Aller au contenu

Certificat de planification

Comment obtenir, enregistrer et renouveler le certificat client OV que l’API de planification Fluvius exige pour le pilotage day-ahead du Fall-Back Flex : exigences, où en acheter un, les étapes de commande et le cycle de renouvellement.

Les zones à pilotage day-ahead obligatoire publient le plan Fall-Back Flex via l’API de planification Fluvius. Cette API n’a ni clés d’API, ni comptes, ni secrets partagés : la seule façon d’y entrer est un certificat client présenté lors d’une poignée de main TLS mutuelle (mTLS). Sans certificat valable, le contrôleur ne peut ni récupérer le plan ni en accuser réception, ce que Fluvius compte comme un service non livré.

Le certificat est acheté par l’utilisateur du réseau (le client, le DNG dans les documents Fluvius), pas par Voltmasters. Il confirme l’existence juridique de votre entreprise, donc seule votre entreprise peut mener la validation à son terme auprès de l’autorité de certification. Une fois délivré, Fluvius couple le certificat côté serveur à un seul asset point id et limite à ce raccordement tout ce que l’API renvoie. L’EMS ne sélectionne donc rien lui-même : ce que l’API répond sur ce certificat appartient à ce raccordement.

Lancez la commande au moins trois semaines avant la date à laquelle le pilotage day-ahead doit tourner. La validation d’organisation auprès d’une autorité de certification prend quelques jours ouvrables, et davantage quand l’AC ne trouve pas votre entreprise dans un registre public ou ne peut pas vous joindre sur un numéro de téléphone publié.

Ce que Fluvius exige

Exigence Valeur
Type Certificat SSL OV (Organisation Validation) d’une AC commerciale reconnue
Auto-signé Non autorisé, la demande est refusée
Type de clé RSA, KeySpec = Signature
Longueur de clé 2048 bits minimum
Validité Un an au maximum
Usage Certificat client X.509 dans une configuration TLS mutuelle, un certificat par client d’exécution
Liaison Couplé côté serveur à un seul assetPointId, qui doit correspondre à chaque message que vous envoyez
Coût Environ 60 à 300 EUR par an, selon l’AC
Annonce d’expiration Annoncer un certificat de remplacement à Fluvius au plus tôt 90 jours et au plus tard 15 jours avant la date d’expiration

Fluvius vous laisse le choix de l’autorité de certification, pour autant que le certificat réponde à ces exigences.

Il n’existe pas d’environnement de test ou d’acceptation pour l’API de planification en dehors d’un dossier de raccordement concret : Fluvius n’en ouvre pas pour du développement produit. La première poignée de main a donc lieu sur l’API de production, et c’est pourquoi l’enregistrement chez Fluvius et la vérification ci-dessous font partie de la mise en service et ne sont pas à reporter.

Avant de commander

Un certificat OV est délivré à une entreprise, pas à une personne ni à un appareil. Préparez :

  • la dénomination légale, l’adresse et le numéro d’entreprise (en Belgique le numéro BCE/KBO) exactement tels qu’ils figurent au registre officiel ;
  • un numéro de téléphone auquel l’AC peut joindre votre entreprise, repris dans une source publique que l’AC accepte (le registre des entreprises, un annuaire officiel ou votre propre domaine) ;
  • un nom de domaine que vous contrôlez, avec accès à ses enregistrements DNS ou à une adresse e-mail sur ce domaine : l’AC valide le contrôle du domaine dans le cadre de la commande ;
  • un contact technique qui peut recevoir les fichiers délivrés et conserver la clé privée en sécurité ;
  • l’asset point id que Fluvius a attribué au raccordement, repris du formulaire d’offre ou de la fiche de zone.

Le certificat est un certificat d’entreprise, pas un certificat par projet. Si vous exploitez plusieurs raccordements Fall-Back Flex, demandez à Fluvius si un seul certificat peut couvrir les asset points concernés : le certificat est valable pour tous les actifs pilotés via Netflex, mais le couplage à un asset point id se fait par client d’exécution. Confirmez la configuration envisagée auprès de FRPflex@fluvius.be avant de commander.

Où en acheter un

Toute AC commerciale reconnue qui délivre des certificats OV convient. Les plus utilisées, avec la page où le produit OV se commande :

Autorité de certification Produit OV
GlobalSign OrganizationSSL, bureau belge sur globalsign.be
DigiCert Secure Site OV
Sectigo Certificats SSL OV

Passer par un revendeur est tout aussi valable et souvent moins cher. Parmi les revendeurs belges qui proposent les produits OV des AC ci-dessus : Kinamo et Combell. Ce qui compte, c’est le certificat lui-même, pas qui l’a vendu.

Les certificats gratuits de Let’s Encrypt, ZeroSSL et services comparables sont validés au niveau du domaine (DV), pas au niveau de l’organisation. Ils ne répondent pas à l’exigence de Fluvius, aussi techniquement valables soient-ils. Les certificats auto-signés et ceux de votre propre AC interne sont refusés également.

La commande pas à pas

  1. Générer une clé privée et une CSR

    Générez vous-même la paire de clés et conservez la clé privée : une AC n’en a jamais besoin, et une clé qui a circulé par courriel ne peut plus être considérée comme fiable. Sur n’importe quelle machine disposant d’OpenSSL :

    openssl req -new -newkey rsa:2048 -nodes \
      -keyout fluvius-planning.key \
      -out fluvius-planning.csr \
      -subj "/C=BE/O=Votre Entreprise SA/CN=ems.votreentreprise.be"
    

    Utilisez comme CN un domaine que vous contrôlez, et complétez O avec la dénomination légale telle qu’elle figure au registre. -nodes laisse la clé privée sans phrase de passe, ce que la plateforme attend au téléversement.

  2. Commander le certificat OV

    Commandez le produit OV auprès de l’AC ou du revendeur de votre choix et soumettez la CSR de l’étape précédente. Demandez explicitement l’authentification client dans l’usage étendu de la clé : la plupart des produits TLS OV portent l’authentification serveur et client, mais un certificat réservé au serveur ne peut pas servir au mTLS. Précisez que le certificat sert de certificat client dans une configuration de machine à machine.

  3. Mener la validation d’organisation à son terme

    L’AC vérifie l’existence juridique et physique de votre entreprise face au registre officiel et à un annuaire public, et appelle le numéro de téléphone publié. Répondez vite à ses demandes : c’est cette étape qui détermine le délai. L’AC peut demander un extrait récent du registre des entreprises.

  4. Récupérer les fichiers délivrés

    Vous recevez le certificat et la chaîne CA (intermédiaire plus racine). Avec la clé privée de l’étape 1, c’est tout ce dont vous avez besoin. La plateforme attend du PEM (.pem, .crt, .cer pour les certificats, .pem ou .key pour la clé privée). Voir formats de fichiers si votre AC a livré un fichier PKCS#12 ou DER.

  5. Enregistrer le certificat chez Fluvius

    Envoyez le certificat public (jamais la clé privée) à FRPflex@fluvius.be, avec l’asset point id auquel il doit être lié. Fluvius couple le certificat à cet asset point ; tant que ce couplage n’existe pas, l’API répond UNAUTHORIZED_CERTIFICATE ou FORBIDDEN, même avec un certificat parfaitement valable.

  6. Le téléverser dans la plateforme

    Sous Configuration → Réseau et marché → Paramètres DSO RTU, dans la section Fall-Back Flex, téléversez le certificat client, la clé privée et éventuellement la chaîne CA, et complétez l’asset point id. La plateforme contrôle que le certificat est lisible, que la clé lui appartient et qu’il n’est pas expiré, puis affiche l’empreinte et la date d’expiration. Le contrôleur reprend les identifiants en moins d’une minute.

  7. Vérifier

    Sur la page Fall-Back Flex, le plan day-ahead doit apparaître après la publication Fluvius suivante (vers 12 h pour le lendemain). Contrôlez qu’aucun incident API de planification Fluvius injoignable n’est levé. En cas de doute, demandez au support Voltmasters de contrôler la poignée de main sur le contrôleur.

Formats de fichiers et conversions

La plateforme stocke le certificat et la clé au format PEM. Le PEM est du texte et commence par -----BEGIN CERTIFICATE----- ou -----BEGIN PRIVATE KEY-----. Si votre AC a livré autre chose :

Ce que vous avez reçu Convertir avec
Paquet PKCS#12 (.pfx, .p12) openssl pkcs12 -in bundle.pfx -clcerts -nokeys -out certificate.pem et openssl pkcs12 -in bundle.pfx -nocerts -nodes -out private.key
Certificat DER (.der, .cer binaire) openssl x509 -inform der -in certificate.der -out certificate.pem
Clé privée chiffrée openssl rsa -in encrypted.key -out private.key

La clé privée doit être téléversée sans phrase de passe : la plateforme n’en demande pas, et une clé chiffrée est rejetée comme illisible. Conservez la copie chiffrée d’origine dans votre propre gestionnaire de mots de passe.

Le certificat et la clé sont stockés sur la plateforme et poussés vers le contrôleur par le canal chiffré d’état souhaité. Seules l’empreinte et la date d’expiration sont ensuite affichées dans l’interface ; les fichiers eux-mêmes ne peuvent plus être téléchargés. Gardez votre propre copie en lieu sûr.

Renouvellement

Un certificat est valable un an au maximum, le renouvellement fait donc partie de l’exploitation d’un raccordement Fall-Back Flex, ce n’est pas une exception.

Quand Ce qui se passe
90 jours avant l’expiration Fluvius accepte l’annonce d’un certificat de remplacement à partir de ce moment.
60 jours avant l’expiration La plateforme envoie le premier rappel par courriel aux membres du projet qui reçoivent les notifications.
30 jours avant l’expiration Courriel de rappel, et l’EMS lève l’incident Certificat de planification bientôt expiré.
15 jours avant l’expiration Courriel de rappel. C’est le dernier moment pour annoncer le certificat de remplacement à Fluvius ; une annonce plus tardive risque de créer une interruption dans le pilotage day-ahead.
7 jours et 1 jour avant Derniers courriels de rappel.
Après l’expiration L’API refuse la poignée de main, le plan n’est plus récupéré et l’incident Certificat de planification expiré est levé. Le contrôleur continue d’appliquer le dernier plan confirmé et la consigne Netflex en direct, une activation s’exécute donc toujours.

Renouveler sans interruption :

  1. Commandez le nouveau certificat 6 à 8 semaines avant la date d’expiration, avec une nouvelle paire de clés (un renouvellement est une nouvelle commande auprès de l’AC, pas une prolongation).
  2. Envoyez le nouveau certificat public à FRPflex@fluvius.be, au plus tôt 90 et au plus tard 15 jours avant la date d’expiration, en mentionnant l’asset point id et la date d’expiration du certificat actuel.
  3. Dès que Fluvius confirme le nouveau couplage, téléversez le nouveau certificat et la nouvelle clé dans le même formulaire. Le téléversement remplace les fichiers stockés et redémarre le cycle de rappels sur la nouvelle date d’expiration ; l’incident d’expiration est résolu dès que le contrôleur tourne sur le nouveau certificat.

Dépannage

Symptôme Cause et solution
UNAUTHORIZED_CERTIFICATE Le certificat n’est pas connu chez Fluvius, ou le couplage à l’asset point id n’est pas encore actif. Confirmez l’enregistrement auprès de Fluvius.
FORBIDDEN Le certificat est valable mais n’est pas couplé à ce raccordement, ou le couplage a été fait pour un autre asset point. Demandez à Fluvius à quel asset point le certificat est lié et comparez avec le formulaire d’offre.
Le téléversement dit que la clé n’appartient pas au certificat Le certificat et la clé viennent de commandes différentes. Utilisez la clé générée pour la CSR qui a produit ce certificat.
Le téléversement dit que le certificat est illisible Le fichier est en DER ou en PKCS#12, pas en PEM. Convertissez-le d’abord, voir formats de fichiers.
Le téléversement dit que la clé privée est illisible La clé est protégée par une phrase de passe. Retirez-la, voir formats de fichiers.
Le plan reste vide alors que le certificat est accepté Fluvius publie le plan du lendemain vers 12 h. Avant la première publication qui suit l’enregistrement, il n’y a rien à récupérer.

Questions fréquentes

Voltmasters peut-il commander le certificat pour nous ?

Non. La validation d’organisation confirme l’existence juridique de l’entreprise qui détient le raccordement, la commande doit donc être passée par cette entreprise. Voltmasters aide pour la CSR, la conversion des fichiers et la vérification ensuite.

Pouvons-nous utiliser le certificat de notre site web ?

Techniquement oui s’il s’agit d’un certificat OV qui comprend l’authentification client et dont la clé privée est disponible, mais c’est une mauvaise idée : un certificat qui sert aussi au site web public se retrouve sur des serveurs web et expire au rythme du site. Commandez un certificat distinct pour l’EMS.

Pouvons-nous tester l’API de planification avant la mise en production ?

Pas sur un environnement de test : Fluvius n’accorde l’accès que dans le cadre d’un dossier de raccordement concret et n’en a pas pour du développement produit. Commandez et enregistrez le certificat tôt, et utilisez comme vérification la première publication Fluvius qui suit l’enregistrement (vers 12 h pour le lendemain).

Avons-nous besoin de ce certificat sans pilotage day-ahead ?

Non. Dans les zones à pilotage purement en direct, le Fall-Back Flex passe entièrement par la RTU Netflex, qui n’a besoin d’aucun certificat. Le certificat de planification n’est requis que quand la fiche de zone indique que le pilotage day-ahead est obligatoire.

Que se passe-t-il pendant une activation quand le certificat a expiré ?

Le pilotage en direct continue de fonctionner : la liaison RTU Netflex est indépendante de l’API de planification. Ce qui est perdu, c’est la préparation day-ahead (charger la batterie avant une restriction) et l’accusé de réception du plan auprès de Fluvius, qui est une obligation contractuelle. Corrigez-le au plus vite.