Définition simple
Le SAN (Subject Alternative Name) est l’extension d’un certificat X.509 qui liste les noms DNS, adresses IP ou autres identités pour lesquels le certificat est valide.
Définition technique
Les clients TLS modernes vérifient le nom demandé par rapport aux entrées SAN du certificat. Chaque identité doit être déclarée avec le type approprié, par exemple DNS pour un nom d’hôte ou IP pour une adresse IP.
Fonctionnement / rôle
Pendant la négociation TLS, le serveur présente son certificat. Le client vérifie la chaîne de confiance, les dates de validité puis compare le nom utilisé pour la connexion avec les SAN. Si aucune entrée compatible ne correspond, une erreur de nom de certificat est générée.
À quoi cela sert ?
Permettre à un même certificat de couvrir plusieurs noms de service tout en donnant au client une liste explicite des identités autorisées.
Exemple concret
Un certificat web contient example.fr et www.example.fr dans son extension SAN afin que les deux URL soient reconnues comme valides.
Problèmes fréquents
- Nom DNS utilisé par les clients absent des SAN
- Wildcard interprété trop largement ou ne couvrant pas le nom attendu
- Adresse IP ajoutée comme nom DNS au lieu du type IP
- Certificat émis pour le mauvais environnement ou avec une ancienne liste de noms
À retenir : Pour un problème de nom TLS, vérifiez les SAN réellement présents dans le certificat plutôt que de vous fier uniquement au nom commun.