{"id":12055,"date":"2021-11-02T13:22:22","date_gmt":"2021-11-02T18:22:22","guid":{"rendered":"https:\/\/emak.tech\/support\/corriger-lets-encrypt-root-ca-x3-telephones-yealink\/"},"modified":"2021-11-02T13:22:22","modified_gmt":"2021-11-02T18:22:22","slug":"corriger-lets-encrypt-root-ca-x3-telephones-yealink","status":"publish","type":"support","link":"https:\/\/emak.tech\/fr\/support\/corriger-lets-encrypt-root-ca-x3-telephones-yealink\/","title":{"rendered":"Corriger l\u2019expiration de DST Root CA X3 (Let\u2019s Encrypt) sur les t\u00e9l\u00e9phones Yealink"},"content":{"rendered":"\n<p>Le <a href=\"https:\/\/letsencrypt.org\/docs\/dst-root-ca-x3-expiration-september-2021\/\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">certificat DST Root CA X3 de Let\u2019s Encrypt a expir\u00e9 le 30 septembre 2021<\/a>. Pour la plupart des utilisateurs, cette expiration est pass\u00e9e inaper\u00e7ue. Pour les appareils embarqu\u00e9s comme les t\u00e9l\u00e9phones Yealink, toutefois, elle peut emp\u00eacher la validation TLS aupr\u00e8s des serveurs qui utilisent des certificats Let\u2019s Encrypt : le provisionnement \u00e9choue, le t\u00e9l\u00e9phone refuse de se connecter \u00e0 son serveur de configuration ou les bo\u00eetes de dialogue HTTPS ne sont pas valid\u00e9es. Cet article explique pourquoi, et comment corriger le probl\u00e8me c\u00f4t\u00e9 serveur en ajoutant une seule option \u00e0 votre client ACME.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Une cha\u00eene de probl\u00e8mes<\/h2>\n\n\n<div class=\"wp-block-image wp-block-image alignright is-resized\">\n<figure ><picture><source srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-300x300.png.webp 300w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-150x150.png.webp 150w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-200x200.png.webp 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-250x250.png.webp 250w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-600x600.png.webp 600w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-100x100.png.webp 100w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha.png.webp 640w\" type=\"image\/webp\" sizes=\"auto, (max-width: 300px) 100vw, 300px\"><img loading=\"lazy\" decoding=\"async\" width=\"300\" height=\"300\" src=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-300x300.png\" alt=\"Logo de Let\u2019s Encrypt\" class=\"wp-image-10038\" srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-300x300.png 300w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-150x150.png 150w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-200x200.png 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-250x250.png 250w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-600x600.png 600w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha-100x100.png 100w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/le-logo-twitter-noalpha.png 640w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/picture><\/figure>\n<\/div>\n\n\n<p>De nombreux syst\u00e8mes embarqu\u00e9s (dont les t\u00e9l\u00e9phones Yealink) sont livr\u00e9s avec un magasin de certificats racines int\u00e9gr\u00e9 qui est rarement mis \u00e0 jour. Ils contiennent toujours le certificat racine expir\u00e9 DST Root CA X3 et s\u2019y rabattent pour la validation. Lorsqu\u2019un serveur pr\u00e9sente un certificat Let\u2019s Encrypt valide dont la cha\u00eene remonte ultimement \u00e0 DST Root CA X3, le t\u00e9l\u00e9phone consid\u00e8re la cha\u00eene comme expir\u00e9e et la validation \u00e9choue \u2014 m\u00eame si le certificat final lui-m\u00eame est valide.<\/p>\n\n\n\n<p>Ce qui rend la situation d\u00e9routante, c\u2019est que la plupart des appareils touch\u00e9s poss\u00e8dent d\u00e9j\u00e0 le certificat plus r\u00e9cent <strong>ISRG Root X1<\/strong> (\u00e9mis en 2015, valide jusqu\u2019en 2035). On s\u2019attendait \u00e0 ce qu\u2019ils utilisent simplement ISRG Root X1 pour valider les certificats Let\u2019s Encrypt et ignorent l\u2019ancienne racine. Malheureusement, la cha\u00eene par d\u00e9faut de Let\u2019s Encrypt passe encore par DST Root CA X3 \u2014 et c\u2019est justement la racine que nos t\u00e9l\u00e9phones rejettent.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Le probl\u00e8me n\u2019est pas le certificat racine DST expir\u00e9, m\u00eame si je sais que beaucoup de gens le croient. Le probl\u00e8me, c\u2019est que le certificat interm\u00e9diaire R3 fourni par Let\u2019s Encrypt, m\u00eame avec les nouveaux certificats, a \u00e9t\u00e9 d\u00e9lib\u00e9r\u00e9ment sign\u00e9 de fa\u00e7on crois\u00e9e avec le certificat DST expir\u00e9, afin que les vieux clients Android qui ne v\u00e9rifient pas l\u2019expiration de leurs certificats DST et qui n\u2019ont pas la racine ISRG dans leur magasin de certificats continuent de fonctionner.\n<\/p>\n\n\n\n<cite>\u2014 Ted Mittelstaedt, sur la <a href=\"https:\/\/community.freepbx.org\/t\/lets-encrypt-root-ca-cert-expiring-on-october-1st-2021\/78233\/34\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">communaut\u00e9 FreePBX<\/a><\/cite>\n<\/blockquote>\n\n\n\n<p>Un message publi\u00e9 le 31 mars 2021 sur le forum par un ing\u00e9nieur de Let\u2019s Encrypt <a href=\"https:\/\/community.letsencrypt.org\/t\/providing-a-longer-certificate-chain-by-default\/148738\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">a confirm\u00e9 le changement \u00e0 l\u2019origine du probl\u00e8me<\/a> :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Le 4 mai, nous mettrons \u00e0 jour notre API pour que les clients ACME t\u00e9l\u00e9chargent et utilisent une cha\u00eene de certificats plus longue. Cette cha\u00eene plus longue permettra \u00e0 nos certificats de rester compatibles avec presque tous les appareils Android, m\u00eame apr\u00e8s l\u2019expiration de DST Root CA X3 le 30 septembre. La plupart des abonn\u00e9s n\u2019ont aucun changement \u00e0 faire.\n\nCette cha\u00eene comprendra trois certificats, au lieu des deux actuels :\n<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Certificat d\u2019entit\u00e9 finale (aussi appel\u00e9 certificat final), sign\u00e9 par R3<\/li>\n\n\n\n<li>R3, sign\u00e9 par ISRG Root X1<\/li>\n\n\n\n<li>ISRG Root X1, sign\u00e9 par DST Root CA X3<\/li>\n<\/ul>\n\n\n\n<p>\n\nNotre API offrira aussi une cha\u00eene \u00ab alternative \u00bb, que vous pouvez plut\u00f4t faire s\u00e9lectionner par votre client ACME :\n<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Certificat d\u2019entit\u00e9 finale, sign\u00e9 par R3<\/li>\n\n\n\n<li>R3, sign\u00e9 par ISRG Root X1<\/li>\n<\/ul>\n\n\n\n<p><strong>Nous pensons que la cha\u00eene longue convient \u00e0 la plupart des sites Web. Si vous savez que vous n\u2019avez pas \u00e0 prendre en charge les utilisateurs d\u2019Android, vous voudrez peut-\u00eatre choisir la cha\u00eene courte.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p>En bref : depuis le 4 mai 2021, Let\u2019s Encrypt \u00e9met des certificats dont la cha\u00eene par d\u00e9faut se termine par DST Root CA X3. C\u2019est ce certificat que les t\u00e9l\u00e9phones Yealink et les appareils embarqu\u00e9s semblables rejettent comme expir\u00e9 \u2014 la validation \u00e9choue donc du c\u00f4t\u00e9 de l\u2019appareil, m\u00eame si le certificat final est valide.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La solution : utiliser la cha\u00eene courte ISRG Root X1<\/h2>\n\n\n\n<p>Configurez votre client ACME pour qu\u2019il demande la cha\u00eene alternative (courte), dont la racine est ISRG Root X1 plut\u00f4t que DST Root CA X3. Avec Certbot, Dehydrated et la plupart des clients ACME modernes, il suffit d\u2019une seule option :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>--preferred-chain \"ISRG Root X1\"<\/code><\/pre>\n\n\n\n<p>\u00c9mettez de nouveau votre certificat avec cette option, puis rechargez le serveur Web (nginx, Apache, etc.) pour qu\u2019il pr\u00e9sente la nouvelle cha\u00eene. Les t\u00e9l\u00e9phones Yealink valident directement avec ISRG Root X1 et la connexion r\u00e9ussit.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">V\u00e9rifier la nouvelle cha\u00eene<\/h2>\n\n\n\n<p>Vous pouvez confirmer quelle cha\u00eene votre serveur pr\u00e9sente \u00e0 l\u2019aide de l\u2019outil de v\u00e9rification de SSL Shopper :<\/p>\n\n\n\n<p><a href=\"https:\/\/www.sslshopper.com\/ssl-checker.html\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">https:\/\/www.sslshopper.com\/ssl-checker.html<\/a><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cha\u00eene longue par d\u00e9faut (avec la racine X3 expir\u00e9e)<\/h3>\n\n\n\n<figure class=\"wp-block-image size-full\"><picture><source srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root.png.webp 484w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-298x300.png.webp 298w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-150x150.png.webp 150w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-200x200.png.webp 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-250x252.png.webp 250w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-100x100.png.webp 100w\" type=\"image\/webp\" sizes=\"auto, (max-width: 484px) 100vw, 484px\"><img loading=\"lazy\" decoding=\"async\" width=\"484\" height=\"487\" src=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root.png\" alt=\"R\u00e9sultat de la v\u00e9rification de cha\u00eene de SSL Shopper montrant R3 reli\u00e9 \u00e0 ISRG Root X1, sign\u00e9 de fa\u00e7on crois\u00e9e par le certificat expir\u00e9 DST Root CA X3\" class=\"wp-image-10033\" srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root.png 484w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-298x300.png 298w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-150x150.png 150w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-200x200.png 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-250x252.png 250w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/old-x3-root-100x100.png 100w\" sizes=\"auto, (max-width: 484px) 100vw, 484px\" \/><\/picture><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Cha\u00eene courte apr\u00e8s <code>--preferred-chain \"ISRG Root X1\"<\/code><\/h3>\n\n\n\n<figure class=\"wp-block-image size-full\"><picture><source srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root.png.webp 488w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-300x197.png.webp 300w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-200x131.png.webp 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-250x164.png.webp 250w\" type=\"image\/webp\" sizes=\"auto, (max-width: 488px) 100vw, 488px\"><img loading=\"lazy\" decoding=\"async\" width=\"488\" height=\"320\" src=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root.png\" alt=\"R\u00e9sultat de la v\u00e9rification de cha\u00eene de SSL Shopper montrant R3 reli\u00e9 \u00e0 ISRG Root X1, sans DST Root CA X3\" class=\"wp-image-10035\" srcset=\"https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root.png 488w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-300x197.png 300w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-200x131.png 200w, https:\/\/emak.tech\/wp-content\/uploads\/2021\/11\/new-x1-root-250x164.png 250w\" sizes=\"auto, (max-width: 488px) 100vw, 488px\" \/><\/picture><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Autres pi\u00e8ges<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ce changement peut toucher les tr\u00e8s vieux clients Android ou tout client qui n\u2019a pas ajout\u00e9 ISRG Root X1 \u2014 mais comme cette racine existe depuis 2015, ce n\u2019est pas un souci pour la plupart des appareils modernes.<\/li>\n\n\n\n<li>Certains clients ACME ne prennent pas en charge <code>--preferred-chain<\/code>. Dehydrated l\u2019a ajout\u00e9e \u00e0 la <a href=\"https:\/\/github.com\/dehydrated-io\/dehydrated\/blob\/master\/CHANGELOG\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">version 0.7.0<\/a> ; certains utilisateurs ont signal\u00e9 des probl\u00e8mes avec <a href=\"https:\/\/community.letsencrypt.org\/t\/nginx-with-preferred-chain-isrg-root-x1-still-showing-dst-root-ca-x3\/161904\/28\" rel=\"noreferrer noopener nofollow\" target=\"_blank\">Certbot sur CentOS 7<\/a>. Mettez votre client ACME \u00e0 jour au besoin.<\/li>\n\n\n\n<li>Les appareils trop anciens pour avoir ISRG Root X1 dans leur magasin de confiance ne pourront plus jamais valider les certificats Let\u2019s Encrypt, \u00e0 moins que leur magasin de racines soit mis \u00e0 jour. Il n\u2019existe aucune solution c\u00f4t\u00e9 serveur dans ce cas.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Yealink finira-t-elle par mettre \u00e0 jour son magasin de racines ?<\/h3>\n\n\n\n<p>Yealink publie de temps \u00e0 autre des mises \u00e0 jour de micrologiciel qui incluent des magasins de certificats racines actualis\u00e9s, mais leur d\u00e9ploiement d\u00e9pend des mod\u00e8les encore pris en charge et de la version du micrologiciel de votre t\u00e9l\u00e9phone. V\u00e9rifiez si un micrologiciel \u00e0 jour est disponible avant de pr\u00e9sumer que la racine X3 est toujours en cause. Consultez les <a href=\"https:\/\/emak.tech\/fr\/support\/guides-dutilisateur-du-telephone-yealink\/\">guides d\u2019utilisation des t\u00e9l\u00e9phones Yealink<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ce probl\u00e8me touche-t-il directement les services d\u2019EMAK Telecom ?<\/h3>\n\n\n\n<p>Non \u2014 les serveurs de provisionnement d\u2019EMAK Telecom pr\u00e9sentent des cha\u00eenes de certificats que les t\u00e9l\u00e9phones Yealink peuvent valider. Cet article s\u2019adresse aux administrateurs qui exploitent leurs propres services que les t\u00e9l\u00e9phones Yealink (ou des clients embarqu\u00e9s semblables) doivent joindre par TLS \u2014 par exemple, un tableau de bord de rapports autoh\u00e9berg\u00e9 ou un serveur d\u2019int\u00e9gration tiers.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pourquoi Let\u2019s Encrypt utilise-t-elle la cha\u00eene longue par d\u00e9faut si elle cause des probl\u00e8mes \u00e0 ces appareils ?<\/h3>\n\n\n\n<p>Parce que la cha\u00eene longue permet aux tr\u00e8s vieux appareils Android de continuer \u00e0 fonctionner, et qu\u2019Android repr\u00e9sente de loin le plus grand parc d\u2019appareils. Let\u2019s Encrypt recommande explicitement la cha\u00eene courte seulement si vous savez que vous n\u2019avez pas \u00e0 prendre en charge ces anciens clients.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ce probl\u00e8me touche-t-il d\u2019autres appareils embarqu\u00e9s ?<\/h3>\n\n\n\n<p>Oui \u2014 les cam\u00e9ras IP, les imprimantes plus anciennes, les d\u00e9codeurs et divers appareils IoT peuvent rencontrer le m\u00eame probl\u00e8me, pour la m\u00eame raison. La m\u00eame solution c\u00f4t\u00e9 serveur, <code>--preferred-chain \"ISRG Root X1\"<\/code>, le r\u00e8gle pour tous ces appareils.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Existe-t-il une solution du c\u00f4t\u00e9 du t\u00e9l\u00e9phone ?<\/h3>\n\n\n\n<p>En principe, vous pourriez t\u00e9l\u00e9verser un magasin de certificats racines \u00e0 jour sur le t\u00e9l\u00e9phone, mais c\u2019est risqu\u00e9 et rarement pris en charge par le fabricant. Corrigez plut\u00f4t le probl\u00e8me c\u00f4t\u00e9 serveur.<\/p>\n","protected":false},"template":"","support-category":[214],"class_list":["post-12055","support","type-support","status-publish","hentry","support-category-notes-techniques"],"_links":{"self":[{"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/support\/12055","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/support"}],"about":[{"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/types\/support"}],"version-history":[{"count":0,"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/support\/12055\/revisions"}],"wp:attachment":[{"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/media?parent=12055"}],"wp:term":[{"taxonomy":"support-category","embeddable":true,"href":"https:\/\/emak.tech\/fr\/wp-json\/wp\/v2\/support-category?post=12055"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}