Impossible de créer compte Hosted Exchange sur android qqu soit l'app : Gmail, Blue Mail, Outlook Mobile

Bonjour à tous,

Je me suis aperçu que je ne recevais plus de mails de mon compte Hosted Exhange OVH sur l'app Gmail de mon Samsung S20 Plus sur la dernière version Android. J'ai donc "deleter" le compte et là impossible de le re-créer qqu que soit l'app utilisée. J'ai essayé sur Gmail, Blue Mail, Outlook, même problème. J'ai utiliser ttes les configs possible : ex4.mail.ovh.net ou SSL0.ovh.net ... Même résultat que ce soit avec les ports 993, 465, ou autres. Si qqun a une idée, your're welcome. Je pense. qu'il y a un souci de certificat non reconnu qqu part, depuis : entre le 19 Juin et ce jour Juillet.

Merci d'avance pour votre aide et support.

Bonjour,

Il est possible que la "chain of trust" ne soit pas fournie par le serveur d'OVH dans la négociation SSL. Ce qui impose que votre client mail doit aller chercher le certificat de "Sectigo Public Server Authentication CA DV R36" ou bien "Sectigo Public Server Authentication Root R46" pour pouvoir authentifier la validité des signatures de certification.

Ou bien votre appareil ne connaît pas "Sectigo Public Server Authentication Root R46" dans sa liste de root certificates.

Bonjour et merci pour votre réponse. Je pense effectivement que c'est quelque chose comme ça, d'après ce que j'ai pu lire ici et là.

La 1ere question, est qu'est ce qui a changé pour que d'un seul coup ça ne marche plus et la 2eme c'est : si c'est effectivement ça, que dois-je faire pour réparer le problème. Car lorsque j'ai voulu télécharger un autre certificat conseillé sur un forum (USERTrustRSACCertficationAutorithy.crt) j'ai reçu une mise en garde comme quoi ensuite mon téléphone pouvait être piraté (Enfin les mots ne sont pas ceux-ci, mais l'idée y est). Donc y a t il un risque à charger un certificat et si non, lequel me conseillez vous.

Merci pour votre aide et support

Voici en vrac la réponse de SSLLABS. Je ne sais pas quoi en penser.

Pour moi il y a 2 problèmes: le "extra download" que OVH devrait adresser en incluant ce certificat intermédiaire dans la négociation SSL, et le IO exception qui n'est pas dû à OVH à ma connaissance:

Certification Paths
Path #1: Trusted
1Sent by serverex3.mail.ovh.net
Fingerprint SHA256: 77a835a16f77be1fda8ce719b6040640e1d9bbc13bb26d547b44f84f5e9f9187
Pin SHA256: TSbU5PutspnPKLVn7Q3TdpQzWmJibjGAyihgzaFqffc=

RSA 4096 bits (e 65537) / SHA256withRSA
2Sent by serverSectigo RSA Domain Validation Secure Server CA
Fingerprint SHA256: 7fa4ff68ec04a99d7528d5085f94907f4d1dd1c5381bacdc832ed5c960214676
Pin SHA256: 4a6cPehI7OG6cuDZka5NDZ7FR8a60d3auda+sKfg4Ng=

RSA 2048 bits (e 65537) / SHA384withRSA
CRL ERROR: IOException occurred
3In trust storeUSERTrust RSA Certification Authority Self-signed
Fingerprint SHA256: e793c9b02fd8aa13e21c31228accb08119643b749c898964b1746d46c3d4cbd2
Pin SHA256: x4QzPSC810K5/cMjb05Qm4k3Bw5zBn4lTdO/nEW/Td4=

RSA 4096 bits (e 65537) / SHA384withRSA
Path #2: Trusted
1Sent by serverex3.mail.ovh.net
Fingerprint SHA256: 77a835a16f77be1fda8ce719b6040640e1d9bbc13bb26d547b44f84f5e9f9187
Pin SHA256: TSbU5PutspnPKLVn7Q3TdpQzWmJibjGAyihgzaFqffc=

RSA 4096 bits (e 65537) / SHA256withRSA
2Sent by serverSectigo RSA Domain Validation Secure Server CA
Fingerprint SHA256: 7fa4ff68ec04a99d7528d5085f94907f4d1dd1c5381bacdc832ed5c960214676
Pin SHA256: 4a6cPehI7OG6cuDZka5NDZ7FR8a60d3auda+sKfg4Ng=

RSA 2048 bits (e 65537) / SHA384withRSA
CRL ERROR: IOException occurred
3Extra downloadUSERTrust RSA Certification Authority
Fingerprint SHA256: 68b9c761219a5b1f0131784474665db61bbdb109e00f05ca9f74244ee5f5f52b
Pin SHA256: x4QzPSC810K5/cMjb05Qm4k3Bw5zBn4lTdO/nEW/Td4=

RSA 4096 bits (e 65537) / SHA384withRSA
CRL ERROR: IOException occurred
4In trust storeAAA Certificate Services Self-signed
Fingerprint SHA256: d7a7a0fb5d7e2731d771e9484ebcdef71d5f0c3e0a2948782bc83ee0ea699ef4
Pin SHA256: vRU+17BDT2iGsXvOi76E7TQMcTLXAqj0+jGPdW7L1vM=

RSA 2048 bits (e 65537) / SHA1withRSA
Weak or insecure signature, but no impact on root certificate

Bonjour,

Idem avec 2 appareils Android, relativement récents (moins de 3 ans).
Le problème est que le certificat racine (Sectigo Public Server Authentication Root R46) sur lequel est basé le certif. utilisé par OVH n'est a priori pas installé sur un certain nombre d'appareils.

Deux solutions :
- Accepter tous les certificats (possible avec l'appli Gmail, mais pas conseillé du tout niveau sécurité)
- Installer le certificat racine (procédure un peu lourde)

Vu le nombre de personnes potentiellement impactées, ce serait mieux à mon avis qu'OVH corrigent de leur côté en utilisant un certificat "plus compatible".

Pour information, le certificat racine peut être téléchargé directement ici : https://crt.sh/?d=4256644734
(listé sur cette page : https://www.sectigo.com/faqs/detail/Sectigo-Public-Intermediates-and-Roots/kA0Uj0000003eov)

Merci beaucoup pour votre aide. En fait le support OVH m'a dit que je n'avais plus l'option SRV activée comme écrit dans le message ci-dessous et maintenant cela fonctionne. La question est de savoir pourquoi il a été désactivé... Merci beaucoup pour votre aide et support et bonne journée.

Cependant, j’ai constaté que l’enregistrement SRV de votre domaine n’est pas correctement configuré. Celui-ci est essentiel pour permettre la configuration automatique (autodiscover) de votre compte sur les appareils mobiles.

J'ai effectivement loadé également les deux certificats R46 et R36

La prochaine fois, indiquez votre nom de domaine.

Je ne dis pas qu'on aurait trouvé tout de suite, ça fait partie de la panoplie de choses à verifier.
Pour le moment avec ces histoires de certificats on pourrait se braquer dans la mauvaise direction...

Bonjour,

Pour en remettre une couche, ces deux certificats sont arrivés sur mes serveurs Debian avec une date du 22 juin dernier:

lrwxrwxrwx 1 root root 84 Jun 22 22:32 Sectigo_Public_Server_Authentication_Root_E46.pem -> /usr/share/ca-certificates/mozilla/Sectigo_Public_Server_Authentication_Root_E46.crt
lrwxrwxrwx 1 root root 84 Jun 22 22:32 Sectigo_Public_Server_Authentication_Root_R46.pem -> /usr/share/ca-certificates/mozilla/Sectigo_Public_Server_Authentication_Root_R46.crt
lrwxrwxrwx 1 root root 49 Jun 22 22:32 da0cfd1d.0 -> Sectigo_Public_Server_Authentication_Root_E46.pem
lrwxrwxrwx 1 root root 49 Jun 22 22:32 9046744a.0 -> Sectigo_Public_Server_Authentication_Root_R46.pem

________________________

et pour en remettre une deuxième couche, voici une autre erreur que j'ai eue dans le forum: l'éditeur qui n'arrive pas mais l'animation avec les 3 point qui n'en finit pas de s'animer. Je suis certain qu'il doit y avoir une erreur HTTP 50x derrière chaque morceau d'écran qui manque (par exemple les réponses à un post, ou le post tout entier, ou cette fois-ci l'éditeur... @FabL penses-tu qu'on peut y faire quelque chose ?