L’OCSP stapling est une technique qui permet à un serveur web de transmettre lui-même l’état de validité d’un certificat SSL pendant la connexion, sans que le navigateur du visiteur ait besoin de le vérifier séparément auprès de l’autorité de certification. Cela évite une requête réseau supplémentaire à chaque connexion sécurisée, ce qui se traduit par des temps de chargement plus rapides et une négociation HTTPS plus fluide. Sur un serveur LiteSpeed avec Plesk, l’OCSP stapling est facile à activer.
Qu’est-ce que l’OCSP stapling
Lors d’une connexion SSL classique, le navigateur vérifie si le certificat est toujours valide via le protocole OCSP (Online Certificate Status Protocol). Cela se fait en envoyant une requête distincte à l’autorité de certification. Cela prend du temps et peut même ralentir toute la page ou provoquer une erreur si le serveur OCSP est lent ou surchargé.
Avec l’OCSP stapling, le serveur web demande lui-même périodiquement une attestation de validité signée à l’autorité de certification et l’envoie directement lors de la négociation TLS, c’est-à-dire qu’il la « joint » (staples) à celle-ci. Le navigateur n’a alors plus besoin d’effectuer de requête distincte, mais se fie à l’attestation fournie.
Pourquoi est-ce important pour votre site
Outre la rapidité, l’OCSP stapling présente encore quelques avantages. Comme le navigateur n’a pas besoin de contacter directement l’autorité de certification, davantage d’informations sur vos visiteurs restent sur votre serveur plutôt que chez un tiers. De plus, cela évite les problèmes lorsque le serveur OCSP de l’autorité de certification répond lentement ou est temporairement inaccessible : l’attestation fournie reste simplement valide jusqu’au prochain renouvellement.
Pour les sites à fort trafic ou les boutiques en ligne, chaque milliseconde compte. Une négociation HTTPS plus rapide contribue directement à une meilleure expérience utilisateur et peut également avoir un effet positif sur la manière dont les moteurs de recherche évaluent votre site.
Activer l’OCSP stapling
Sur un serveur LiteSpeed géré via Plesk, cela se configure généralement de manière centralisée au niveau du serveur, de sorte que cela s’applique automatiquement à tous les domaines disposant d’un certificat SSL.
Connectez-vous à Plesk
Accédez à votre panneau Plesk et ouvrez le domaine pour lequel vous avez activé SSL.
Ouvrez les paramètres SSL/TLS
Accédez à la section des certificats SSL/TLS du domaine et vérifiez qu’un certificat valide est actif.
Vérifiez la configuration du serveur web LiteSpeed
L’OCSP stapling est généralement activé au niveau du serveur sur les serveurs LiteSpeed via les paramètres des listeners. Chez Tandata, cette configuration est correcte par défaut, mais vous pouvez demander une vérification via votre gestion d’hébergement.
Redémarrez le serveur web
Après avoir modifié les paramètres, redémarrez le service web pour que la modification soit prise en compte.
Vérifier que cela fonctionne
Après avoir activé l’OCSP stapling, vous voudrez vérifier que cela fonctionne réellement. Vous pouvez le faire avec un outil de test SSL en ligne qui vérifie la prise en charge OCSP de votre domaine, ou via la ligne de commande avec une commande OpenSSL qui analyse la réponse du serveur pour vérifier le statut de la réponse OCSP.
Si le test indique qu’aucune réponse agrafée (stapled) n’est envoyée, vérifiez que le certificat est correctement installé et que le serveur a accès à internet pour récupérer le statut OCSP auprès de l’autorité de certification. Vous trouverez plus d’informations sur le SSL et la configuration des serveurs dans la base de connaissances.
Vous rencontrez un blocage, ou vous vous demandez si votre fournisseur actuel a bien configuré cela ? Découvrez alors les possibilités de passer chez Tandata, y compris l’hébergement web avec SSL gratuit et des serveurs LiteSpeed correctement configurés.
Questions fréquentes
L’OCSP stapling fonctionne-t-il avec tous les certificats SSL ?
Oui, cela fonctionne aussi bien avec des certificats gratuits comme Let’s Encrypt qu’avec des certificats payants, tant que l’autorité de certification prend en charge les réponses OCSP.
Dois-je configurer cela pour chaque domaine ?
Avec un serveur LiteSpeed correctement configuré, l’OCSP stapling s’applique généralement automatiquement à tous les domaines disposant d’un certificat SSL valide, y compris les domaines que vous utilisez pour votre messagerie professionnelle.
L’OCSP stapling a-t-il un impact sur les e-mails ?
Indirectement, oui : une configuration SSL correcte au niveau du serveur contribue à une connexion sécurisée fiable et rapide, ce qui profite également à la fiabilité des serveurs de messagerie.
Puis-je tester cela moi-même sans connaissances techniques ?
Oui, avec un outil de vérification SSL en ligne, il suffit de saisir votre nom de domaine pour voir immédiatement si l’OCSP stapling est actif.
L’OCSP stapling fonctionne-t-il aussi pour les nouveaux noms de domaine ?
Dès que vous associez un nouveau domaine et activez SSL, la même configuration serveur s’applique. Découvrez les possibilités pour les noms de domaine si vous démarrez un nouveau projet.
Conclusion
L’OCSP stapling permet des connexions SSL plus rapides et plus fiables en transmettant directement le statut du certificat, au lieu de laisser le navigateur effectuer une requête séparée. Sur un serveur LiteSpeed bien configuré avec Plesk, cela fonctionne souvent déjà automatiquement, mais il est toujours conseillé de le vérifier avec un outil de test SSL.