Échec de récupération de l’AIA par les clients externes – AD CS

Morel Élodie 60 Points de réputation
2026-08-24T07:31:10.5233333+00:00

Des appareils mobiles externes ne parviennent pas à valider les certificats émis par AD CS, car l’URL HTTP AIA (Authority Information Access) intégrée aux certificats pointe vers un FQDN accessible uniquement depuis le réseau interne.

Problème à résoudre : Comment modifier la configuration des extensions AIA dans les modèles de certificats de l’autorité de certification, puis réémettre les certificats opérationnels afin que les clients externes puissent correctement récupérer les informations de la CA et valider les certificats ?

Windows pour les entreprises | Windows 365 Business
0 commentaires Aucun commentaire

Réponse acceptée par l’auteur(e) de la question
Harry Phan 33,320 Points de réputation Conseiller(ère) indépendant(e)
2026-08-24T08:50:26.5566667+00:00

Bonjour Élodie,

Le problème vient du fait que l’extension AIA configurée dans votre autorité de certification (AD CS) pointe vers un FQDN interne, inaccessible depuis l’extérieur. Les clients externes ne peuvent donc pas télécharger la chaîne de certification ni valider les certificats. La solution consiste à modifier la configuration des extensions AIA dans la CA, publier une URL accessible publiquement, puis réémettre les certificats concernés.

Concrètement, ouvrez la console de gestion de l’autorité de certification (certsrv.msc). Faites un clic droit sur votre CA, puis allez dans Propriétés > onglet Extensions. Sélectionnez Authority Information Access (AIA). Supprimez ou désactivez l’URL interne qui n’est pas accessible depuis l’extérieur, et ajoutez une nouvelle URL HTTP pointant vers un serveur web exposé publiquement (par exemple http://ca.votredomaine.com/certdata/<CaName>.crt). Assurez-vous que ce serveur web héberge bien le certificat de la CA et qu’il est joignable depuis Internet.

Une fois l’extension correctement configurée, redémarrez le service de la CA pour que les nouvelles extensions soient prises en compte. Ensuite, vous devez réémettre les certificats opérationnels (serveurs, appliances, etc.) afin qu’ils intègrent la nouvelle URL AIA dans leurs extensions. Les certificats déjà émis ne seront pas corrigés automatiquement, il faudra donc les renouveler ou les révoquer selon votre politique interne.

À noter que si vous utilisez également des extensions CDP (CRL Distribution Point), il est recommandé de vérifier qu’elles pointent elles aussi vers une URL publique afin que les clients externes puissent télécharger les listes de révocation. Les deux doivent être cohérents pour éviter des échecs de validation.

En résumé : configurez une URL AIA publique dans les propriétés de la CA, publiez le certificat racine/intermédiaire sur un serveur web accessible, redémarrez la CA, puis réémettez les certificats. Cela garantira que les clients externes pourront valider correctement la chaîne de confiance.J'espère que vous avez trouvé ici des informations utiles. Si cela vous a permis de mieux comprendre le problème, n'hésitez pas à accepter la réponse. Si vous avez d'autres questions, n'hésitez pas à laisser un message. Bonne journée !

HP.

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.
0 commentaires Aucun commentaire

0 réponses supplémentaires

Trier par : Plus ancien

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).