FAQ – Questions fréquentes
Je ne reçois pas mon lien de connexion
Le lien est valable 24 heures et ne sert qu'une fois. S'il n'arrive pas, c'est presque toujours votre messagerie qui le retient — dans cet ordre :
1. Regardez vos indésirables. Malgré une gestion rigoureuse de nos envois, un message automatique peut y atterrir. Marquez l'expéditeur comme fiable et les suivants arriveront dans votre boîte de réception.
2. Ajoutez [email protected] à vos contacts.
Votre messagerie s'appuie sur votre carnet d'adresses pour reconnaître un
expéditeur légitime : c'est de celle-ci que part le lien.
3. Si votre messagerie demande une confirmation à l'expéditeur — un antispam à défi-réponse, comme Mailinblack : votre courriel attend en quarantaine que nous répondions à sa demande. Le lien restant valable 24 heures, il vous parviendra. Pour accélérer la reconnaissance, envoyez d'abord un message, même vide, à [email protected] — l'adresse même qui envoie le lien. La plupart de ces systèmes autorisent d'office une adresse à laquelle vous avez écrit : le lien passera alors directement. Aucune réponse de notre part n'est nécessaire : c'est votre envoi qui lève le blocage.
Pourquoi Certeasy s'appelle-t-il désormais Hortval ?
L'ancien nom s'est avéré partagé par d'autres produits, sans lien avec le nôtre. Même produit, même équipe, même société, et rien ne change pour une installation en service. Le détail est ici.
Hortval est-il une autorité de certification (PKI) ?
Non. Hortval n'est pas une PKI et n'émet aucun certificat public. Il agit uniquement comme un serveur ACME interne placé devant votre ADCS existant. Toute l'émission reste dans votre réseau.
Dois-je exposer mon serveur Hortval sur Internet ?
Jamais. Hortval est conçu pour fonctionner 100% en interne.
Vos clients ACME pointent vers une URL privée comme :
https://acme.votre-domaine.local/directory.
Comment se déroule l'installation ?
Vous installez Hortval sur un serveur interne, vous le connectez à votre CA ADCS, puis vous configurez vos serveurs à utiliser l'URL ACME interne.
Une connexion Internet est-elle nécessaire ?
Pas pour la partie PKI, et Hortval peut fonctionner entièrement
air-gapped. Les certificats, clés privées, CSR, les noms de domaine
pour lesquels vous émettez, les données ACME, la configuration DNS et le
journal d'audit ne quittent jamais votre réseau.
Par défaut (mode connecté), Hortval établit une seule connexion
sortante : HTTPS vers api.hortval.com pour le cycle de vie de la licence
(enregistrement, validation, renouvellement automatique, changements de plan).
Deux catégories partent, et rien d'autre.
Ce qui décrit votre installation : le nom d'hôte du serveur
Hortval, le nombre de serveurs gérés, le nombre d'AC gérées et le type de base de
données. Plus l'environnement que vous déclarez, au seul enregistrement.
Ce qui identifie la licence : la clé de licence, la clé
d'installation, l'offre exécutée et la version du binaire. Ces valeurs ne disent
rien de votre réseau.
Jamais : les noms de vos machines clientes, vos certificats, vos CSR, vos clés,
les noms de domaine pour lesquels vous émettez, vos données ACME, votre
configuration DNS, votre journal d'audit. Ni analytics, ni suivi d'usage. La liste
exhaustive figure dans nos
conditions d'utilisation.
Pour les réseaux air-gapped ou strictement cloisonnés, activez le
mode isolé (license: offline: true) :
zéro connexion sortante. Il n'y a même rien à transmettre :
vous communiquez un numéro d'installation, c'est tout, et aucun identifiant issu
de votre infrastructure ne quitte votre périmètre.
La contrepartie est réelle : tout le cycle de vie de la licence devient
manuel. Renouvellement, changement d'offre, mise au rebut, mises à jour :
chacun suppose de télécharger le fichier depuis le portail et de le déposer sur le
serveur. Les rappels d'expiration continuent d'arriver par courriel, mais c'est à
vous d'agir. Le mode isolé se choisit donc avec une échéance dans un calendrier,
pas seulement une ligne dans un fichier de configuration.
Une mise à jour automatique est prévue, et c'est une obligation
réglementaire du marché européen : le Cyber Resilience Act demande aux
éditeurs de fournir un canal de mises à jour de sécurité automatiques, assorti
d'un moyen simple de le désactiver.
Nous vous recommanderons d'utiliser ce second point sur ce serveur, et pour une
raison précise : il détient des droits d'enrôlement sur votre autorité de
certification. Un binaire qui s'y remplacerait sans votre accord serait un
vecteur d'entrée vers votre PKI, et il contournerait la gouvernance de
correctifs de votre DSI. Elle existera pour les parcs qui la veulent.
Ce que nous faisons à la place : le serveur signale qu'une version est
disponible, dans ses journaux et sur le portail. Les artefacts sont signés,
Authenticode sur Windows, et la montée passe par vos canaux habituels. Un
correctif ne demande qu'un redémarrage ; une version de fonctionnalités, une
fenêtre de maintenance. Les déploiements air-gapped ou isolés, eux, ne se
mettent jamais à jour tout seuls.
Que se passe-t-il si j'arrête d'utiliser Hortval ?
Rien d'immédiat. Hortval n'est pas une autorité de certification : c'est votre ADCS qui émet, avec vos gabarits et vos politiques. Les certificats déjà délivrés restent valides jusqu'à leur échéance. Vous perdez le renouvellement automatique, pas vos certificats, et vous revenez simplement au processus manuel.
Que se passe-t-il si ma licence expire ?
Vous êtes prévenu 30 jours à l'avance, par courriel et dans les logs du serveur,
avec des rappels de plus en plus rapprochés et une date d'arrêt annoncée.
L'expiration ouvre ensuite 21 jours de marge pendant lesquels le
service continue de tourner normalement : 7 jours automatiques, puis deux
prolongations de 7 jours que vous ouvrez avec
hortval license force-grace --confirm. Au-delà, seule l'installation
d'une licence à jour relance le service.
Dans tous les cas, aucun certificat déjà émis n'est invalidé :
l'autorité, c'est votre ADCS. Le détail des paliers est dans la
documentation.
Que transmet Hortval à l'éditeur ?
En mode connecté, deux catégories. Ce qui décrit votre installation :
le nom d'hôte du serveur Hortval, le nombre de serveurs gérés, le nombre d'AC gérées
et le type de base de données, plus l'environnement que vous déclarez au seul
enregistrement. Ce qui identifie la licence : la clé de licence,
la clé d'installation, l'offre exécutée et la version du binaire.
Jamais vos certificats, vos clés, vos CSR, les noms de domaine pour lesquels vous
émettez, ni les noms de vos machines clientes. Ni analytics, ni suivi d'usage.
En mode isolé, il n'y a rien à transmettre du tout : vous
communiquez un numéro d'installation, et aucun identifiant issu de votre
infrastructure ne quitte votre périmètre.
Combien de temps ma version est-elle supportée, et à quel rythme faut-il monter ?
Vos clients ACME ne changent jamais. L'interface entre eux et
Hortval est la RFC 8555, pas notre API : certbot, acme.sh, lego, Caddy et
Traefik ne sont affectés par aucune version d'Hortval. Une montée touche le
serveur, jamais le parc qui lui parle.
À partir de la 1.0.0, aucune version ne vous demande de
rééditer votre configuration. Le schéma continue d'évoluer, mais
ce n'est pas une rupture : rien de ce que vous avez écrit ne
cesse de fonctionner, aucun de vos clients n'est reconfiguré. Les changements
additifs s'appliquent au redémarrage ; les plus lourds attendent un
hortval migrate, c'est-à-dire un moment où vous êtes présent avec
une sauvegarde. Ce n'est pas une contrainte imposée : c'est le moment que vous
auriez choisi, et la barrière existe pour qu'un redémarrage que personne n'a
décidé ne le choisisse pas à votre place.
Chaque version mineure est supportée douze mois. Si nous introduisons malgré tout une rupture, le correctif est
rétroporté sur les mineures encore dans leurs douze mois : c'est le prix de
notre rupture, pas un service à demander.
D'ici là, la série 0.9.x demande encore des retouches de configuration, et
il vaut la peine de nommer ce dont il s'agit : les quatorze ruptures des 0.9.4
et 0.9.5 sont toutes des changements de configuration. Aucune
ne touche le protocole ACME, aucune ne touche le schéma, aucune n'invalide un
certificat. L'essentiel est refusé au démarrage, avec la ligne à écrire
imprimée. Ce que la 1.0.0 arrête n'est donc pas « casser votre système », c'est
« vous demander de rééditer votre configuration ».
Le détail est dans la documentation.
Hortval est-il prêt pour la production ?
Hortval est une version stable : elle tourne en production,
ne plante pas, et émet, renouvelle et révoque au quotidien. L'émission ACME de
base, la validation HTTP-01, DNS-01 et TLS-ALPN-01, ainsi que la révocation
(propagation CRL/OCSP vers l'ADCS) sont toutes implémentées et supportées,
avec certbot, acme.sh et lego.
Stable et production-ready ne sont pas la même chose, et nous
réservons le second label à deux étapes qui restent. La 0.9.6
apporte ce qui manque à un déploiement Windows : le démarrage sous le
gestionnaire de services, un compte dédié, l'installeur et le journal
d'événements. La 1.0.0 le complète par la rétention
automatique des enregistrements et les endpoints de supervision.
Concrètement aujourd'hui : la 0.9.5 se lance en console ou sous un superviseur
tiers, pas directement par sc.exe. C'est écrit dans le changelog
plutôt que laissé à découvrir.
Les limites de plan (quota de serveurs gérés, nombre d'autorités) sont
appliquées par le binaire au démarrage et à chaque nouvelle commande,
y compris pendant la période d'évaluation.
Y a-t-il des limitations connues ?
Oui, et nous les annonçons ouvertement. À ce jour :
• Rétention des données : il n'y a pas encore de purge
automatique, donc les enregistrements ACME (commandes, autorisations,
challenges) s'accumulent avec le temps. Sur les déploiements de longue durée,
prévoyez une maintenance périodique jusqu'à l'arrivée de la rétention automatique.
• Endpoints health / metrics : il n'existe pas encore
d'endpoints HTTP de santé ou de métriques, la supervision repose donc pour
l'instant sur les logs et l'introspection de la base.
Aucune des deux ne bloque l'automatisation des certificats, et les deux sont prévues pour la release V1.
Voir le changelog pour la
liste complète et à jour des limitations connues.
Puis-je utiliser certbot avec Hortval ?
Oui. Hortval est compatible avec tout client ACME standard, dont Certbot, acme.sh, lego, Caddy, Posh-ACME, etc.
Quels challenges ACME sont supportés ?
Hortval supporte HTTP-01, DNS-01 et TLS-ALPN-01 sur tous les plans, dès aujourd'hui. Les validateurs distribués pour les architectures segmentées sont prévus en V3.
Si Hortval tombe en panne, mes certificats sont-ils en danger ?
Non. Les certificats déjà émis continuent de fonctionner. Les clients ACME démarrent le renouvellement 30 jours avant l'expiration, ce qui laisse largement le temps de restaurer le service avant qu'un certificat n'expire.
Quelle est la différence entre les plans Free, Starter, Pro et Enterprise ?
• Free : 1 installation de production, ~25 serveurs gérés,
1 autorité ADCS de production. Renouvelé chaque année à 0€, prix bloqué.
• Starter : 299 €/an, 1 installation de production,
~250 serveurs gérés, 2 autorités ADCS de production.
• Pro : 499 €/an, 1 installation de production
(Actif/Passif froid supporté), serveurs gérés illimités,
3 autorités ADCS de production, PostgreSQL, SQL Server.
• Enterprise : 999 €/an/CA, tout le Pro +
jusqu'à 5 autorités ADCS de production, déploiement séparé,
HA Actif/Actif (V2), validateurs distribués (V3).
Que signifie "1 installation de production" ?
Une licence couvre un déploiement Hortval en production. Les instances de développement et de staging peuvent utiliser la même licence sans frais supplémentaires. Elles ne comptent pas comme des installations de production.
Puis-je faire tourner plusieurs instances Hortval ?
Oui. Une licence couvre une installation de production, et le dev et le staging sont inclus. Pour la reprise, vous pouvez faire de l'Actif/Passif froid (un second hôte, standby arrêté, bascule manuelle) avec PostgreSQL ou SQL Server. L'Actif/Passif chaud et l'Actif/Actif multi-nœuds sont prévus pour la V2 (Enterprise).
Comment fonctionne la haute disponibilité ?
Aujourd'hui, Hortval tourne en instance unique, ou en
Actif/Passif froid avec bascule manuelle : le standby est
complètement arrêté, et vous basculez en arrêtant le nœud actif puis en
démarrant le standby (PostgreSQL ou SQL Server partagé, pas SQLite). Faire
tourner deux instances simultanément n'est pas supporté.
L'Actif/Passif chaud et l'Actif/Actif sont prévus pour la
V2 (Enterprise).
Les limites de plan sont-elles appliquées maintenant ?
Oui. Le quota de serveurs gérés (accounts ACME distincts ayant au moins un certificat actif) et les limites du nombre d'autorités sont appliqués selon votre plan, y compris pendant la période d'évaluation. Vous pouvez changer de plan d'évaluation pendant l'essai ; les limites du nouveau plan s'appliquent à partir de ce moment.
Que se passe-t-il à la fin des 6 mois d'essai gratuit ?
Rien d'automatique. 15 jours avant l'expiration, nous vous demandons si
vous souhaitez continuer. Si vous souscrivez, vous payez pour un an.
Un nouveau fichier de licence vous est envoyé par email. Remplacez le
fichier hortval.lic sur votre serveur : pas de réinstallation,
pas de changement de configuration. La licence est prolongée d'un an à compter
de la date d'expiration de l'essai, pas de la date de paiement.
Sur les installations connectées, le renouvellement automatique peut être
configuré pour que le binaire récupère et remplace le fichier lui-même.
Sur les serveurs air-gapped, le remplacement manuel du fichier est la seule
étape requise.
Si vous arrêtez, la licence expire simplement.
Que signifie "prix stable dans le temps" ?
Lorsque vous devenez client, votre prix ne change pas. Les éventuels nouveaux tarifs ne s'appliquent qu'aux nouveaux clients.
Quelle base de données utiliser ?
SQLite (Free, Starter) : zéro configuration, fichier unique,
suffisant pour la plupart des déploiements jusqu'à ~250 serveurs gérés.
PostgreSQL ou SQL Server (Pro+) : recommandé pour les
infrastructures plus importantes, la reprise Actif/Passif froid, et les
équipes qui exploitent déjà un stack PostgreSQL ou SQL Server.
Les certificats émis sont-ils sécurisés ?
Oui. Hortval n'altère pas vos modèles ADCS. Les certificats émis sont identiques à ceux générés via les consoles Microsoft, mais en automatisé.
Peut-on auditer le code source avant d'acheter ?
Oui. L'accès au code source est disponible sous NDA à des fins d'évaluation de sécurité — que vous soyez prospect ou client existant. Contactez-nous à [email protected] pour en faire la demande.
Quelles sont les prochaines fonctionnalités ?
V2 : déploiement séparé (connecteur ADCS sur Tier 0),
haute disponibilité Actif/Passif chaud et Actif/Actif.
V3 : agents de validation distribués pour les réseaux cloisonnés.
V4 : console d'administration, suivi des expirations, découverte réseau.
Comment fonctionne le support ?
• Free : support par email (best-effort, pour l'instant).
• Starter : support par email.
• Pro : support email prioritaire.
• Enterprise : support email et Teams prioritaire.
Il n'y a pas de support téléphonique.
Proposez-vous de l'onboarding ou des prestations ?
Oui. Des prestations d'onboarding et de support avancé sont disponibles sur demande, sur tous les plans. Une licence d'un an est incluse dans la prestation : le coût de la licence pour cette année-là est donc couvert par la prestation. Contactez-nous à [email protected] pour un devis.
Puis-je migrer de Starter vers Pro ou Enterprise ?
Oui, à tout moment. La migration ne nécessite aucune réinstallation de Hortval.