đŹ Le contexte : encore un patch qui pique les yeux
Câest reparti pour un tour, un grand merci Microsoft ! AprĂšs la mise Ă jour Windows 11 24H2 de juillet 2025 (preview), des administrateurs du monde entier voient apparaĂźtre des erreurs CertificateServicesClient (CertEnroll) à chaque tentative dâinscription ou de renouvellement de certificat.
Rien de subtil : ça crache une belle erreur, bien rouge, qui dans tout environnement normal déclenche un début de sueur froide chez les admins.
Réaction de Microsoft ?
« Ignorez-les, elles ne veulent rien dire. »
Oui, oui⊠Vous avez bien lu. Pas de correctif immĂ©diat, pas de hotfix dâurgence, juste un joli mĂ©mo : âOn sait que ça affiche une erreur, mais ne vous inquiĂ©tez pas, câest un bug cosmĂ©tique.â
đ°ïž Petit rappel : le prĂ©cĂ©dent du firewall
Ce nâest pas la premiĂšre fois que Redmond sort la carte « Keep calm and ignore ».
Souvenez-vous : Windows Defender Firewall envoyait des alertes disant quâil Ă©tait dĂ©sactivĂ© alors quâil tournait normalement. RĂ©ponse officielle : âIgnorez lâalerte.â
On a eu aussi :
- BitLocker qui se mettait Ă demander une clĂ© de rĂ©cupĂ©ration au rĂ©veil de veille prolongĂ©eâŠÂ âIgnorez, ça va passer.â
- Windows Update qui affichait des Ă©checs de patchâŠÂ âEn fait, câest installĂ©, ignorez.â
Câest presque devenu une mĂ©thode de gestion de crise : quand un bug fait paniquer lâadmin, on le classe « cosmĂ©tique » pour Ă©viter les tickets support.
Voir notre article : đ„ Microsoft vous demande dâignorer les erreurs de pare-feu Windows. Non, ce nâest pas une blague.
đš Pourquoi câest un problĂšme (mĂȘme si câest « cosmĂ©tique »)
Dans un environnement professionnel, les erreurs de certificats sont loin dâĂȘtre anodines. Les PKI, CertEnroll et autres services de certification sont la colonne vertĂ©brale de :
- Lâauthentification rĂ©seau
- Le chiffrement TLS/SSL interne
- Le Wi-Fi sécurisé (RADIUS)
- Les VPN dâentreprise
- La signature de code et dâe-mails
En clair, quand un admin voit une erreur CertEnroll, il se dit :
« Soit jâai un serveur de certification qui est en panne, soit jâai un MITM qui joue avec mes certificats. »
Dire « ignorez » revient Ă dĂ©sensibiliser les Ă©quipes Ă des alertes critiques. Et le jour oĂč lâerreur sera rĂ©elle, combien dâadmins passeront Ă cĂŽtĂ© parce quâils auront appris que âcâest juste encore un bug Microsoftâ ?
đ€Š Gestion de crise made in Redmond
On pourrait croire à une stratégie assumée :
- Patch Tuesday â Envoi du correctif (avec bonus bug surprise)
- Découverte du bug par la communauté
- Annonce officielle : âOui, ça affiche une erreur, mais tout va bienâ
- Patch de correction quelques semaines plus tard, discret, noyé dans les notes
Pendant ce temps, dans les entreprises :
- Les admins passent des heures à vérifier leur PKI
- Les RSSI se demandent si câest une attaque
- Les tickets helpdesk explosent
- Les utilisateurs entendent encore âCâest Microsoft, câest normalâ
đ EncadrĂ© pĂ©dagogique â Pourquoi âignorerâ nâest pas une politique de sĂ©curitĂ©
- Effet dâhabituation : si vos Ă©quipes sâhabituent Ă ignorer des erreurs, elles risquent de rater un vrai incident.
- Brouillage du signal : un log doit rester fiable. Sâil est polluĂ© par du faux positif permanent, il perd toute valeur.
- Audit et conformité : certains secteurs (santĂ©, finance, industrie) sont tenus de traiter toute alerte de sĂ©curitĂ©. MĂȘme un faux positif non documentĂ© peut crĂ©er un Ă©cart lors dâun audit.
Conclusion : ignorer, ce nâest pas corriger. Et ça nâest certainement pas sĂ©curiser.
đ ïž Que faire cĂŽtĂ© admin ?
En attendant le correctif :
- Documentez lâincident dans votre base de connaissances interne
- Ajoutez une rÚgle de filtrage temporaire dans vos SIEM pour réduire le bruit
- Surveillez vos certificats réels (expiration, invalidité, révocation)
- Communiquez aux Ă©quipes que lâerreur actuelle est liĂ©e au patch, mais que les autres restent Ă traiter
Et surtout, gardez lâĆil ouvert : un attaquant malin pourrait profiter de ce contexte pour glisser un vrai problĂšme parmi les faux.
đŹ Conclusion sarcastique
On pourrait presque voir ça comme un nouvel achievement pour Windows : « Votre OS vous affiche une erreur critique⊠mais cette fois, câest pour rire. »
AprÚs tout, pourquoi investir dans la fiabilité quand on peut investir dans le damage control ?
En attendant le prochain Ă©pisode â firewall, BitLocker, Defender ou peut-ĂȘtre le gestionnaire dâimprimantes â on se dit quâĂ ce rythme, Microsoft devrait intĂ©grer un bouton âIgnorer tous les problĂšmesâ directement dans Windows. Ce serait plus honnĂȘte.
đ Sources :
