Autorités de certification
Aller à la navigation
Aller à la recherche
Portail > PKI et autorités de certification
Une autorité de certification (CA, Certificate Authority) est une entité dont la clé privée sert à signer des certificats. Les CA s'organisent en niveaux, ce qui donne naissance à la hiérarchie qui structure la chaîne de confiance.
Les niveaux d'autorité
Autorité racine (Root CA)
- Certificat auto-signé (
issuer == subject) : elle est sa propre origine de confiance. - Constitue l'ancre de confiance : on lui fait confiance par configuration, pas par signature d'un tiers.
- Clé privée extrêmement sensible : conservée hors ligne, en HSM, utilisée rarement.
Autorité intermédiaire (Intermediate CA / ICA)
- Certificat signé par la racine (ou par une ICA de niveau supérieur).
- Porte
CA:TRUEdans Basic Constraints etkeyCertSigndans Key Usage. - C'est elle qui travaille au quotidien : elle signe les certificats feuilles (ou d'autres ICA).
Autorité émettrice (Issuing CA)
Terme désignant l'ICA placée tout en bas de la hiérarchie d'autorités, celle qui émet directement les certificats d'entité finale.
<mermaid> flowchart TB
R["Root CA
(auto-signée, hors ligne, HSM)"] --> I1["Intermediate CA
(CA:TRUE)"] I1 --> I2["Issuing CA
(émettrice)"] I2 --> L1["Certificat serveur
(feuille, CA:FALSE)"] I2 --> L2["Certificat client
(feuille, CA:FALSE)"]
</mermaid>
(Schéma en Mermaid.)
Pourquoi des intermédiaires
Insérer une ou plusieurs ICA entre la racine et les feuilles apporte plusieurs bénéfices :
- Protection de la racine : la clé racine ne signe que de rares ICA et reste hors ligne ; sa compromission serait catastrophique (elle invaliderait tout).
- Confinement : si une ICA est compromise, on ne révoque qu'elle et sa descendance, sans toucher la racine ni les autres branches.
- Segmentation : une ICA par usage, par site, par environnement (prod/hors-prod), avec des politiques distinctes.
- Renouvellement : on peut renouveler/remplacer une ICA sans redéployer une nouvelle racine dans tous les magasins de confiance.
Hiérarchies typiques
| Modèle | Structure | Usage |
|---|---|---|
| Deux niveaux | Root → Issuing CA | Le plus courant ; bon compromis sécurité/simplicité. |
| Trois niveaux | Root → Intermediate → Issuing | Grandes organisations ; segmentation par politique ou entité. |
| Racine unique auto-signée | Root → feuilles | PKI de test/labo uniquement ; déconseillé en production. |
Protection des clés d'autorité
La sécurité de toute la hiérarchie tient au secret des clés privées des CA :
- clés générées et conservées en HSM (la clé ne sort jamais en clair) ;
- racine hors ligne (air-gapped), allumée seulement pour signer des ICA ou des CRL ;
- cérémonies de clés documentées, contrôle d'accès, journalisation.
Identifier le rôle d'un certificat
# Une CA porte CA:TRUE et keyCertSign openssl x509 -in ca.pem -noout -text | grep -A1 "Basic Constraints" openssl x509 -in ca.pem -noout -text | grep -A1 "Key Usage"
Points clés à retenir
- Racine = auto-signée, hors ligne, ancre de confiance. Intermédiaire = signée par la racine, signe le reste. Émettrice = l'ICA du bas qui délivre les feuilles.
- Les intermédiaires protègent la racine, confinent les compromissions et permettent la segmentation.
- Une CA se reconnaît à
CA:TRUE+keyCertSign. - Les clés de CA vivent en HSM ; la racine reste hors ligne.
Voir aussi
- Infrastructure à clés publiques (PKI)
- Ancres de confiance et magasins de confiance
- Principe de la chaîne de confiance
- Contraintes de chemin
| Chaînes de certificats — Portail | |
|---|---|
| Fondamentaux | Cryptographie asymétrique · Signatures et hachage |
| Certificat X.509 | Structure X.509 · Extensions X.509 · Formats et encodage |
| PKI et autorités | PKI · Autorités de certification · Ancres de confiance |
| Chaîne | Principe · Construction du chemin · Validation · Contraintes de chemin |
| Cycle de vie | CSR et émission · Cycle de vie · Révocation |
| Avancé | Cross-signing · Dépannage |