Bonjour Élodie,
Le problème vient du fait que l’extension AIA configurée dans votre autorité de certification (AD CS) pointe vers un FQDN interne, inaccessible depuis l’extérieur. Les clients externes ne peuvent donc pas télécharger la chaîne de certification ni valider les certificats. La solution consiste à modifier la configuration des extensions AIA dans la CA, publier une URL accessible publiquement, puis réémettre les certificats concernés.
Concrètement, ouvrez la console de gestion de l’autorité de certification (certsrv.msc). Faites un clic droit sur votre CA, puis allez dans Propriétés > onglet Extensions. Sélectionnez Authority Information Access (AIA). Supprimez ou désactivez l’URL interne qui n’est pas accessible depuis l’extérieur, et ajoutez une nouvelle URL HTTP pointant vers un serveur web exposé publiquement (par exemple http://ca.votredomaine.com/certdata/<CaName>.crt). Assurez-vous que ce serveur web héberge bien le certificat de la CA et qu’il est joignable depuis Internet.
Une fois l’extension correctement configurée, redémarrez le service de la CA pour que les nouvelles extensions soient prises en compte. Ensuite, vous devez réémettre les certificats opérationnels (serveurs, appliances, etc.) afin qu’ils intègrent la nouvelle URL AIA dans leurs extensions. Les certificats déjà émis ne seront pas corrigés automatiquement, il faudra donc les renouveler ou les révoquer selon votre politique interne.
À noter que si vous utilisez également des extensions CDP (CRL Distribution Point), il est recommandé de vérifier qu’elles pointent elles aussi vers une URL publique afin que les clients externes puissent télécharger les listes de révocation. Les deux doivent être cohérents pour éviter des échecs de validation.
En résumé : configurez une URL AIA publique dans les propriétés de la CA, publiez le certificat racine/intermédiaire sur un serveur web accessible, redémarrez la CA, puis réémettez les certificats. Cela garantira que les clients externes pourront valider correctement la chaîne de confiance.J'espère que vous avez trouvé ici des informations utiles. Si cela vous a permis de mieux comprendre le problème, n'hésitez pas à accepter la réponse. Si vous avez d'autres questions, n'hésitez pas à laisser un message. Bonne journée !
HP.