Avantec AG
Root
Certificats SEPPmail – 5 conseils – Blog Tec-Bite IT-Security
- 07 août 2026
- 100%
- Durée indéterminée
- Root
À propos de cette offre
Les jours raccourcissent et les températures s’adaptent de plus en plus à la saison hivernale. Le soleil nous a un peu abandonnés, mais nous en tirons le meilleur parti. Quand il fait nuit plus tôt, on peut profiter du temps pour lire un peu, par exemple un nouvel article de blog de notre part. L’article d’aujourd’hui porte sur SEPPmail, mais en réalité davantage sur les certificats S/MIME. Avec SEPPmail et une MPKI, on bénéficie du luxe de ne plus avoir à s’occuper soi-même de l’émission des certificats utilisateurs et on peut confier cela en toute confiance à la MPKI. Cependant, il peut arriver qu’on perde soudainement la vue d’ensemble de ses certificats S/MIME et qu’on reçoive une facture salée en fin d’année. Pour éviter cela, je souhaite donner quelques conseils sur la gestion sur l’appliance SEPPmail et sur la manière de mieux gérer tous les certificats en général.Conseil n°1 – Vue d’ensemble sous Home Sur la « page d’accueil » de l’appliance SEPPmail, on voit directement sous la rubrique « License » combien de licences SEPPmail sont disponibles et combien sont déjà utilisées. Cela donne une première indication approximative des certificats utilisés. De plus, le nombre d’utilisateurs qui n’ont pas envoyé de mails depuis trois mois est également affiché ici, et ils peuvent donc éventuellement être mis en inactif. Cela libère aussi une licence.Conseil n°2 – Informations sur chaque utilisateur Dans le menu « Users », tous les utilisateurs créés sur SEPPmail sont affichés. On y voit aussi la dernière fois qu’un utilisateur a envoyé un mail. Tous les utilisateurs qui ne doivent plus ou ne peuvent plus chiffrer doivent être mis sur « inactive ». ATTENTION : si ces utilisateurs continuent à envoyer des mails à des adresses disposant de certificats, un message d’erreur apparaît. Il faut donc ne mettre sur « inactive » que les utilisateurs qui n’ont pas envoyé de mails depuis longtemps. En cochant les deux options « May not encrypt mails » et « May not sign mails », l’utilisateur devient inactif et ne nécessite plus de licence sur SEPPmail. Sous chaque utilisateur, on peut aussi voir combien de certificats S/MIME lui ont été délivrés et s’il y a un certificat encore valide. C’est une option pratique pour vérifier si un utilisateur possède un ou plusieurs certificats.Conseil n°3 – Rapport d’état de SEPPmail Si je suis enregistré comme administrateur de SEPPmail et que j’ai renseigné une adresse email valide, je reçois quotidiennement un rapport SEPPmail Daily Report. Celui-ci contient un CSV en pièce jointe, qui donne pour chaque utilisateur des informations précises sur les certificats et le dernier envoi. Ce rapport utilisateur permet aussi de savoir quels utilisateurs utilisent actuellement une licence utilisateur SEPPmail et lesquels ne l’utilisent pas. Les attributs les plus importants sont ici marqués en rouge dans le tableau.Conseil n°4 – Vérifications des certificats Le dernier conseil se compose de trois parties et montre comment vérifier automatiquement les certificats grâce aux vérifications de certificats. Les réglages recommandés pour chaque vérification sont présentés dans les sections suivantes.Certificats utilisateurs propres Pour que vos propres utilisateurs ne signent ou ne chiffrent pas avec des certificats révoqués, nous recommandons de vérifier également régulièrement ces certificats. Cela peut être facilement configuré sous « Users -> Advanced Settings -> Automatically check revocation status every day ».Certificats utilisateurs appris SEPPmail peut apprendre automatiquement les certificats des expéditeurs externes et les enregistrer. Ces certificats doivent aussi être vérifiés pour que les certificats révoqués ne soient plus utilisés. Cette vérification peut être effectuée sous « X.509 Certificates –> Advanced Settings -> Automatically check revocation status every day ». Il existe d’autres options et nous recommandons aussi d’activer la vérification des certificats en double.Certificats racine appris ou existants La dernière configuration ou vérification concerne les certificats racine. Les options se trouvent sous « X.509 Root Certificates -> Advanced Settings ». Il est recommandé d’activer les deux vérifications pour l’expiration et la révocation. Les certificats racine sont rarement révoqués et ont normalement une durée de validité plus longue que les autres certificats, mais il faut réagir rapidement (ou automatiser cela) pour que tous les autres certificats « sous » ce certificat racine ne soient plus utilisés.Conseil n°5 – Portail MPKI Pour être sûr de ne pas avoir créé trop de certificats, je recommande aussi de temps en temps de consulter le portail MPKI. Chez les fournisseurs, il y a généralement une option de recherche ou de gestion pour afficher les certificats utilisateurs. Cela permet aussi de vérifier à nouveau si l’émission et la révocation via SEPPmail fonctionnent toujours.Résumé Grâce aux options intégrées de SEPPmail, on obtient une bonne vue d’ensemble des certificats et on peut aussi les gérer automatiquement. Cela fait gagner du temps et des efforts et contribue surtout à sa propre protection en n’utilisant que des certificats valides pour la communication.
Lien
www.avantec.ch/loesungen/seppmail/
L’article 5 conseils pour le grand ménage de fin d’année avec les certificats sur SEPPmail est paru initialement sur Tec-Bite.