HEX
Server: Apache
System: Linux wp-jo-wordpress-79f99b7d9d-ngh2p 6.12.67-0-virt #1-Alpine SMP PREEMPT_DYNAMIC 2026-01-27 02:08:12 x86_64
User: (1001)
PHP: 8.4.25
Disabled: NONE
Upload Files
File: /opt/bitnami/apache2/manual/mod/mod_md.html.fr.utf8
<!DOCTYPE html SYSTEM "about:legacy-compat">
<html lang="fr"><head><META http-equiv="Content-Type" content="text/html; charset=UTF-8">
<meta content="width=device-width, initial-scale=1" name="viewport">
<!--
        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
              This file is generated from xml source: DO NOT EDIT
        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
      -->
<title>mod_md - Serveur HTTP Apache Version 2.4</title>
<link href="../style/css/manual.css" rel="stylesheet" media="all" type="text/css" title="Main stylesheet">
<link href="../style/css/manual-loose-100pc.css" rel="alternate stylesheet" media="all" type="text/css" title="No Sidebar - Default font size">
<link href="../style/css/manual-print.css" rel="stylesheet" media="print" type="text/css"><link rel="stylesheet" type="text/css" href="../style/css/prettify.css">
<script src="../style/scripts/prettify.min.js">
</script>

<link href="../images/favicon.png" rel="shortcut icon"></head>
<body>
<div id="page-header">
<p class="menu"><a href="../mod/">Modules</a> | <a href="../mod/quickreference.html">Directives</a> | <a href="https://cwiki.apache.org/confluence/display/httpd/FAQ">FAQ</a> | <a href="../glossary.html">Glossaire</a> | <a href="../sitemap.html">Plan du site</a> | <a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2">Signaler un bug</a></p>
<p class="apache">Serveur HTTP Apache Version 2.4</p>
<img alt="" src="../images/feather.png"></div>
<div class="up"><a href="./"><img title="<-" alt="<-" src="../images/left.gif"></a></div>
<div id="path">
<a href="https://www.apache.org/">Apache</a> &gt; <a href="https://httpd.apache.org/">Serveur HTTP</a> &gt; <a href="https://httpd.apache.org/docs/">Documentation</a> &gt; <a href="../">Version 2.4</a> &gt; <a href="./">Modules</a></div>
<div id="page-content">
<div id="preamble"><h1>Module Apache mod_md</h1>
<button aria-label="Toggle language list" class="lang-toggle"><svg xmlns="http://www.w3.org/2000/svg" stroke-width="2" stroke="currentColor" fill="none" viewBox="0 0 24 24" height="16" width="16"><circle r="10" cy="12" cx="12"/><line y2="12" x2="22" y1="12" x1="2"/><path d="M12 2a15.3 15.3 0 0 1 4 10 15.3 15.3 0 0 1-4 10 15.3 15.3 0 0 1-4-10 15.3 15.3 0 0 1 4-10z"/></svg></button>
<div class="toplang">
<p><span>Langues Disponibles: </span><a href="../en/mod/mod_md.html" hreflang="en" rel="alternate" title="English">&nbsp;en&nbsp;</a> |
<a href="../fr/mod/mod_md.html" title="Fran&ccedil;ais">&nbsp;fr&nbsp;</a></p>
</div>
<table class="module"><tr><th><a href="module-dict.html#Description">Description:</a></th><td>Gestion des domaines au sein des serveurs virtuels et obtention
    de certificats via le protocole ACME
    </td></tr>
<tr><th><a href="module-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="module-dict.html#ModuleIdentifier">Identificateur&nbsp;de&nbsp;Module:</a></th><td>md_module</td></tr>
<tr><th><a href="module-dict.html#SourceFile">Fichier&nbsp;Source:</a></th><td>mod_md.c</td></tr>
<tr><th><a href="module-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.30 du serveur HTTP
    Apache</td></tr></table>
<h3>Sommaire</h3>

        <p>
	Ce module permet de g&eacute;rer les propri&eacute;t&eacute;s courantes des domaines pour un
	ou plusieurs serveurs virtuels. Il fournit deux fonctionnalit&eacute;s
	principales : la premi&egrave;re permet la supervision et le renouvellement des
	certificats TLS via le protocole ACME (<a href="https://www.rfc-editor.org/rfc/rfc8555">RFC 8555</a>). Le module
	effectue le renouvellement des certificats avant leur expiration
	afin d'&eacute;viter une interruption des services internet. Il est possible de
	monitorer l'&eacute;tat de tous les certificats g&eacute;r&eacute;s par mod_md et de configurer
	le serveur de fa&ccedil;on &agrave; ce qu'il envoie des notifications de
	renouvellement, d'expiration ou d'erreur personnalis&eacute;es.
	</p><p>
	La seconde fonctionnalit&eacute; principale fournit une impl&eacute;mentation
	alternative de l'agrafage OCSP, et ceci aussi bien pour les certificats
	g&eacute;r&eacute;s par mod_md que pour les certificats que vous g&eacute;rez vous-m&ecirc;me.
	Composant n&eacute;cessaire pour tout site https, l'agrafage OCSP influence la
	vitesse de chargement des pages et suivant la configuration, la
	disponibilit&eacute; de ces derni&egrave;res. Vous trouverez plus de d&eacute;tails dans la section
	agrafage ci-dessous.
        </p><p>
        L'autorit&eacute; ACME par d&eacute;faut pour la gestion des certificats est <a href="https://letsencrypt.org/">Let's Encrypt</a>, mais il est possible
	de configurer une autre CA si cette derni&egrave;re supporte le protocole.
        </p>
        
        <p>Exemple de configuration simple :</p>
        
        <div class="note"><h3>TLS dans un contexte de serveur virtuel</h3>
        <pre class="prettyprint lang-config">MDomain example.org

&lt;VirtualHost *:443&gt;
    ServerName example.org
    DocumentRoot htdocs/a

    SSLEngine on
    # aucun certificat sp&eacute;cifi&eacute;
&lt;/VirtualHost&gt;</pre>

        <p>
            Au d&eacute;marrage, un serveur ainsi configur&eacute; contactera <a href="https://letsencrypt.org/">Let's Encrypt</a> pour demander un
	    certificat pour le domaine consid&eacute;r&eacute;. Si Let's Encrypt peut v&eacute;rifier
	    le propri&eacute;taire du domaine, le module obtiendra le certificat et sa
	    cha&icirc;ne de certification, le stockera dans son syst&egrave;me de fichiers
	    (voir la directive <code class="directive"><a href="#mdstoredir">MDStoreDir</a></code>) et le proposera au prochain
	    red&eacute;marrage &agrave; <code class="module"><a href="../mod/mod_ssl.html">mod_ssl</a></code>.
        </p><p>
            Ce processus se d&eacute;roule pendant l'ex&eacute;cution du serveur. Tous les
	    autres serveurs virtuels continueront &agrave; fonctionner normalement,
	    mais tant que le certificat ne sera pas disponible, toute requ&ecirc;te
	    pour le domaine consid&eacute;r&eacute; g&eacute;n&egrave;rera une r&eacute;ponse du type '503 Service
	    Unavailable'. 
        </p>
        </div>

        <div class="note"><h3>Pr&eacute;requis</h3>
        <p>
            Pour pouvoir &ecirc;tre utilis&eacute;, ce module n&eacute;cessite le chargement
	    pr&eacute;alable du module <code class="module"><a href="../mod/mod_watchdog.html">mod_watchdog</a></code>.
        </p><p>
            Pour que Let's Encrypt puisse signer et renouveler votre certificat,
	    votre serveur doit &ecirc;tre accessible depuis l'internet public sur le port 80
	    (http:) et/ou 443 (https:), &agrave; moins que votre serveur soit configur&eacute;
	    pour utiliser les v&eacute;rifications DNS - pour plus de d&eacute;tails, voir
	    "certificats g&eacute;n&eacute;riques".
        </p><p>
            Le module choisit une des m&eacute;thodes propos&eacute;es par Let's Encrypt. En
	    g&eacute;n&eacute;ral, LE propose des m&eacute;thodes de v&eacute;rification sur les ports ou le
	    DNS et Apache choisit une des m&eacute;thodes disponibles.    
        </p><p>
            Pour d&eacute;terminer quelles m&eacute;thodes sont disponibles, le module
	    consulte les ports sur lesquels &eacute;coute Apache httpd. Si le port 80 en
	    fait partie, le module supposera que la v&eacute;rification http: nomm&eacute;e
	    http-01 est disponible. Si le port 443 en fait aussi partie, la
	    v&eacute;rification https: nomm&eacute;e tls-alpn-01 sera ajout&eacute;e &agrave; la liste des
	    m&eacute;thodes disponibles. Enfin, si la directive <code class="directive"><a href="#mdchallengedns01">MDChallengeDns01</a></code> est d&eacute;finie, la m&eacute;thode
	    de v&eacute;rification dns-01 sera aussi ajout&eacute;e. 
        </p><p>
            Si votre configuration est plus complexe, deux m&eacute;thodes permettent
	    d'orienter ce choix. En premier lieu, voyez du c&ocirc;t&eacute; de la directive
	    <code class="directive"><a href="#mdportmap">MDPortMap</a></code> si le serveur se
	    trouve derri&egrave;re un redirecteur de port comme un pare-feu. En second
	    lieu, vous pouvez court-circuiter enti&egrave;rement le processus de choix
	    du module en d&eacute;finissant directement la directive <code class="directive"><a href="#mdcachallenges">MDCAChallenges</a></code>.  
        </p>
        </div>

        <div class="note"><h3>V&eacute;rifications https:</h3>
        <p>
            Pour la v&eacute;rification de domaine via le protocole TLS, le nom de la
	    m&eacute;thode correspondante est "tls-alpn-01". Le serveur Apache doit
	    alors &ecirc;tre en &eacute;coute sur le port 443 (voir la directive <code class="directive"><a href="#mdportmap">MDPortMap</a></code> si vous redirigez ce port vers
	    un autre).
        </p><p>
            Let's Encrypt ouvrira alors une connexion TLS avec Apache en
	    utilisant l'indicateur sp&eacute;cial "acme-tls/1" (cette portion
	    indication de TLS se nomme ALPN, d'o&ugrave; le nom de la m&eacute;thode de
	    v&eacute;rification. ALPN est aussi utilis&eacute; par les navigateurs pour ouvrir
	    une connexion HTTP/2.
        </p><p>
            Si vous ne souhaitez cependant qu'aucun de vos sites ne soit
	    accessible sur le port 80, vous pouvez laiser ce dernier ouvert et
	    rediriger toutes les requ&ecirc;tes vers vos sites en https:. Pour
	    ce faire, utilisez la directive <code class="directive"><a href="#mdrequirehttps">MDRequireHttps</a></code> d&eacute;crite plus loin. Votre
	    serveur pourra alors continuer &agrave; r&eacute;pondre au requ&ecirc;tes en http: en
	    provenance de Let's Encrypt.
	    Comme dans le cas du protocole HTTP/2, vous pouvez configurer ceci
	    de la mani&egrave;re suivante :
        </p>
	<pre class="prettyprint lang-config">Protocols h2 http/1.1 acme-tls/1</pre>

        <p>
            La m&eacute;thode de v&eacute;rification "tls-alpn-01" sera alors disponible.
	</p>
        </div>
	<div class="note"><h3>Certificats g&eacute;n&eacute;riques</h3>
        <p>
            Les certificats g&eacute;n&eacute;riques sont support&eacute;s &agrave; partir de la version 2.x
	    de mod_md, mais leur obtention n'est pas triviale. Let's Encrypt
	    impose pour ces derniers la v&eacute;rification "dns-01".
	    Aucune autre n'est consid&eacute;r&eacute;e comme suffisamment efficace.
        </p><p>
	    Apache ne peut cependant pas impl&eacute;menter cette v&eacute;rification de
	    lui-m&ecirc;me . Comme son nom l'indique, "dns-01" vous demande de
	    pr&eacute;senter certains enregistrement DNS sp&eacute;cifiques &agrave; votre domaine
	    qui doivent contenir certaines donn&eacute;es de v&eacute;rification. Vous devez
	    donc &ecirc;tre en mesure d'&eacute;diter et modifier les enregistrements DNS de
	    votre domaine.
        </p><p>
            Si c'est le cas, vous pouvez proc&eacute;der via mod_md. Supposons que vous
	    disposiez pour cela du script /usr/bin/acme-setup-dns ; vous
	    configurez alors Apache comme suit :
        </p>
        <pre class="prettyprint lang-config">MDChallengeDns01 /usr/bin/acme-setup-dns</pre>

        <p>
            Apache fera alors appel &agrave; ce script lorsqu'il aura besoin de
	    d&eacute;finir ou d&eacute;truire un enregistrement DNS de v&eacute;rification pour le
	    domaine consid&eacute;r&eacute;.
        </p><p>
            Supposons ainsi que vous souhaitiez obtenir un certificat pour
	    *.mydomain.com ;  mod_md va appeler :
        </p>
        <pre class="prettyprint lang-config">/usr/bin/acme-setup-dns setup mydomain.com challenge-data
# ceci n&eacute;cessite de supprimer tout enregistrement DNS TXT pour
# _acme-challenge.mydomain.com et d'en cr&eacute;er un nouveau dont le contenu sera
# "challenge-data"</pre>

        <p>
            il appellera ensuite :
        </p>
        <pre class="prettyprint lang-config">/usr/bin/acme-setup-dns teardown mydomain.com
# ceci n&eacute;cessite de supprimer tout enregistrement DNS TXT pour
# _acme-challenge.mydomain.com</pre>

        </div>

        <div class="note"><h3>Monitoring</h3>
            <p>Apache poss&egrave;de un module de monitoring standard :
	    <code class="module"><a href="../mod/mod_status.html">mod_status</a></code>. mod_md y ajoute une section et facilite
	    le monitoring de votre domaine.
            </p><p>
                Vous pouvez alors visualiser tous vos domaines g&eacute;r&eacute;s par ordre
		alphab&eacute;tique, les noms de domaine qu'ils contiennent, un &eacute;tat
		global, les date d'expiration ainsi que des param&egrave;tres
		sp&eacute;cifiques. Ces derniers comprennent la p&eacute;riodicit&eacute; de
		renouvellement que vous avez s&eacute;lectionn&eacute;e (ou la valeur par
		d&eacute;faut), la CA (autorit&eacute; de certification) utilis&eacute;e, etc...
            </p><p>
                La colonne "Renewal" montre des rapports d'activit&eacute; ou d'erreur
		&agrave; propos des renouvellements de certificats, ce qui devrait
		faciliter la vie des utilisateurs qui souhaitent savoir si tout
		fonctionne correctement ou si des probl&egrave;mes se produisent.
            </p><p>
                Si un des domaines g&eacute;r&eacute;s provoque une erreur, elle appara&icirc;tra
		aussi ici, ce qui vous permettra de visualiser les &eacute;ventuels
		probl&egrave;mes sans devoir vous plonger dans les journaux du serveur.
            </p><p>
                Il existe aussi un nouveau gestionnaire, "md-status", qui peut
		vous fournir les informations &agrave; propos des domaines g&eacute;r&eacute;s &agrave;
		partir de "server-status" et au format JSON. Vous pouvez le
		configurer comme suit sur votre serveur :
            </p>
            <pre class="prettyprint lang-config">&lt;Location "/md-status"&gt;
  SetHandler md-status
&lt;/Location&gt;</pre>

            <p>
                Comme pour "server-status", vous devez
		ajouter les autorisations n&eacute;cessaires. 
            </p><p>
                Si vous ne souhaitez recevoir l'&eacute;tat JSON que pour un domaine
		sp&eacute;cifique, ajoutez le simplement &agrave; votre URL d'&eacute;tat :
            </p>
            <pre class="prettyprint lang-config">&gt; curl https://&lt;yourhost&gt;/md-status/another-domain.org
{
  "name": "another-domain.org",
  "domains": [
    "another-domain.org",
    "www.another-domain.org"
  ],
  ...</pre>

            <p>
                Cet &eacute;tat JSON montre aussi un journal des renouvellements de
		certificats :
            </p>
            <pre class="prettyprint lang-config">{
"when": "Wed, 19 Jun 2019 14:45:58 GMT",
"type": "progress", "detail": "The certificate for the managed domain has been renewed successfully and can be used. A graceful server restart now is recommended."
},{
"when": "Wed, 19 Jun 2019 14:45:58 GMT",
"type": "progress", "detail": "Retrieving certificate chain for test-901-003-1560955549.org"
},{
"when": "Wed, 19 Jun 2019 14:45:58 GMT",
"type": "progress", "detail": "Waiting for finalized order to become valid"
},{
"when": "Wed, 19 Jun 2019 14:45:50 GMT",
"type": "progress", "detail": "Submitting CSR to CA for test-901-003-1560955549.org"
},
...</pre>

            <p>
                Vous trouverez aussi ces informations dans le fichier "job.json"
		dans votre r&eacute;pertoire de test et, s'il est activ&eacute;, dans le
		r&eacute;pertoire des domaines. Vous pourrez ainsi les consulter &agrave; tout
		moment. 
            </p><p>
                Enfin, la directive <code class="directive"><a href="#mdcertificatestatus">MDCertificateStatus</a></code> donne acc&egrave;s au
		informations &agrave; propos du certificat sp&eacute;cifi&eacute; au format JSON.
            </p>
        </div>

	<div class="note"><h3>Agrafage</h3>
            <p>
                Si vous voulez commencer par tester l'agrafage pour un seul
		domaine g&eacute;r&eacute;, utilisez cette configuration :
            </p>
            <pre class="prettyprint lang-config">&lt;MDomain mydomain.net&gt;
  MDStapling on
&lt;/MDomain&gt;</pre>

            <p>
		et utilisez 'server-status' et/ou <code class="directive"><a href="#mdmessagecmd">MDMessageCmd</a></code> pour voir comment tout
		cela fonctionne. Vous pourrez alors v&eacute;rifier si l'information
		d'agrafage est pr&eacute;sente, sa dur&eacute;e de validit&eacute;, son origine et &agrave;
		quel moment elle sera rafra&icirc;chie.
            </p><p>
                Si tout fonctionne comme vous le souhaitez, vous pouvez d&eacute;finir
		cette configuration pour tous les certificats ou seulement vos
		certificats g&eacute;r&eacute;s.
            </p><p>
                De nombreux sites utilisent l'impl&eacute;mentation d'agrafage
		existante de mod_ssl depuis des ann&eacute;es. Les impl&eacute;mentations par
		mod-ssl et mod_md pr&eacute;sentent deux diff&eacute;rences principales :
            </p>
            <ol>
                <li>Lecture des informations &agrave; la demande ou de mani&egrave;re planifi&eacute;e
		: mod_ssl extrait les informations d'agrafage lorsque le besoin
		s'en fait sentir, par exemple lors d'une nouvelle connexion. mod_md
		quant &agrave; lui, extrait ces informations au d&eacute;marrage du serveur et
		lorsqu'elles ont atteint les deux tiers de leur dur&eacute;e de vie.</li>
                <li>Conservation des informations en m&eacute;moire ou de mani&egrave;re
		persistante : mod_ssl <em>peut</em> conserver ces informations
		de mani&egrave;re persistante, mais la plupart des configurations
		exemples utilisent un cache en m&eacute;moire. mod_md quant &agrave; lui,
		stocke syst&eacute;matiquement les informations dans le syst&egrave;me de
		fichiers.</li>
            </ol>
            <p>
                Si par malchance vous red&eacute;marrez votre serveur alors que le
		service OCSP de votre CA est en panne, les utilisateurs ne
		pourront plus atteindre vos sites. Sans persistance des
		informations, votre serveur n'est plus en mesure de fournir au
		client les donn&eacute;es n&eacute;cessaires, et le navigateur client ne peut
		pas les obtenir lui-m&ecirc;me car le service OCSP ne r&eacute;pond pas. 
            </p><p>
                Avec l'impl&eacute;mentation de mod_md, l'information d'agrafage est
		stock&eacute;e de mani&egrave;re persistante, et elle peut donc &ecirc;tre r&eacute;charg&eacute;e
		au d&eacute;marrage du serveur et &ecirc;tre ainsi disponible pour les
		connexions entrantes. Un jour ou deux avant expiration des
		informations, mod_md va les renouveler, ce qui permet de faire
		face &agrave; un temps d'indisponibilit&eacute; du service OCSP assez long.
            </p><p>
                Pour conserver une compatibilit&eacute; ascendante, l'impl&eacute;mentation de
		mod_ssl n'a pas pu &ecirc;tre modifi&eacute;e en profondeur. Par exemple,
		mod_ssl est incapable d'ajouter une d&eacute;pendance &agrave; mod_watchdog
		sans rendre inutilisables de nombreuses configurations
		existantes qui ne chargent pas ce module.
            </p>
        </div>

    </div>
<div id="quickview"><h3 class="directives">Directives</h3>
<ul id="toc">
<li><img alt="" src="../images/down.gif"> <a href="#mdactivationdelay">MDActivationDelay</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdbaseserver">MDBaseServer</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcacertificatefile">MDCACertificateFile</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcachallenges">MDCAChallenges</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificateagreement">MDCertificateAgreement</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificateauthority">MDCertificateAuthority</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificatecheck">MDCertificateCheck</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificatefile">MDCertificateFile</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificatekeyfile">MDCertificateKeyFile</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificatemonitor">MDCertificateMonitor</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificateprotocol">MDCertificateProtocol</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcertificatestatus">MDCertificateStatus</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdchallengedns01">MDChallengeDns01</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdchallengedns01version">MDChallengeDns01Version</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcheckinterval">MDCheckInterval</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdcontactemail">MDContactEmail</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mddrivemode">MDDriveMode</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdexternalaccountbinding">MDExternalAccountBinding</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdhttpproxy">MDHttpProxy</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdinitialdelay">MDInitialDelay</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdmatchnames">MDMatchNames</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdmember">MDMember</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdmembers">MDMembers</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdmessagecmd">MDMessageCmd</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdmuststaple">MDMustStaple</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdnotifycmd">MDNotifyCmd</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdomain">MDomain</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdomainsetsection">&lt;MDomainSet&gt;</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdportmap">MDPortMap</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdprivatekeys">MDPrivateKeys</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdprofile">MDProfile</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdprofilemandatory">MDProfileMandatory</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdrenewmode">MDRenewMode</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdrenewviaari">MDRenewViaARI</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdrenewwindow">MDRenewWindow</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdrequirehttps">MDRequireHttps</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdretrydelay">MDRetryDelay</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdretryfailover">MDRetryFailover</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdserverstatus">MDServerStatus</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstapleothers">MDStapleOthers</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstapling">MDStapling</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstaplingkeepresponse">MDStaplingKeepResponse</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstaplingrenewwindow">MDStaplingRenewWindow</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstoredir">MDStoreDir</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdstorelocks">MDStoreLocks</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#mdwarnwindow">MDWarnWindow</a></li>
</ul>
<h3>Traitement des bugs</h3><ul class="seealso"><li><a href="https://www.apache.org/dist/httpd/CHANGES_2.4">Journal des modifications de httpd</a></li><li><a href="https://bz.apache.org/bugzilla/buglist.cgi?bug_status=__open__&amp;list_id=144532&amp;product=Apache%20httpd-2&amp;query_format=specific&amp;order=changeddate%20DESC%2Cpriority%2Cbug_severity&amp;component=mod_md">Probl&egrave;mes connus</a></li><li><a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2&amp;component=mod_md">Signaler un bug</a></li></ul></div>

<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdactivationdelay">Directive <span id="MDActivationDelay">MDActivationDelay</span> <a title="Lien permanent" href="#mdactivationdelay" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;lai d'activation des nouveaux certificays</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDActivationDelay <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdbaseserver">Directive <span id="MDBaseServer">MDBaseServer</span> <a title="Lien permanent" href="#mdbaseserver" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit si le serveur global peut &ecirc;tre g&eacute;r&eacute; ou seulement
	les serveurs virtuels.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDBaseServer on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDBaseServer off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
            Cette directive permet de d&eacute;finir si le serveur global, autrement
	    dit la partie du serveur situ&eacute;e en dehors de tout serveur virtuel,
	    doit &ecirc;tre g&eacute;r&eacute; par mod_md ou non. Par d&eacute;faut il ne
	    le sera pas car cela provoquerait des effets de bord
	    g&eacute;n&eacute;rateurs de confusion. Il est donc recommand&eacute; de
	    d&eacute;finir des serveurs virtuels pour tous les domaines g&eacute;r&eacute;s, et
	    d'exclure des domaines g&eacute;r&eacute;s le serveur global (serveur par d&eacute;faut).
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcacertificatefile">Directive <span id="MDCACertificateFile">MDCACertificateFile</span> <a title="Lien permanent" href="#mdcacertificatefile" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Fichier contenant des certificats de confiance x509 pour
	v&eacute;rifier les serveurs ACME.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCACertificateFile <var>file</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCACertificateFile none</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive est principalement utilis&eacute;e dans les
		configurations de test o&ugrave; le module doit se connecter &agrave; un
		serveur ACME de test qui poss&egrave;de son propre certificat racine.
		Les administrateurs qui poss&egrave;dent une autorit&eacute; de certification
		interne propre &agrave; une entreprise peuvent utiliser cette directive
		lorsqu'ils utilisent leurs propres serveurs ACME.
            </p>
            <p>
                D&eacute;finissez cette directive &agrave; &laquo;&nbsp;none&nbsp;&raquo; pour la d&eacute;sactiver
		explicitement.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcachallenges">Directive <span id="MDCAChallenges">MDCAChallenges</span> <a title="Lien permanent" href="#mdcachallenges" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Type de n&eacute;gociation ACME utilis&eacute;e pour prouver l'appartenance
	du domaine.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCAChallenges <var>name</var> [ <var>name</var> ... ]</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCAChallenges tls-alpn-01 http-01 dns-01</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		Cette directive permet de d&eacute;finir les types de n&eacute;gociation
		utilis&eacute;s (par ordre de pr&eacute;f&eacute;rences) pour prouver l'appartenance
		du domaine. Les types de n&eacute;gociation support&eacute;s par le module
		sont 'tls-alpn-01', 'dns-01' et 'http-01'. Le module parcourt
		toute la configuration du serveur pour d&eacute;terminer quelles
		m&eacute;thodes peuvent &ecirc;tre utilis&eacute;es.
            </p><p>
		Si par exemple le serveur est en &eacute;coute sur le port 80, c'est la
		m&eacute;thode 'http-01' qui sera disponible. Pour 'dns-01', une
		commande <code class="directive"><a href="#mdchallengedns01">MDChallengeDns01</a></code>
		d&eacute;finie sera requise. La m&eacute;thode 'tls-alpn-01' est d&eacute;crite
		ci-dessus dans 'https: Challenges'.
            </p><p>
                Cette s&eacute;lection automatique fonctionne pour la plupart des
		configurations. Mais comme Apache est un serveur tr&egrave;s puissant
		avec de nombreuses options de configuration, certains cas
		pourront poser des probl&egrave;mes. Par exemple, il peut &ecirc;tre en
		&eacute;coute sur plusieurs adresses IP, certaines &eacute;tant accessibles en
		https: et d'autres non.
            </p><p>
		Si vous d&eacute;finissez <code class="directive">MDCAChallenges</code>
		directement, la s&eacute;lection automatique est d&eacute;sactiv&eacute;e. A la
		place, le module va utiliser la liste de m&eacute;thodes de n&eacute;gociation
		sp&eacute;cifi&eacute;e pour dialoguer avec le serveur ACME (un type de
		n&eacute;gociation doit aussi &ecirc;tre propos&eacute; par le serveur). Ces
		m&eacute;thodes de n&eacute;gociation sont examin&eacute;es dans l'ordre selon lequel
		elles sont sp&eacute;cifi&eacute;es.
             </p>

        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificateagreement">Directive <span id="MDCertificateAgreement">MDCertificateAgreement</span> <a title="Lien permanent" href="#mdcertificateagreement" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Acceptation des conditions d'utilisation de l'autorit&eacute; de
	certification.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateAgreement accepted</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
	    <p>Lorsque vous utilisez mod_md pour obtenir un certificat, vous
	    devenez un client de l'autorit&eacute; de certification (par exemple Let's
	    Encrypt).  Cela signifie que vous devez lire et approuver leurs
	    conditions d'utilisation, et donc que vous avez compris ce qu'ils
	    ont &agrave; offrir, ce qu'ils ne fournissent pas, et ce que vous devez
	    vous-m&ecirc;me fournir.  mod_md ne peut pas de lui-m&ecirc;me proc&eacute;der &agrave; cet
	    agr&eacute;ment &agrave; votre place.  </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificateauthority">Directive <span id="MDCertificateAuthority">MDCertificateAuthority</span> <a title="Lien permanent" href="#mdcertificateauthority" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Les URLs du service ACME de l'autorit&eacute; de certification.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateAuthority <var>url</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCertificateAuthority letsencrypt</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Les URLs auxquelles l'autorit&eacute; de certication offre son service.
		Plut&ocirc;t que l'URL proprement dite, vous pouvez sp&eacute;cifier
		'letsencrypt' ou 'buypass'.
            </p><p>
                Si vous sp&eacute;cifiez plusieurs URLs, chacune d'entre elles est
		test&eacute;e en mode tourniquet ("round-robin") apr&egrave;s un certain
		nombre d'&eacute;checs. Vous pouvez d&eacute;finir la rapidit&eacute; de ce processus
		&agrave; l'aide des directives <code class="directive">MDRetryDelay</code> et
		<code class="directive">MDRetryFailover</code>. Par d&eacute;faut, une demie
		journ&eacute;e d'essais infructueux est consid&eacute;r&eacute;e comme un &eacute;chec.
            </p><p>
                Tous les autres r&eacute;glages s'appliquent &agrave; chacune de ces URLs. Il
		est ainsi par exemple impossible d'en avoir deux avec des
		directives <code class="directive">MDExternalAccountBinding</code>
		diff&eacute;rentes.
	    </p><p>
                A des fins de test, les CAs fournissent en g&eacute;n&eacute;ral une seconde
		URL de service. Le service 'test' ne fournit pas de certificat
		valable pour un navigateur, mais il est moins regardant vis &agrave;
		vis des limites de vitesse. Il permet de tester votre
		configuration avant de passer &agrave; l'URL de service de production.
            </p>
            <div class="example"><h3>Configuration pour le mode test de Let's Encrypt</h3><pre class="prettyprint lang-config">MDCertificateAuthority https://acme-staging-v02.api.letsencrypt.org/directory</pre>
</div>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificatecheck">Directive <span id="MDCertificateCheck">MDCertificateCheck</span> <a title="Lien permanent" href="#mdcertificatecheck" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit le motif de nom et d'URL pour un site de
	v&eacute;rification de certificat</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateCheck <var>name</var> <var>url</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificatefile">Directive <span id="MDCertificateFile">MDCertificateFile</span> <a title="Lien permanent" href="#mdcertificatefile" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit un fichier de certificat statique pour le domaine g&eacute;r&eacute;.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateFile <var>path-to-pem-file</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive s'utilise dans une section <code class="directive"><a href="#mdomainset">MDomainSet</a></code> et permet de sp&eacute;cifier le
		nom du fichier qui contiendra le certificat pour le
		domaine g&eacute;r&eacute;. La cl&eacute; correspondante est sp&eacute;cifi&eacute;e via la
		directive <code class="directive"><a href="#mdcertificatekeyfile">MDCertificateKeyFile</a></code>.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">&lt;MDomain mydomain.com&gt;
  MDCertificateFile /etc/ssl/my.cert
  MDCertificateKeyFile /etc/ssl/my.key
&lt;/MDomain&gt;</pre>
</div>

            <p>
                Cette directive est &eacute;quivalente &agrave; la directive <code class="directive"><a href="../mod/mod_ssl.html#sslcertificatefile">SSLCertificateFile</a></code> de mod_ssl. Elle
		s'utilise dans de nombreuses applications. 
            </p><p>
                Une premi&egrave;re application est la migration de la gestion des
		certificats d'un domaine existant depuis le mode statique via des
		fichiers vers le mode automatique via Let's Encrypt. A cet
		effet, vous d&eacute;finissez tout d'abord la section <code class="directive"><a href="#mdomainset">MDomainSet</a></code> dans laquelle vous
		sp&eacute;cifiez les fichiers, puis supprimez la directive <code class="directive"><a href="../mod/mod_ssl.html#sslcertificatefile">SSLCertificateFile</a></code> de la
		configuration de vos serveurs virtuels. 
            </p><p>
		Avec cette configuration, votre serveur fonctionnera comme
		avant, avec probablement moins de lignes r&eacute;p&eacute;titives. Vous
		pouvez alors ajouter la directive <code class="directive"><a href="#mdrenewmode">MDRenewMode</a></code> avec pour valeur
		"always", et le module obtiendra un nouveau cerificat avant que
		celui du fichier consid&eacute;r&eacute; n'arrive &agrave; expiration. Une fois le
		certificat renouvel&eacute;, vous pouvez supprimer la directive
		<code class="directive">MDCertificateFile</code> et
		recharger la configuration.
            </p><p>
                Une autre application est le renouvellement de vos certificats
		Let's Encrypt avec d'autres clients ACME comme l'excellent <a href="https://certbot.eff.org">certbot</a>. A cet effet, faites
		pointer vos domaines g&eacute;r&eacute;s vers les fichiers de certbot et ils
		travaillerons alors ensemble.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificatekeyfile">Directive <span id="MDCertificateKeyFile">MDCertificateKeyFile</span> <a title="Lien permanent" href="#mdcertificatekeyfile" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit une cl&eacute; priv&eacute;e statique pour le certificat
	statique.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateKeyFile <var>path-to-file</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive s'utilise dans une section <code class="directive"><a href="#mdomainset">MDomainSet</a></code> et permet de sp&eacute;cifier le
		nom du fichier contenant la cl&eacute; priv&eacute;e pour le domaine g&eacute;r&eacute;. Le
		certificat correspondant est sp&eacute;cifi&eacute; via la directive
		<code class="directive"><a href="#mdcertificatefile">MDCertificateFile</a></code>.
            </p><p>
                Cette directive est &eacute;quivalente &agrave; la directive <code class="directive"><a href="../mod/mod_ssl.html#sslcertificatekeyfile">SSLCertificateKeyFile</a></code> de mod_ssl.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificatemonitor">Directive <span id="MDCertificateMonitor">MDCertificateMonitor</span> <a title="Lien permanent" href="#mdcertificatemonitor" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>L'URL d'un moniteur d'enregistrement de certificat.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateMonitor name url</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCertificateMonitor crt.sh https://crt.sh?q=</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive impacte l'interface utilisateur HTML 'server-status' et
		n'a rien &agrave; voir avec le fonctionnement de mod_md proprement dit.
		Elle permet de d&eacute;finir le lien qui s'affiche sur cette interface
		pour acc&eacute;der facilement &agrave; un moniteur de certificat. L'empreinte
		SHA256 du certificat doit &ecirc;tre ajout&eacute;e &agrave; l'URL sp&eacute;cifi&eacute;.
            </p><p>
                Les moniteurs de certificat donnent acc&egrave;s aux enregistrements de
		la Certificate Transparency (CT) afin de tracer l'utilisation
		des certificats pour les domaines. Vous pourrez au moins
		v&eacute;rifier si Let's Encrypt (ou tout autre CA que vous aurez
		d&eacute;fini) a bien inscrit votre certificat dans les enregistrements
		de CT.
            </p><p>
                Avertissement : La mise &agrave; jour des enregistrements des
		certificats et leur prise en compte par les moniteurs peut
		prendre un certain temps. Ce dernier varie en fonction des
		enregistreurs et des moniteurs. Un nouveau certificat ne sera
		donc pas connu imm&eacute;diatement.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificateprotocol">Directive <span id="MDCertificateProtocol">MDCertificateProtocol</span> <a title="Lien permanent" href="#mdcertificateprotocol" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Le protocole &agrave; utiliser avec l'autorit&eacute; de certification.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateProtocol <var>protocol</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCertificateProtocol ACME</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>Cette directive permet de sp&eacute;cifier le protocole &agrave; utiliser.
	    Pour l'heure, seul le protocole <code>ACME</code> est support&eacute;.</p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcertificatestatus">Directive <span id="MDCertificateStatus">MDCertificateStatus</span> <a title="Lien permanent" href="#mdcertificatestatus" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Extrait les informations publiques du certificat au format
	JSON.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCertificateStatus on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCertificateStatus on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		Lorsque cette directive est &agrave; "on", vous disposez d'une
		ressource pour les domaines g&eacute;r&eacute;s &agrave;
		https://domain/.httpd/certificate-status qui renvoie un
		document au format JSON contenant une liste de propri&eacute;t&eacute;s
		concernant les cl&eacute;s, le certificat courant et, s'il est
		disponible, le certificat renouvel&eacute;.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">{
  "valid-until": "Thu, 29 Aug 2019 16:06:35 GMT",
  "valid-from": "Fri, 31 May 2019 16:06:35 GMT",
  "serial": "03039C464D454EDE79FCD2CAE859F668F269",
  "sha256-fingerprint": "1ff3bfd2c7c199489ed04df6e29a9b4ea6c015fe8a1b0ce3deb88afc751e352d"
  "renewal" : { ...renewed cert information... }
}</pre>
</div>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdchallengedns01">Directive <span id="MDChallengeDns01">MDChallengeDns01</span> <a title="Lien permanent" href="#mdchallengedns01" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit la commande d'activation/d&eacute;sactivation des
	v&eacute;rifications dns-01</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDChallengeDns01 <var>path-to-command</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		Cette directive permet de d&eacute;finir le programme &agrave; appeler
		lorsque la v&eacute;rification "dns-01" doit &ecirc;tre activ&eacute;e/d&eacute;sactiv&eacute;e. Le
		programme prend respectivement comme arguments "setup" ou
		"teardown" suivi du nom de domaine. Pour "setup", le programme
		prend comme argument suppl&eacute;mentaire les donn&eacute;es de v&eacute;rification
		"dns-01". Lorsque <code class="directive"><a href="#mdchallengedns01version">MDChallengeDns01Version</a></code> est d&eacute;finie
		&agrave; 2, `teardown` prend aussi comme argument le contenu de la
		v&eacute;rification.
            </p><p>
                Tant que la m&eacute;thode de v&eacute;rification "http:" ou "https:" est
		valable, vous n'avez pas besoin de d&eacute;finir cette directive.
		Cependant, Let's Encrypt n'accepte que "dns-01" comme m&eacute;thode de
		v&eacute;rification valide pour les certificats g&eacute;n&eacute;riques. Si vous
		avez besoin d'un tel certificat, vous devez alors d&eacute;finir cette
		directive.
            </p><p>
                Il est maintenant possible d'utiliser cette directive dans une
		section <code class="directive"><a href="#mdomain">MDomain</a></code> pour
		sp&eacute;cifier une commande sp&eacute;cifique au domaine consid&eacute;r&eacute;. Cela
		permet de configurer un script sp&eacute;cifique au fournisseur de DNS
		concern&eacute;.
            </p><p>    
                Reportez vous &agrave; la section sur les certificats g&eacute;n&eacute;riques pour
		plus de d&eacute;tails.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdchallengedns01version">Directive <span id="MDChallengeDns01Version">MDChallengeDns01Version</span> <a title="Lien permanent" href="#mdchallengedns01version" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit le type des arguments avec lesquels appeler
	MDChallengeDns01</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDChallengeDns01Version 1|2</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDChallengeDns01Version 1</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.58 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Cette directive permet de d&eacute;finir de quelle mani&egrave;re est invoqu&eacute;e
		la commande MDChallengeDns01, &agrave; savoir le nombre et le type de
		ses arguments. Voir <code class="directive"><a href="#mdchallengedns01">MDChallengeDns01</a></code> pour les
		diff&eacute;rences.
		Cette d&eacute;finition est globale et ne peut pas s'appliquer
		diff&eacute;remment pour chaque domaine.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcheckinterval">Directive <span id="MDCheckInterval">MDCheckInterval</span> <a title="Lien permanent" href="#mdcheckinterval" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;termine la p&eacute;riodicit&eacute; de la v&eacute;rification des certificats</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDCheckInterval <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDCheckInterval 12h</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.60 du serveur HTTP
	Apache</td></tr>
</table>
	    <p>
	    Cette option permet de d&eacute;finir l'intervalle entre deux
	    v&eacute;rifications de certificat. Par d&eacute;faut, la validit&eacute; et le besoin de
	    renouvellement sont v&eacute;rifi&eacute;s deux fois par jour. Cet intervalle
	    n'est cependant pas appliqu&eacute; avec pr&eacute;cision. En effet, le module lui
	    applique une plage de variation al&eacute;atoire de +/- 50%. Avec
	    l'intervalle par d&eacute;faut de 12&nbsp;heures, cela signifie que l'intervalle
	    r&eacute;el entre deux v&eacute;rifications varie entre 6&nbsp;et 18&nbsp;heures, la
	    variation s'appliquant &agrave; nouveau &agrave; chaque v&eacute;rification. Cela permet
	    d'att&eacute;nuer les pics de trafic sur les serveurs ACME.
            </p><p>
	    La valeur minimale pouvant &ecirc;tre d&eacute;finie pour l'intervalle est de
	    1&nbsp;seconde. Il est cependant d&eacute;conseill&eacute; de d&eacute;finir un intervalle
	    aussi court sur un serveur en production.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdcontactemail">Directive <span id="MDContactEmail">MDContactEmail</span> <a title="Lien permanent" href="#mdcontactemail" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Adresse Email pour l'enregistrement du compte</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDContactEmail <var>address</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Lors de votre inscription, vous devez fournir une url de contact
		pour le protocole ACME. Actuellement, Let's Encrypt exige une
		adresse Email qu'il utilisera pour vous informer des
		renouvellements de certificats ou de toute modification des
		conditions d'utilisation. Pour obtenir cette adresse, <code class="module"><a href="../mod/mod_md.html">mod_md</a></code>
		utilise l'email sp&eacute;cifi&eacute;e par la directive <code class="directive">MDContactEmail</code> dans
		votre configuration de httpd ; veillez par cons&eacute;quent &agrave; bien
		sp&eacute;cifier une adresse correcte &agrave; ce niveau. Si la directive
		<code class="directive">MDContactEmail</code> n'est pas d&eacute;finie, <code class="module"><a href="../mod/mod_md.html">mod_md</a></code> utilisera l'email
		sp&eacute;cifi&eacute;e via la directive <code class="directive"><a href="../mod/core.html#serveradmin">ServerAdmin</a></code>.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mddrivemode">Directive <span id="MDDriveMode">MDDriveMode</span> <a title="Lien permanent" href="#mddrivemode" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Ancien nom de MDRenewMode.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDDriveMode always|auto|manual</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDDriveMode auto</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
             <p>Cette directive est l'ancien nom de la directive <code class="directive"><a href="#mdrenewmode">MDRenewMode</a></code>, et n'est encore support&eacute;e
	     qu'&agrave; titre de compatibilit&eacute; ascendante.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdexternalaccountbinding">Directive <span id="MDExternalAccountBinding">MDExternalAccountBinding</span> <a title="Lien permanent" href="#mdexternalaccountbinding" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit les valeurs keyid et hmac de liaison avec les
	comptes externes &agrave; utiliser dans les CA</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDExternalAccountBinding <var>key-id</var> <var>hmac-64</var> | none | <var>file</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDExternalAccountBinding none</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.52 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Cette directive permet de d&eacute;finir des valeurs pour associer des
		comptes externes avec ACME ("External Account Binding") ; c'est
		une fonctionnalit&eacute; de la norme ACME qui permet &agrave; des clients
		d'associer des inscriptions &agrave; un compte client existant sur les
		serveurs ACME.
            </p>
            <p>
		Certains CAs ACME ont besoin de ces valeurs, mais ce n'est pas
		le cas pour Let's Encrypt. V&eacute;rifiez avec votre CA ACME si vous
		avez besoin de ces valeurs et la mani&egrave;re de les obtenir. Ces
		derni&egrave;res se composent de deux cha&icirc;nes&nbsp;: un identifiant de cl&eacute;
		et une valeur 'hmac' cod&eacute;e en base64.
            </p>
            <p>
		Vous pouvez d&eacute;finir ces valeurs de mani&egrave;re globale ou pour un
		MDomain sp&eacute;cifique. Comme ces valeurs permettent &agrave; n'importe qui
		de s'inscrire sous le m&ecirc;me compte, il est conseill&eacute; de
		restreindre les permissions d'acc&egrave;s au fichier de configuration
		(&agrave; root seulement, par exemple).
            </p>
            <p>
                Les valeurs peuvent aussi &ecirc;tre extraites d'un fichier JSON pour
		conserver l'ouverture des permissions au niveau de la
		configuration du serveur et restreindre celles de ce fichier. Le
		fichier JSON sera du style&nbsp;:
            </p>
            <div class="example"><h3>Exemple de fichier EAB JSON</h3><pre class="prettyprint lang-config">{"kid": "kid-1", "hmac": "zWND..."}</pre>
</div>
            <p>
                Si vous modifiez les valeurs EAB, ce sont les nouvelles valeurs
		qui seront utilis&eacute;es lors du prochain renouvellement de
		certificat.
             </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdhttpproxy">Directive <span id="MDHttpProxy">MDHttpProxy</span> <a title="Lien permanent" href="#mdhttpproxy" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie un serveur mandataire pour les connexions
	sortantes.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDHttpProxy <var>url</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
	    <p>Cette directive permet de sp&eacute;cifier un serveur http mandataire
	    pour se connecter &agrave; l'autorit&eacute; de certification sp&eacute;cifi&eacute;e via
	    <code class="directive"><a href="#mdcertificateauthority">MDCertificateAuthority</a></code>. Vous
	    devez la d&eacute;finir si votre serveur web ne peut atteindre internet que
	    via un serveur mandataire.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdinitialdelay">Directive <span id="MDInitialDelay">MDInitialDelay</span> <a title="Lien permanent" href="#mdinitialdelay" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Le d&eacute;lai avant la premi&egrave;re v&eacute;rification de certificat.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDInitialDelay <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDInitialDelay 0s</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.66 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Le temps d'attente, apr&egrave;s le d&eacute;marrage du serveur, avant de
		v&eacute;rifier si des certificats doivent &ecirc;tre renouvel&eacute;s. Par d&eacute;faut,
		cette v&eacute;rification est imm&eacute;diate.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdmatchnames">Directive <span id="MDMatchNames">MDMatchNames</span> <a title="Lien permanent" href="#mdmatchnames" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit comment les noms DNS sont compar&eacute;s aux vhosts</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDMatchNames all|servernames</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDMatchNames all</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.58 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Le mode `all` correspond au comportement de toutes les versions
		pr&eacute;c&eacute;dentes. ServerName et ServerAlias sont inspect&eacute;s pour
		trouver le MDomain qui correspond &agrave; un serveur virtuel. Les
		recouvrements sont automatiquement d&eacute;tect&eacute;s, m&ecirc;me si vous n'avez
		ajout&eacute; qu'un des noms &agrave; un MDomain.
            </p><p>
                Cet automatisme pr&eacute;sente cependant des inconv&eacute;nients avec les
		configurations plus complexes. Si vous d&eacute;finissez cette
		directive &agrave; `servernames`, seul le ServerName d'un serveur
		virtuel est inspect&eacute; pour la correspondance et les ServerAliases
		sont donc ignor&eacute;s. Les Aliases seront tout de m&ecirc;me ajout&eacute;s au
		certificat obtenu, &agrave; moins que vous ne sp&eacute;cifiiez aussi `MDMembers manual`.
            </p><p>
                `servernames` poss&egrave;de un autre avantage : il vous conf&egrave;re plus
		de souplesse avec les sous-domaines et les caract&egrave;res
		g&eacute;n&eacute;riques. Vous pouvez ainsi d&eacute;finir un MDomain avec un
		caract&egrave;re g&eacute;n&eacute;rique et avoir d'autres MDomains pour des noms de
		sous-domaines sp&eacute;cifiques.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdmember">Directive <span id="MDMember">MDMember</span> <a title="Lien permanent" href="#mdmember" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Nom d'h&ocirc;te additionnel pour le domaine g&eacute;r&eacute;.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDMember <var>hostname</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
	    Plut&ocirc;t que de lister tous les noms DNS sur la m&ecirc;me ligne, vous
	    pouvez utiliser la directive <code class="directive">MDMember</code> pour
	    ajouter des noms d'h&ocirc;te &agrave; un domaine g&eacute;r&eacute;.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">&lt;MDomain example.org&gt;
    MDMember www.example.org
    MDMember mail.example.org
&lt;/MDomain&gt;</pre>
</div>
            <p>
               Si vous utilisez cette directive au niveau de la configuration
	       globale, en dehors de tout serveur virtuel correspondant &agrave; un
	       domaine g&eacute;r&eacute;, vous ne pouvez sp&eacute;cifier qu'une valeur, 'auto' ou
	       'manual' comme mode par d&eacute;faut pour tous les autres domaines
	       g&eacute;r&eacute;s. Voir la directive <code class="directive"><a href="#mdomain">MDomain</a></code> pour une description de ces
	       valeurs.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdmembers">Directive <span id="MDMembers">MDMembers</span> <a title="Lien permanent" href="#mdmembers" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit si les alias de noms de domaines sont
	automatiquement ajout&eacute;s.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDMembers auto|manual</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDMembers auto</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>Cette directive permet de d&eacute;finir si les valeurs de <code class="directive"><a href="../mod/core.html#servername">ServerName</a></code> et <code class="directive"><a href="../mod/core.html#serveralias">ServerAlias</a></code> sont automatiquement ajout&eacute;es
	    en tant que membres d'un domaine g&eacute;r&eacute;.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdmessagecmd">Directive <span id="MDMessageCmd">MDMessageCmd</span> <a title="Lien permanent" href="#mdmessagecmd" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>G&egrave;re les &eacute;v&egrave;nements pour les domaines g&eacute;r&eacute;s</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDMessageCmd <var>path-to-cmd</var> <var>optional-args</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		Cette directive permet de d&eacute;finir la commande &agrave; appeler
		lorsqu'un des &eacute;v&egrave;nements "renewed", "installed", "expiring",
		"errored", "renewing", "challenge-setup:type:domain",
		"ocsp-renewed" ou "ocsp-errored" se produit pour un domaine g&eacute;r&eacute;. La commande sera
		probablement invoqu&eacute;e pour d'autres &eacute;v&egrave;nements dans le futur et
		ignorera les &eacute;v&egrave;nements pour lesquels elle n'aura pas &eacute;t&eacute;
		pr&eacute;par&eacute;e.
            </p><p>
                Il s'agit d'une version plus souple de la directive
		<code class="directive"><a href="#mdnotifycmd">MDNotifyCmd</a></code>.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDMessageCmd /etc/apache/md-message</pre>
<p><code>

# sera invoqu&eacute;e sous la forme "/etc/apache/md-message renewed mydomain.com"
# lorsqu'un nouveau certificat sera disponible pour le domaine mydomain.com
            </code></p></div>
            <p>
		Le programme ne doit pas &ecirc;tre bloquant car le module attend
		qu'il se termine. Un code de retour autre que 0 doit indiquer
		une erreur d'ex&eacute;cution. 
            </p><p>
                "errored" n'est pas l'&eacute;v&egrave;nement &agrave; surveiller en priorit&eacute; car le
		renouvellement du certificat est cens&eacute; se produire suffisammant
		t&ocirc;t pour &eacute;viter toute interruption de service. Cet &eacute;v&egrave;nement est
		signal&eacute; au plus une fois par heure.
            </p><p>
                L'&eacute;v&egrave;nement "expiring", quant &agrave; lui, doit &ecirc;tre pris au s&eacute;rieux.
		Il se produit lorsque la valeur de <code class="directive"><a href="#mdwarnwindow">MDWarnWindow</a></code> est atteinte. Par
		d&eacute;faut, cette valeur correspond &agrave; 10% de la dur&eacute;e de vie du
		certificat, donc actuellement pour Let's Encrypt, 9 jours avant
		expiration du certificat. Le message d'avertissement est r&eacute;p&eacute;t&eacute;
		au plus une fois par jour.
            </p><p>
                'renewed' indique qu'un nouveau certificat a &eacute;t&eacute; obtenu et
		se trouve dans la zone interm&eacute;diaire du magasin MD. Il sera
		activ&eacute; au prochain restart/reload du serveur.
            </p><p>
		'installed' indique qu'un nouveau certificat a &eacute;t&eacute; transf&eacute;r&eacute;
		depuis la zone interm&eacute;diaire vers la zone des domaines du
		magasin MD. Cet &eacute;v&egrave;nement se produit lors d'un restart/reload du
		serveur. A la diff&eacute;rence des autres commandes,
		<code class="directive">MDMessageCmd</code> s'ex&eacute;cute avec les
		permissions de root (sur les syst&egrave;mes *nix) et a donc acc&egrave;s aux
		fichiers de certificats (et aux cl&eacute;s). Les certificats
		n&eacute;cessaires &agrave; d'autres applications ou poss&eacute;dant des formats
		diff&eacute;rents peuvent &ecirc;tre trait&eacute;s suite &agrave; cet &eacute;v&egrave;nement.
            </p><p>
                Un &eacute;v&egrave;nement de type 'renewing' est d&eacute;clench&eacute; avant le d&eacute;marrage
		du processus de renouvellement pour le domaine g&eacute;r&eacute;. Si dans ce
		cas la commande renvoie une valeur non nulle, le renouvellement
		sera interrompu et tent&eacute; &agrave; nouveau au cycle suivant. Certaines
		configurations de clusters l'utilisent pour n'effectuer le
		renouvellement que sur un seul noeud.
            </p><p>
                Un &eacute;v&egrave;nement de type 'challenge-setup:type:domain' est d&eacute;clench&eacute;
		lorsque les donn&eacute;es de v&eacute;rification pour un domaine ont &eacute;t&eacute;
		cr&eacute;&eacute;es. Il est invoqu&eacute; avant qu'il soit demand&eacute; au serveur ACME
		de les v&eacute;rifier. type contient une des m&eacute;thodes de v&eacute;rification
		ACME. Il est invoqu&eacute; pour chaque nom DNS d'un MDomain. Les
		configurations de clusters peuvent utiliser cet &eacute;v&egrave;nement pour
		distribuer les fichiers de v&eacute;rification &agrave; tous les noeuds.
            </p><p>
		Un &eacute;v&egrave;nement de type "ocsp-errored" est d&eacute;clench&eacute; lorsque le
		<code class="directive"><a href="#mdstapling">MDStapling</a></code> est activ&eacute;
		pour un domaine, et indique qu'une erreur s'est produite en
		essayant d'obtenir la r&eacute;ponse OCSP  de l'autorit&eacute; de
		certification. mod_md essaiera &agrave; nouveau d'obtenir cette
		r&eacute;ponse.		
            </p><p>
                Un &eacute;v&egrave;nement de type "ocsp-renewed" est d&eacute;clench&eacute; lorsqu'une
		nouvelle r&eacute;ponse OCSP a &eacute;t&eacute; obtenu avec succ&egrave;s pour un
		certificat de domaine. Cet &eacute;v&egrave;nement de produit au plus une fois
		par jour.
	    </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdmuststaple">Directive <span id="MDMustStaple">MDMustStaple</span> <a title="Lien permanent" href="#mdmuststaple" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit si les nouveaux certificats doivent avoir le
	drapeau OCSP Must Staple activ&eacute;.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDMustStaple on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDMustStaple off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>Cette directive permet de d&eacute;finir si les nouveaux certificats
	    doivent avoir le drapeau OCSP Must Staple activ&eacute; ou non. Si un
	    certificat poss&egrave;de ce drapeau, le serveur devra envoyer une r&eacute;ponse
	    avec agrafage OCSP &agrave; chaque client. Ceci ne fonctionne que si vous
	    configurez <code class="module"><a href="../mod/mod_ssl.html">mod_ssl</a></code> pour g&eacute;n&eacute;rer cette agrafe (voir la
	    directive <code class="directive"><a href="../mod/mod_ssl.html#sslusestapling">SSLUseStapling</a></code> et
	    ses directives d&eacute;riv&eacute;es).
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdnotifycmd">Directive <span id="MDNotifyCmd">MDNotifyCmd</span> <a title="Lien permanent" href="#mdnotifycmd" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Lance un programme lorsqu'un domaine g&eacute;r&eacute; est op&eacute;rationnel.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDNotifyCmd <var>path</var> [ <var>args</var> ]</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>Cette directive permet de d&eacute;finir un programme &agrave; lancer lorsqu'un
	    domaine g&eacute;r&eacute; a obtenu ou renouvel&eacute; son certificat. Ce
	    programme re&ccedil;oit le nom de domaine g&eacute;r&eacute; concern&eacute; comme
	    argument additionnel (apr&egrave;s les param&egrave;tres sp&eacute;cifi&eacute;s ici). Il doit
	    renvoyer un code d'&eacute;tat de 0 s'il s'est ex&eacute;cut&eacute; avec
	    succ&egrave;s.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdomain">Directive <span id="MDomain">MDomain</span> <a title="Lien permanent" href="#mdomain" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit une liste de noms de domaines qui appartiennent &agrave;
	un groupe.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDomain <var>dns-name</var> [ <var>other-dns-name</var>... ] [auto|manual]</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Tous les domaines de la liste seront g&eacute;r&eacute;s par
		mod_md comme un seul domaine g&eacute;r&eacute; (Managed Domain - MD).
		mod_md ne demandera qu'un seul certificat qui
		sera valide pour tous ces noms de domaine. Cette directive
		s'utilise au niveau de la configuration globale (voir plus loin
		les autres directives MD). Si un domaine n&eacute;cessite une
		configuration particuli&egrave;re, utilisez la directive <code class="directive"><a href="#mdomainset">&lt;MDomainSet&gt;</a></code>.
            </p><p>
		Deux d&eacute;finitions suppl&eacute;mentaires sont n&eacute;cessaires pour un
		domaine g&eacute;r&eacute; : une adresse Email de contact (via <code class="directive"><a href="#mdcontactemail">MDContactEmail</a></code> ou <code class="directive"><a href="../mod/core.html#serveradmin">ServerAdmin</a></code>) et <code class="directive"><a href="#mdcertificateagreement">MDCertificateAgreement</a></code>.  L'adresse
		&eacute;lectronique du <code class="directive"><a href="../mod/core.html#serveradmin">ServerAdmin</a></code>
		permet de s'enregistrer aupr&egrave;s de l'autorit&eacute; de certification
		(par d&eacute;faut Let's Encrypt). L'autorit&eacute; de certification
		l'utilisera pour vous informer &agrave; propos du statut de vos
		certificats ou d'&eacute;ventuelles modifications de ses services.
            </p><p>
                La seconde d&eacute;finition, <code class="directive"><a href="#mdcertificateagreement">MDCertificateAgreement</a></code> doit avoir
		pour valeur "accepted". Vous confirmez ainsi que vous acceptez
		les conditions d'utilisation du CA.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDContactEmail admin@example.org
MDCertificateAgreement accepted
MDomain example.org www.example.org

&lt;VirtualHost *:443&gt;
    ServerName example.org
    DocumentRoot htdocs/root

    SSLEngine on
&lt;/VirtualHost&gt;

&lt;VirtualHost *:443&gt;
    ServerName www.example.org
    DocumentRoot htdocs/www

    SSLEngine on
&lt;/VirtualHost&gt;</pre>
</div>
            <p>
                En plus de la liste des domaines g&eacute;r&eacute;s, cette directive accepte
		un param&egrave;tre suppl&eacute;mentaire qui peut prendre pour valeur
		'manual' ou 'auto'. Ce param&egrave;tre permet de d&eacute;finir si un domaine
		sera g&eacute;r&eacute; sous le nom sp&eacute;cifi&eacute; dans la liste seul ('manual'),
		ou si tous les noms du serveur virtuel correspondant seront
		g&eacute;r&eacute;s ('auto'). C'est d'ailleurs cette derni&egrave;re valeur qui
		est la valeur par d&eacute;faut.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDomain example.org

&lt;VirtualHost *:443&gt;
    ServerName example.org
    ServerAlias www.example.org
    DocumentRoot htdocs/root

    SSLEngine on
&lt;/VirtualHost&gt;

MDomain example2.org auto

&lt;VirtualHost *:443&gt;
    ServerName example2.org
    ServerAlias www.example2.org
    ...
&lt;/VirtualHost&gt;</pre>
</div>
	    <p> Dans cet exemple, le domaine 'www.example.org' est
	    automatiquement ajout&eacute; &agrave; la liste MD 'example.org'. De mani&egrave;re
	    similaire, le domaine 'www.example2.org' sera automatiquement ajout&eacute;
	    &agrave; la liste MD 'example2.org' pour laquelle 'auto' est explicitement
	    sp&eacute;cifi&eacute;.  Chaque fois que vous ajouterez des noms &agrave; ces serveurs
	    virtuels via ServerAlias, ils seront ajout&eacute;s &agrave; la liste MD
	    correspondante.
            </p><p>
                Si vous pr&eacute;f&eacute;rez d&eacute;clarer explicitement tous les noms de
		domaines, utilisez le mode 'manual'. Une erreur sera enregistr&eacute;e
		dans le journal si les noms ne correspondent pas &agrave; ceux
		attendus.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdomainsetsection">Directive <span id="MDomainSetsection">&lt;MDomainSet&gt;</span> <a title="Lien permanent" href="#mdomainsetsection" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Conteneur de directives &agrave; appliquer &agrave; un ou plusieurs
	domaines g&eacute;r&eacute;s.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>&lt;MDomainSet <var>dns-name</var> [ <var>other-dns-name</var>... ]&gt;...&lt;/MDomainSet&gt;</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		Cette directive est &eacute;quivalente &agrave; la directive <code class="directive"><a href="#mdomain">MDomain</a></code> avec la possibilit&eacute;
		suppl&eacute;mentaire d'ajouter des param&egrave;tres seulement pour le
		domaine g&eacute;r&eacute; consid&eacute;r&eacute;. En fait, vous pouvez aussi utiliser
		"&lt;MDomain ..&gt;" &agrave; titre de raccourci.
            </p>
            <p>
                Cette directive permet de configurer un domaine g&eacute;r&eacute; en
		sp&eacute;cifiant un autre CA, ou d'autres param&egrave;tres de renouvellement
		des certificats, etc...
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">&lt;MDomain sandbox.example.org&gt;
    MDCertificateAuthority   https://someotherca.com/ACME
&lt;/MDomain&gt;</pre>
</div>
        <p>
            Cette configuration est souvent utilis&eacute;e pour d&eacute;finir des param&egrave;tres
	    https: sp&eacute;cifiques &agrave; votre domaine.
        </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">&lt;MDomain example.org&gt;
    MDRequireHttps temporary
&lt;/MDomain&gt;</pre>
</div>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdportmap">Directive <span id="MDPortMap">MDPortMap</span> <a title="Lien permanent" href="#mdportmap" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Mappage des ports externes avec les ports internes pour
	v&eacute;rifier &agrave; qui appartient le domaine.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDPortMap <var>map1</var> [ <var>map2</var> ]</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDPortMap http:80 https:443</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Le protocole ACME propose deux m&eacute;thodes pour v&eacute;rifier &agrave; qui
		appartient le domaine via HTTP : la premi&egrave;re utilise les URLs en
		"http:" (port 80) et la deuxi&egrave;me les URLs en "https:" (port
		443). Si votre serveur n'est accessible sur aucun
		de ces ports, ACME ne pourra fonctionner que si vous configurez
		votre serveur DNS de mani&egrave;re ad&eacute;quate (voir la directive <code class="directive"><a href="#mdchallengedns01">MDChallengeDns01</a></code>).
            </p><p>
                Sur la plupart des serveurs publics, "http:" arrive sur le
		port 80 et "https:" sur le port 443. Ce module v&eacute;rifie les ports
		sur lesquels votre serveur Apache est en &eacute;coute et suppose
		qu'ils sont disponibles. Autrement dit, si votre serveur n'est
		pas en &eacute;coute sur le port 80, le module suppose que les requ&ecirc;tes
		en "http:" en provenance d'internet ne seront pas trait&eacute;es.
            </p><p>
		Ce raisonnement est l&eacute;gitime, mais il peut s'av&eacute;rer faux.
		Par exemple, m&ecirc;me si votre serveur est effectivement en &eacute;coute
		sur le port 80, votre pare-feu peut bloquer ce dernier. "http:"
		ne sera alors disponible que sur votre intranet. Dans ce cas, le
		module va supposer de mani&egrave;re erron&eacute;e que Let's Encrypt peut
		effectuer des v&eacute;rifications en "http:" avec votre serveur. Ces
		derni&egrave;res &eacute;chouerons car elles auront &eacute;t&eacute; rejet&eacute;es par votre
		pare-feu.
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDPortMap http:- https:8433</pre>
</div>
            <p>
                L'exemple pr&eacute;c&eacute;dent montre comment sp&eacute;cifier que les requ&ecirc;tes en
		"http:" en provenance d'internet n'arriveront jamais. En outre,
		il indique que les requ&ecirc;tes en "https:" arriveront sur le port
		8433.
            </p><p>
		Cette d&eacute;finition peut s'av&eacute;rer n&eacute;cessaire si vous faites de la
		redirection de port ; votre serveur peut ainsi &ecirc;tre accessible
		depuis l' Internet sur le port 443, alors que le port local
		utilis&eacute; par httpd sera diff&eacute;rent. Par exemple, votre serveur
		peut n'&ecirc;tre en &eacute;coute que sur les ports 8443 et 8000, mais
		accessible depuis internet sur les ports 443 et 80.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdprivatekeys">Directive <span id="MDPrivateKeys">MDPrivateKeys</span> <a title="Lien permanent" href="#mdprivatekeys" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit le type et la taille des cl&eacute;s priv&eacute;es g&eacute;n&eacute;r&eacute;es.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDPrivateKeys <var>type</var> [ <var>params</var>... ]</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDPrivateKeys RSA 2048</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive permet de d&eacute;finir les param&egrave;tres de construction
		des cl&eacute;s priv&eacute;es pour les domaines g&eacute;r&eacute;s. Vous pouvez configurer
		plusieurs types de cl&eacute;s priv&eacute;es et le module obtiendra un
		certificat pour chaque cl&eacute;.
            </p><p>
                La recommandation actuelle (en 2017) est de 2048 bits au minimum,
		et une valeur inf&eacute;rieure ne sera pas accept&eacute;e. Des valeurs
		sup&eacute;rieures offriront une plus grande s&eacute;curit&eacute; mais seront plus
		gourmandes en ressources, et augmenteront donc la charge de
		votre serveur, ce qui pourra (ou non) &ecirc;tre g&ecirc;nant pour vous.
            </p><p>
                D'autres types de cl&eacute;s seront support&eacute;s dans le futur.
		Vous pouvez par exemple configurer une cl&eacute; RSA et une cl&eacute;
		Elliptic Curve (EC) de fa&ccedil;on &agrave; ce que deux certificats soient
		cr&eacute;&eacute;s pour le domaine concern&eacute;. Lors d'une connexion avec un
		client, c'est la premi&egrave;re cl&eacute; support&eacute;e par ce dernier qui sera
		utilis&eacute;e.
            </p><p>
                Comme les cl&eacute;s et certificats EC sont plus petits, vous pouvez
		les proposer en premier pour tous les clients modernes
		compatibles, ce qui peut acc&eacute;l&eacute;rer la phase de n&eacute;gociation.
		Ajoutez tout de m&ecirc;me une cl&eacute; RSA pour supporter les clients plus
		anciens.		
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDPrivateKeys secp256r1 rsa3072</pre>
</div>
            <p>
                Les types EC support&eacute;s d&eacute;pendent du CA que vous utilisez. Par
		exemple, Let's encrypt supporte les courbes elliptiques
		'secp256r1' et 'secp384r1'.
            </p><p>
                Chaque type de cl&eacute; et certificat est stock&eacute; dans son fichier
		propre au sein de l'espace de stockage MD. Le type de cl&eacute;
		constitue une partie du nom de fichier avec une convention de
		nommage pr&eacute;sentant une compatibilit&eacute; ascendante avec les
		certificats RSA. Vous pouvez ainsi continuer &agrave; partager ces
		fichiers avec les autres applications.
            </p><p>
		
		Notez que cette directive n'aura d'effet que sur les nouvelles
		cl&eacute;s. Toute cl&eacute; pr&eacute;existante ne sera pas affect&eacute;e. En outre,
		seules les cl&eacute;s priv&eacute;es g&eacute;n&eacute;r&eacute;es pour les certificats sont
		concern&eacute;es, les cl&eacute;s de comptes ACME n'&eacute;tant pas affect&eacute;es.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdprofile">Directive <span id="MDProfile">MDProfile</span> <a title="Lien permanent" href="#mdprofile" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utiliser un profile ACME sp&eacute;cifique depuis le CA</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDProfile name</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.64 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Il s'agit d'une extension non standard d'ACME par Let's Encrypt.
            </p><p>
		Lets Encrypt prend en charge les profiles de certificat dans
		leurs CA. Cette fonctionnalit&eacute;, entre autres d&eacute;tails, vous
		permet de d&eacute;finir la dur&eacute;e de validit&eacute; des certificats que vous
		recevez. Le profile par d&eacute;faut &laquo;&nbsp;classic&nbsp;&raquo; conserve la valeur de
		90&nbsp;jours, le profile &laquo;&nbsp;tlsserver&nbsp;&raquo; conserve aussi la valeur de
		90&nbsp;jours avec au maximum 25 noms alternatifs pour Subject. Le
		profile &laquo;&nbsp;shortlived &raquo; d&eacute;livre des certificats dont la dur&eacute;e de
		validit&eacute; est de 6&nbsp;jours seulement.
            </p><p>
                Si vous ne modifiez pas la configuration de votre module mod_md,
		vous continuerez &agrave; recevoir des certificats d'une dur&eacute;e de
		validit&eacute; de 90&nbsp;jours. Si vous pensez qu'une dur&eacute;e de validit&eacute;
		plus courte convient mieux &agrave; votre situation (et acceptez le
		risque que le temps de renouvellement soit beaucoup plus court),
		vous pouvez d&eacute;finir le profile &agrave; utiliser &agrave; l'aide de
		&laquo;&nbsp;MDProfile shortlived &raquo;.
           </p><p>
                Les noms de profile sont d&eacute;finis par le CA. Si vous tentez de
		d&eacute;finie un profile non valable, aucun profile ne sera utilis&eacute;,
		et le certificat sera d&eacute;livr&eacute; avec les valeurs par d&eacute;faut du CA.
           </p><p>
                Voir la directive <code class="directive"><a href="#mdprofilemandatory">MDProfileMandatory</a></code> pour la mani&egrave;re
		de d&eacute;sactiver les valeurs par d&eacute;faut pour les profiles.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdprofilemandatory">Directive <span id="MDProfileMandatory">MDProfileMandatory</span> <a title="Lien permanent" href="#mdprofilemandatory" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Contr&ocirc;ler si un MDProfile est obligatoire.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDProfileMandatory on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDProfileMandatory off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive permet de contr&ocirc;ler si un <code class="directive"><a href="#mdprofile">MDProfile</a></code> que vous d&eacute;finissez est
		obligatoire ou non. S'il est obligatoire et si le CA ne propose
		pas de profile configur&eacute;, le renouvellement du certificat
		&eacute;chouera.
           </p><p>
                S'il n'est pas obligatoire et si le CA ne propose
		pas de profile, les renouvellements seront effectu&eacute;s sans
		profile particulier et le CA d&eacute;livrera les certificats avec les
		valeurs par d&eacute;faut.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdrenewmode">Directive <span id="MDRenewMode">MDRenewMode</span> <a title="Lien permanent" href="#mdrenewmode" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Contr&ocirc;le le renouvellement des certificats.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRenewMode always|auto|manual</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRenewMode auto</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
		En mode "auto" (mode par d&eacute;faut), le module va agir de la
		mani&egrave;re la plus opportune pour chaque domaine g&eacute;r&eacute;. Si un
		domaine ne poss&egrave;de pas de certificat, le module en demandera un
		&agrave; l'autorit&eacute; de certification. 
            </p>
            <p>
		Si par contre vous avez d&eacute;fini un domaine g&eacute;r&eacute; qui n'est utilis&eacute;
		par aucun serveur virtuel, le module n'effectuera aucune demande
		de renouvellement. De m&ecirc;me, pour les domaines g&eacute;r&eacute;s avec des
		fichiers de certificats statiques (voir <code class="directive"><a href="#mdcertificatefile">MDCertificateFile</a></code>), le module
		supposera que vous avez votre propre source et n'effectuera
		aucune demande de renouvellement.
            </p>
            <p>
                Avec le mode "always", le module renouvellera les certificats
		des modules g&eacute;r&eacute;s, m&ecirc;me s'il ne sont pas utilis&eacute;s ou
		poss&egrave;dent un fichier de certificats statique.
            </p>
            <p>
                A l'oppos&eacute;, avec le mode "manual", mod_md n'effectuera aucune
		demande automatique de renouvellement pour aucun domaine g&eacute;r&eacute;.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdrenewviaari">Directive <span id="MDRenewViaARI">MDRenewViaARI</span> <a title="Lien permanent" href="#mdrenewviaari" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilisation de l'extension ACME ARI (rfc9773).</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRenewViaARI on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRenewViaARI on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive permet d'activer ou de d&eacute;sactiver le
		d&eacute;clenchement du renouvellement des certificats &agrave; l'aide de
		l'extension ACME ARI (rfc9773). Ces renouvellements s'ajoutent &agrave;
		ceux d&eacute;clench&eacute;s par le m&eacute;canisme contr&ocirc;l&eacute; &agrave; l'aide de la
		directive <code class="directive">MDRenewWindow</code>.
           </p><p>
                ACME ARI permet en quelque sorte &agrave; une CA ACME de fa&ccedil;onner le
		trafic entrant des renouvellements. Plus important cependant,
		cette extension peut informer les clients de l'urgence d'un
		renouvellement, par exemple lorsqu'un certificat ou une partie
		de sa cha&icirc;ne de certification a &eacute;t&eacute; r&eacute;voqu&eacute;(e).
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdrenewwindow">Directive <span id="MDRenewWindow">MDRenewWindow</span> <a title="Lien permanent" href="#mdrenewwindow" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit le moment auquel un certificat doit &ecirc;tre renouvel&eacute;.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRenewWindow <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRenewWindow 33%</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
            Lorsqu'un certificat arrive &agrave; expiration, mod_md va
	    tenter d'en obtenir un nouveau sign&eacute;.
            </p><p>
            Normalement, les certificats ont une validit&eacute; de 90 jours, et
	    mod_md les renouvelle lorsqu'il leur reste 33% de
	    dur&eacute;e de vie (soit 30 jours pour une dur&eacute;e de vie de 90 jours). Si
	    cela ne correspond pas &agrave; ce que vous souhaitez, vous pouvez
	    sp&eacute;cifier une autre valeur comme dans les exemples suivants :
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config"># 21 jours avant expiration
MDRenewWindow 21d 
# 30 secondes (peut-&ecirc;tre un peu juste !)
MDRenewWindow 30s
# lorsqu'il reste 10% de dur&eacute;e de vie au certificat
MDRenewWindow 10%</pre>
</div>
	    <p>En mode pilotage automatique, le module va v&eacute;rifier le statut des
	    domaines g&eacute;r&eacute;s au moins toutes les 12 heures pour voir s'il y a
	    quelque chose &agrave; faire. En cas d'erreur, par exemple lorsque le CA
	    est inaccessible, il va dans un premier temps r&eacute;essayer apr&egrave;s
	    quelques secondes. Si l'erreur persiste, il va r&eacute;duire son
	    intervalle de v&eacute;rification de 12 &agrave; 1 heure.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdrequirehttps">Directive <span id="MDRequireHttps">MDRequireHttps</span> <a title="Lien permanent" href="#mdrequirehttps" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Redirige le trafic http: vers https: pour les domaines
	g&eacute;r&eacute;s.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRequireHttps off|temporary|permanent</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRequireHttps off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>Cette directive facilite la migration de vos domaines g&eacute;r&eacute;s de
	    http: vers https:. Dans l'exemple suivant,
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">MDRequireHttps temporary</pre>
</div>
            <p>vous indiquez que vous d&eacute;sirez que pour l'instant, tout le trafic via des URLs en
	    http: doit &ecirc;tre redirig&eacute; vers des URLs en https:. Cette directive
	    est sans risque et vous pouvez la d&eacute;sactiver &agrave; tout moment.
            </p><p>
                <strong>Ce qui suit par contre, a des cons&eacute;quences : </strong>si
		vous souhaitez que les clients <strong>n'utilisent plus</strong>
		d'URLs en http:, sp&eacute;cifiez :
            </p>
            <div class="example"><h3>Permanent (pour au moins 6 mois !)</h3><pre class="prettyprint lang-config">MDRequireHttps permanent</pre>
</div>
            <p>Cette directive a deux effets :
            </p>
            <ol>
                <li>Toutes les requ&ecirc;tes pour une ressource en <code>http:</code>
		sont redirig&eacute;es vers la m&ecirc;me requ&ecirc;te en rempla&ccedil;ant le protocole
		<code>http:</code> par <code>https:</code> et en renvoyant le code
		d'&eacute;tat <code>301</code>. Ce dernier indique aux clients que
		cette modification est permanente et qu'ils doivent mettre &agrave;
		jour leurs liens en cons&eacute;quence.
                </li>
		<li>Toutes les r&eacute;ponses aux requ&ecirc;tes en <code>https:</code>
		comporteront l'en-t&ecirc;te <code>Strict-Transport-Security</code>
		avec une dur&eacute;e de vie de six mois. Cela indique au navigateur
		qu'il ne devra <strong>jamais</strong> utiliser
		<code>http:</code> (pendant six mois) lorsqu'il formulera une
		requ&ecirc;te pour le domaine concern&eacute;.  Avec cette information, les
		navigateurs refuseront de contacter votre site en mode non
		chiffr&eacute;. Ceci interdit &agrave; des middlewares malicieux de d&eacute;grader
		les connexions et d'&eacute;couter/manipuler le trafic. C'est une bonne
		chose, mais cette configuration ne peut pas &ecirc;tre d&eacute;sactiv&eacute;e
		aussi simplement que la configuration temporaire ci-dessus.
                </li>
            </ol>
            <p>Vous pouvez obtenir le m&ecirc;me r&eacute;sultat de mani&egrave;re simple avec
	    <code class="module"><a href="../mod/mod_alias.html">mod_alias</a></code> et une configuration bas&eacute;e sur la
	    directive <code class="directive"><a href="../mod/mod_alias.html#redirect">Redirect</a></code>. Si
	    vous le faites vous-m&ecirc;me, assurez-vous d'exclure les chemins
	    /.well-known/* de votre redirection, sinon mod_md
	    aura des difficult&eacute;s pour signer les nouveaux certificats.
            </p>
            <p>Si vous effectuez cette configuration au niveau global, elle
	    s'appliquera &agrave; tous les domaines g&eacute;r&eacute;s. Si vous souhaitez qu'elle ne
	    s'applique qu'&agrave; un domaine sp&eacute;cifique, utilisez :
            </p>
            <div class="example"><h3>Exemple</h3><pre class="prettyprint lang-config">&lt;MDomain xxx.yyy&gt;
  MDRequireHttps temporary
&lt;/MDomain&gt;</pre>
</div>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdretrydelay">Directive <span id="MDRetryDelay">MDRetryDelay</span> <a title="Lien permanent" href="#mdretrydelay" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Temps d'attente avant de r&eacute;essayer, doubl&eacute; &agrave; chaque erreur
	cons&eacute;cutive</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRetryDelay <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRetryDelay 30s</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.54 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Le temps d'attente apr&egrave;s une erreur avant de tenter &agrave; nouveau le
		renouvellement d'un certificat. Ce temps est doubl&eacute; apr&egrave;s chaque
		erreur cons&eacute;cutive avec un maximum de 24 heures.
            </p>
            <p>
                Ce temps d'attente est sp&eacute;cifique &agrave; chaque renouvellement de
		certificat. Autrement dit, une erreur sur un MDomain ne retarde
		pas les renouvellements des autres domaines.
            </p>
	    <p>
		 Avec la version 2.6.1 de mod_md, le temps d'attente a &eacute;t&eacute;
		 augment&eacute; de&nbsp;5 &agrave; 30&nbsp;secondes.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdretryfailover">Directive <span id="MDRetryFailover">MDRetryFailover</span> <a title="Lien permanent" href="#mdretryfailover" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Le nombre d'erreurs avant de se tourner vers un autre CA</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDRetryFailover <var>number</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDRetryFailover 13</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.54 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Le nombre d'erreurs cons&eacute;cutives lors du renouvellement d'un
		certificat avant la s&eacute;lection d'une autre CA. Ne s'applique
		qu'aux configurations pour lesquelles plusieurs
		<code class="directive">MDCertificateAuthority</code> ont &eacute;t&eacute;
		sp&eacute;cifi&eacute;es.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdserverstatus">Directive <span id="MDServerStatus">MDServerStatus</span> <a title="Lien permanent" href="#mdserverstatus" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit si les informations &agrave; propos des domaines g&eacute;r&eacute;s
	sont ajout&eacute;s ou non &agrave; server-status.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDServerStatus on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDServerStatus on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Le gestionnaire d'Apache "server-status" vous permet de
		configurer une ressource pour monitorer le fonctionnement du
		serveur. Cette ressource inclut maintenant une section indiquant
		tous les domaines g&eacute;r&eacute;s avec leur nom DNS, l'&eacute;tat de
		renouvellement du certificat, la dur&eacute;e de vie de ce dernier,
		ainsi que d'autres propri&eacute;t&eacute;s fondamentales.
            </p><p>
                Cette directive permet d'activer/d&eacute;sactiver cette ressource.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstapleothers">Directive <span id="MDStapleOthers">MDStapleOthers</span> <a title="Lien permanent" href="#mdstapleothers" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Active l'agrafage pour les certificats non g&eacute;r&eacute;s par
	mod_md.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStapleOthers on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStapleOthers on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
		Cette directive n'a d'effet que si <code class="directive"><a href="#mdstapling">MDStapling</a></code> est activ&eacute;e.  Elle permet
		de contr&ocirc;ler si <code class="module"><a href="../mod/mod_md.html">mod_md</a></code> doit aussi fournir les
		informations d'agrafage pour les certificats qu'il ne g&egrave;re pas
		directement (autrement dit pour les certificats non renouvel&eacute;s
		via le protocole ACME).
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstapling">Directive <span id="MDStapling">MDStapling</span> <a title="Lien permanent" href="#mdstapling" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Active l'agrafage pour un ou plusieurs domaines.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStapling on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStapling off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
		<code class="module"><a href="../mod/mod_md.html">mod_md</a></code> permet l'obtention des informations
		d'agrafage OCSP.  Cette fonctionnalit&eacute; est une alternative &agrave;
		celle fournie par <code class="module"><a href="../mod/mod_ssl.html">mod_ssl</a></code>. Elle est d&eacute;sactiv&eacute;e
		par d&eacute;faut &agrave; des fins de compatibilit&eacute; ascendante.
            </p><p>
                La fonctionnalit&eacute; peut &ecirc;tre activ&eacute;e pour tous les certificats du
		serveur ou pour un <code class="directive"><a href="#mdomain">MDomain</a></code> seulement, ce qui aura pour effet
		de remplacer toute configuration d'agrafage au niveau de
		<code class="module"><a href="../mod/mod_ssl.html">mod_ssl</a></code> pour ce(s) domaine(s). Lorsqu'elle est d&eacute;sactiv&eacute;e,
		l'agrafage de <code class="module"><a href="../mod/mod_ssl.html">mod_ssl</a></code> se chargera du travail (s'il a &eacute;t&eacute;
		lui-m&ecirc;me activ&eacute;, bien entendu). Ceci permet de basculer de
		mani&egrave;re gradu&eacute;e d'une impl&eacute;mentation &agrave; l'autre.
            </p><p>
		L'agrafage fonctionne aussi pour les domaines non g&eacute;r&eacute;s par
		<code class="module"><a href="../mod/mod_md.html">mod_md</a></code> (voir &agrave; ce sujet la directive <code class="directive"><a href="#mdstapleothers">MDStapleOthers</a></code>). En fait, l'agrafage
		OCSP peut tr&egrave;s bien &ecirc;tre utilis&eacute; en l'absence de tout certificat
		g&eacute;r&eacute; via le protocole ACME.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstaplingkeepresponse">Directive <span id="MDStaplingKeepResponse">MDStaplingKeepResponse</span> <a title="Lien permanent" href="#mdstaplingkeepresponse" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Contr&ocirc;le la dur&eacute;e au bout de laquelle les anciennes
	r&eacute;ponses doivent &ecirc;tre supprim&eacute;es.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStaplingKeepResponse <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStaplingKeepResponse 7d</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                Cette directive permet de sp&eacute;cifier la dur&eacute;e au bout de laquelle
		les donn&eacute;es OCSP utilis&eacute;es pour l'agrafage doivent &ecirc;tre
		supprim&eacute;es du magasin. Par d&eacute;faut, ces informations sont
		supprim&eacute;es lors d'un restart/reload du serveur si elles ont plus
		de sept jours. Ceci permet de limiter la taille du magasin
		lorsque les certificats sont renouvel&eacute;s et/ou reconfigur&eacute;s
		fr&eacute;quemment.
            </p><p>
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstaplingrenewwindow">Directive <span id="MDStaplingRenewWindow">MDStaplingRenewWindow</span> <a title="Lien permanent" href="#mdstaplingrenewwindow" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Contr&ocirc;le l'anciennet&eacute; des r&eacute;ponses OCSP au dela de laquelle
	ces derni&egrave;res seront renouvel&eacute;es.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStaplingRenewWindow <var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStaplingRenewWindow 33%</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.42 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
		Si la dur&eacute;e de validit&eacute; d'un r&eacute;ponse OCSP passe en dessous de
		<var>duration</var>, <code class="module"><a href="../mod/mod_md.html">mod_md</a></code> va tenter de la
		renouveler.
            </p><p>
                La CA &agrave; l'origine du certificat fournit aussi en g&eacute;n&eacute;ral le
		service de r&eacute;ponse OCSP et d&eacute;termine la dur&eacute;e de validit&eacute; de sa
		r&eacute;ponse sign&eacute;e &agrave; propos de la validit&eacute; du certificat. Plus
		longtemps une r&eacute;ponse sera valide, plus longtemps elle pourra
		&ecirc;tre mise en cache, ce qui arrange tout le monde en mati&egrave;re de
		performances. Plus courte sera la validit&eacute; d'une r&eacute;ponse, plus
		vite seront envoy&eacute;es des r&eacute;vocations de certificats aux clients.
		Il est donc important de prendre en compte la qualit&eacute; de
		service.
            </p><p>
                En ajustant la dur&eacute;e de validit&eacute; des r&eacute;ponses vous-m&ecirc;me, vous
		pouvez contr&ocirc;ler une partie du processus. Si vous sp&eacute;cifiez une
		dur&eacute;e de vie importante (autrement dit si vous sp&eacute;cifiez un
		petit pourcentage de validit&eacute; avant que l'information n'expire),
		vous assurer un temps de mise en cache maximal, mais une
		interruption du service OCSP (par exemple un arr&ecirc;t pour
		maintenance) aura plus de chance de vous affecter. Si vous
		sp&eacute;cifiez un pourcentage de temps avant expiration plus
		important, les mises &agrave; jour seront plus fr&eacute;quentes, ce qui va
		augmenter la charge de l'infrastructure de serveurs du CA et
		n&eacute;cessiter d'avantage de coordination entre les processus
		enfants de votre propre serveur.
            </p><p>
                La valeur par d&eacute;faut choisie est de 33%, ce qui signifie que la
		demande de renouvellement interviendra lorsque la dur&eacute;e de vie
		de la r&eacute;ponse OCSP passera en dessous de 33%. Pour une CA qui
		fournit des r&eacute;ponses OCSP avec une dur&eacute;e de vie de 3 jours, cela
		implique 2 jours de mise en cache et 1 jour pour les tentatives
		de renouvellement. Pour affecter votre domaine, une interruption
		de service devra donc avoir une dur&eacute;e sup&eacute;rieure &agrave; 1 jour.
            </p><p>
                Vous pouvez aussi d&eacute;finir de mani&egrave;re absolue la dur&eacute;e de vie
		restante, par exemple `2d` pour 2 jours. 
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstoredir">Directive <span id="MDStoreDir">MDStoreDir</span> <a title="Lien permanent" href="#mdstoredir" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Chemin dans le syst&egrave;me de fichiers local du r&eacute;pertoire o&ugrave;
	seront stock&eacute;es les donn&eacute;es &agrave; propos des domaines g&eacute;r&eacute;s.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStoreDir <var>path</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStoreDir md</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Cette directive permet de d&eacute;finir le r&eacute;pertoire dans le syst&egrave;me
		de fichiers local o&ugrave; seront stock&eacute;es les donn&eacute;es &agrave; propos des
		domaines g&eacute;r&eacute;s. Il s'agit d'un chemin absolu ou relatif &agrave; la
		racine du serveur. Par d&eacute;faut, le r&eacute;pertoire "md" sera cr&eacute;&eacute; &agrave; la
		racine de votre serveur.
            </p><p>
		Si vous souhaitez changer de r&eacute;pertoire et si ce dernier
		contient d&eacute;j&agrave; des donn&eacute;es, copiez tout d'abord les donn&eacute;es vers
		le nouveau r&eacute;pertoire, puis modifier la configuration et
		red&eacute;marrez le serveur. Si vous commencez par modifier la
		configuration et red&eacute;marrer le serveur sans copier les donn&eacute;es,
		ce dernier croira que les certificats sont absents et il tentera
		d'en obtenir de nouveaux.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdstorelocks">Directive <span id="MDStoreLocks">MDStoreLocks</span> <a title="Lien permanent" href="#mdstorelocks" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Configure le verrouillage du magasin pour les mises &agrave; jour</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDStoreLocks on|off|<var>duration</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDStoreLocks off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.4.55 du serveur HTTP
	Apache</td></tr>
</table>
            <p>
                D&eacute;finissez cette directive pour utiliser un fichier verrou au
		d&eacute;marrage du serveur lorsque <code class="directive">MDStoreDir</code>
		est synchronis&eacute; avec la configuration du serveur et si les
		certificats renouvel&eacute;s sont activ&eacute;s.
            </p><p>
                Le verrouillage a &eacute;t&eacute; impl&eacute;ment&eacute; pour les configurations de
		cluster o&ugrave; MDStoreDir appartient &agrave; un syst&egrave;me de fichiers
		partag&eacute;. L'activation des certificats renouvel&eacute;s sera alors
		prot&eacute;g&eacute;e lorsque plusieurs noeuds du cluster sont red&eacute;marr&eacute;s ou
		reconfigur&eacute;s simultan&eacute;ment ; ceci &agrave; condition bien entendu que
		le syst&egrave;me de fichiers partag&eacute; prenne en charge le verrouillage
		de fichier.
            </p><p>
                Le temps d'attente par d&eacute;faut pour obtenir le verrou est de 5
		secondes. Si le verrou ne peut pas &ecirc;tre obtenu, une erreur est
		enregistr&eacute;e dans le journal et le d&eacute;marrage du serveur se
		poursuit ; de ce fait, un des noeuds du cluster pourra encore
		utiliser les anciens certificats par la suite.
            </p><p>
                Un d&eacute;lai d'attente plus long r&eacute;duira cette probabilit&eacute;, mais
		pourra aussi retarder les red&eacute;marrages et reconfigurations du
		serveur dans le cas o&ugrave; les verrous ne sont pas correctement
		g&eacute;r&eacute;s dans le syst&egrave;me de fichiers sous-jacent. Un verrou ne doit
		&ecirc;tre maintenu par une instance de httpd que pendant une courte
		dur&eacute;e.
            </p>
        
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="mdwarnwindow">Directive <span id="MDWarnWindow">MDWarnWindow</span> <a title="Lien permanent" href="#mdwarnwindow" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;finit la fen&ecirc;tre de temps pendant laquelle vous serez
	inform&eacute; de l'expiration prochaine d'un certificat.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>MDWarnWindow duration</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>MDWarnWindow 10%</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Exp&eacute;rimental</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_md</td></tr>
</table>
            <p>
                Voir la directive <code class="directive"><a href="#mdrenewwindow">MDRenewWindow</a></code> pour une description
		de la m&eacute;thode &agrave; employer pour sp&eacute;cifier cette dur&eacute;e.
            </p><p>
                Le module inspecte la dur&eacute;e de vie restante des certificats et
		invoque <code class="directive"><a href="#mdmessagecmd">MDMessageCmd</a></code>
		lorsqu'une de ces dur&eacute;es devient inf&eacute;rieure &agrave; la fen&ecirc;tre de
		temps sp&eacute;cifi&eacute;e. Si l'on conserve la valeur par d&eacute;faut, cette
		dur&eacute;e correspond &agrave; 9 jours pour les certificats de Let's
		Encrypt.
            </p><p>
                Cette directive s'applique aussi aux domaines g&eacute;r&eacute;s via des
		fichiers de certificats statiques (voir la directive <code class="directive"><a href="#mdcertificatefile">MDCertificateFile</a></code>).
            </p>
        
</div>
</div>
<div class="bottomlang">
<p><span>Langues Disponibles: </span><a href="../en/mod/mod_md.html" hreflang="en" rel="alternate" title="English">&nbsp;en&nbsp;</a> |
<a href="../fr/mod/mod_md.html" title="Fran&ccedil;ais">&nbsp;fr&nbsp;</a></p>
</div><div id="footer">
<p class="apache">Copyright 2026 The Apache Software Foundation.<br>Autoris&eacute; sous <a href="https://www.apache.org/licenses/LICENSE-2.0">Apache License, Version 2.0</a>.</p>
<p class="menu"><a href="../mod/">Modules</a> | <a href="../mod/quickreference.html">Directives</a> | <a href="https://cwiki.apache.org/confluence/display/httpd/FAQ">FAQ</a> | <a href="../glossary.html">Glossaire</a> | <a href="../sitemap.html">Plan du site</a> | <a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2">Signaler un bug</a></p></div><script><!--//--><![CDATA[//><!--
if (typeof(prettyPrint) !== 'undefined') {
    prettyPrint();
}
var langToggle = document.querySelector('.lang-toggle');
var topLang = document.querySelector('.toplang');
if (langToggle && topLang) {
    langToggle.addEventListener('click', function() { topLang.classList.toggle('open'); });
}
var qv = document.getElementById('quickview');
if (qv) {
    document.body.appendChild(qv);
    var qvBtn = document.createElement('button');
    qvBtn.className = 'qv-toggle';
    qvBtn.setAttribute('aria-label', 'Toggle page navigation');
    qvBtn.innerHTML = '&#9776;';
    document.body.appendChild(qvBtn);
    qvBtn.addEventListener('click', function() {
        var isOpen = qv.classList.toggle('open');
        if (isOpen) {
            qv.style.top = window.scrollY + 10 + 'px';
        }
    });
    window.addEventListener('scroll', function() { qv.classList.remove('open'); });
}
//--><!]]></script>
</body></html>