Pour de nombreuses organisations, la gestion des certificats SSL/TLS signifie toujours une feuille de calcul, un rappel de calendrier et un appel 03:00 téléphonique lorsque quelque chose expire de manière inattendue. Les risques vont au-delà des pannes : des algorithmes de hachage faibles tels que SHA-1 et MD5, des clés courtes, des certificats auto-signés qui n’ont jamais été remplacés après une promotion de développement à la production, et des autorités de certification non autorisées peuvent tous persister sans être détectées dans un environnement d’entreprise. Tanium Certificate Manager a été conçu pour résoudre exactement ce problème, en commençant par la visibilité et en s’étendant désormais au contrôle complet du cycle de vie du certificat.
Dans cet épisode, Laura passe en revue les deux catégories de certificats surfaces du Gestionnaire de certificats : l’écoute des certificats de service découverts via des analyses de ports autodirigées et les certificats au repos trouvés sur le disque dans des emplacements tels que le Windows Certificate Store et les chemins de fichiers Linux prédéfinis.
Elle montre ensuite le workflow de remplacement complet en direct. La démo couvre la génération de CSR directement dans Tanium, la distribution de certificats à tous les endpoints qui détenaient le certificat d’origine, la configuration du service à l’aide de modèles de package réutilisables et l’étape de finalisation qui nettoie les artefacts de préproduction intermédiaires, y compris les clés privées.
Si vous gérez des certificats sur une vaste flotte d’endpoints et souhaitez voir à quoi ressemble un processus de remplacement structuré et vérifiable au sein d’une seule plateforme (y compris comment Tanium gère les certificats génériques répartis sur plusieurs machines sans nécessiter de sessions RDP manuelles), cette visite en vaut la peine. Regardez la démonstration complète dans la vidéo ci-dessous.
Points clés à retenir
- Les feuilles de calcul ont mené le module : Tanium Certificate Manager provenait de clients signalant qu’ils suivaient les certificats dans Excel, ce qui rendait difficile de savoir ce qui arrivait à expiration et quand, ce qui a conduit Tanium à créer des capacités de visibilité directement sur l’endpoint.
« En gros, nous avons demandé à des clients de nous dire qu’ils suivaient les certificats dans Excel, et qu’il n’est évidemment pas idéal pour de nombreuses raisons, notamment, il est difficile de suivre ce qui expire et quand. »Directeur de la gestion des produits Tanium pour Laura Iliescu, responsable des certificats
- Deux catégories de certificats : Certificate Manager distingue les certificats de service d’écoute (ce que l’industrie appelle un certificat de service, découvert via l’analyse de port) des certificats à risque trouvés sur le disque, qui sont classés comme au repos et incluent des certificats tels que les certificats client VPN et Wi-Fi.
- Les analyses de port sont autodirigées : lorsque l’analyse de port est activée, l’appareil s’analyse lui-même (en s’insérant sur un port pour voir quelle version de TLS il prend en charge, quelles suites de chiffrement il prend en charge, puis en établissant cette connexion TCP et en effectuant diverses poignées de main TLS/SSL) plutôt que d’effectuer des analyses réseau ou des analyses authentifiées. L’analyse des ports est facultative et configurable, avec la possibilité d’exclure des ports spécifiques.
- Les risques de certificat apparaissent automatiquement : la page d’aperçu présente les risques de certificat, y compris les clés courtes, les algorithmes de hachage faibles tels que SHA-1 et MD5, les certificats auto-signés et les autorités de certificat non autorisées, offrant aux équipes une visibilité immédiate sur les risques qu’elles n’avaient peut-être pas connus dans leur environnement.
« Et mon objectif est où que vous voyiez un certificat, mettez-le dans Tanium. »Laura Iliescu, responsable des certificats Tanium, chef de produit
- Workflow de remplacement de bout en bout : le processus de remplacement passe par quatre étapes : génération de CSR avec des détails de certificat préremplis et modifiables, distribution du nouveau certificat et de la clé privée à tous les endpoints qui détenaient la configuration de service originale à l’aide de modèles de package d’arrêt/de redémarrage/de vérification réutilisables, et finalisation, qui nettoie l’étape intermédiaire et est configurable avec un délai d’expiration de 14 jours par défaut.
- Les clés privées ne traversent pas la chaîne linéaire Tanium pendant le workflow de remplacement : la distribution des certificats est gérée par communication directe avec l’endpoint. Le workflow de distribution des certificats n’envoie pas la clé privée sur la chaîne linéaire Tanium, et lors de la finalisation, la clé privée est nettoyée du service Tanium Secrets.
« Oui, donc d’une part, en ce qui concerne le fait que nous pouvons remplacer cela à grande échelle, c’est énorme. Vous n’avez pas besoin d’aller manuellement et RDP dans chaque appareil lorsque vous avez des caractères génériques. »Directeur de la gestion des produits Tanium pour Laura Iliescu, responsable des certificats
- Remplacement des caractères génériques à grande échelle : Tanium suivant les endpoints qui détenaient le certificat original, il gère le ciblage automatiquement en arrière-plan, ce qui permet de remplacer les certificats génériques sur plusieurs machines à l’échelle sans se connecter manuellement à chaque appareil.
Ressources supplémentaires
- Gestionnaire de certificats Tanium : découvrez comment Tanium offre une visibilité en temps réel sur les certificats sur les endpoints pour aider les équipes à détecter les certificats faibles, inconnus et arrivant à expiration avant qu’ils ne provoquent des pannes ou des failles de sécurité.
- Bénéficiez d’une visibilité et d’un contrôle avancés avec Tanium Certificate Manager : découvrez comment Tanium étend la gestion des endpoints avec une visibilité en temps réel des certificats et des workflows de remplacement automatisés pour aider à réduire les risques d’expiration et à réduire les expositions liées aux certificats.
- Gestionnaire de certificats–Tech Talks n° 56 : Visibilité et contrôle du cycle de vie des certificats d’entreprise : un aperçu ciblé des capacités du Gestionnaire de certificats Tanium, y compris la découverte des certificats sur les serveurs et les postes de travail, l’inventaire des certificats et des chiffrements pour soutenir les efforts de préparation quantique, et l’identification des chiffrements et configurations faibles qui augmentent la sécurité et les risques de panne.
- Comment gérer le cycle de vie des certificats SSL/TLS sur les endpoints d’entreprise : un aperçu des défis auxquels les organisations sont confrontées pour suivre et remplacer les certificats à grande échelle, et comment les approches basées sur les endpoints améliorent la visibilité et réduisent les risques d’expiration.
- Paramètres de configuration et de découverte de certificat Tanium Certificate Manager : documentation technique couvrant la manière de configurer l’analyse de port, de définir les autorités de certificat approuvées et de configurer les sources de certificat, y compris le Windows Certificate Store et les chemins de fichier Linux.

