceleration (ESA) de mettre en cache les résultats de validation des certificats et de les transmettre aux clients. Cette fonctionnalité élimine les requêtes directes vers l'autorité de certification et réduit le temps de validation des certificats.
OCSP stapling
Le protocole OCSP (Online Certificate Status Protocol) est fourni par les autorités de certification (CA) afin que les clients puissent vérifier l'état des certificats en temps réel. Pour chaque requête, le client envoie une interrogation OCSP à l'autorité de certification. La fréquence élevée de ces requêtes diminue l'efficacité de la négociation TLS et ralentit l'accès des utilisateurs.
Lorsque OCSP stapling est activé, le serveur ESA prend en charge les requêtes OCSP. ESA met en cache les résultats sur le serveur pour une durée par défaut de 60 minutes. Pendant la négociation TLS, le serveur ESA transmet au client la réponse OCSP mise en cache avec le certificat. Le client n'a donc plus besoin d'interroger séparément l'autorité de certification. Ce mécanisme améliore considérablement l'efficacité de la négociation TLS et réduit le temps de validation du certificat.
Notes
Avant d'activer OCSP Stapling, assurez-vous que votre site utilise SSL/TLS et que vous avez configuré un certificat edge.
Les clients doivent prendre en charge le champ d'extension OCSP. Si la version du client ne gère pas ce champ, OCSP Stapling ne fonctionne pas.
La durée de mise en cache par défaut d'OCSP Stapling est d'une heure. Une fois le cache expiré, la première requête client n'utilise pas OCSP Stapling tant qu'ESA n'a pas récupéré de nouvelles informations OCSP.
La suppression de tous les certificats SSL/TLS désactive automatiquement OCSP Stapling.
Activer OCSP Stapling
Dans la console ESA, accédez à Site Management. Dans la colonne Website, cliquez sur le site cible.
Dans le volet de navigation de gauche, choisissez .
Activez le bouton bascule OCSP Stapling.

Fonctionnalités au niveau du site et basées sur des règles
Une fonctionnalité au niveau du site s'applique à toutes les requêtes destinées à ce site. Pour appliquer OCSP stapling uniquement à des requêtes spécifiques, utilisez une configuration basée sur des règles avec des conditions correspondant à des paramètres précis des requêtes client. L'équivalent basé sur des règles de la fonctionnalité OCSP Stapling au niveau du site est OCSP Stapling.