Autorités de certification

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche

Portail > PKI et autorités de certification

Une autorité de certification (CA, Certificate Authority) est une entité dont la clé privée sert à signer des certificats. Les CA s'organisent en niveaux, ce qui donne naissance à la hiérarchie qui structure la chaîne de confiance.

Les niveaux d'autorité

Autorité racine (Root CA)

  • Certificat auto-signé (issuer == subject) : elle est sa propre origine de confiance.
  • Constitue l'ancre de confiance : on lui fait confiance par configuration, pas par signature d'un tiers.
  • Clé privée extrêmement sensible : conservée hors ligne, en HSM, utilisée rarement.

Autorité intermédiaire (Intermediate CA / ICA)

  • Certificat signé par la racine (ou par une ICA de niveau supérieur).
  • Porte CA:TRUE dans Basic Constraints et keyCertSign dans Key Usage.
  • C'est elle qui travaille au quotidien : elle signe les certificats feuilles (ou d'autres ICA).

Autorité émettrice (Issuing CA)

Terme désignant l'ICA placée tout en bas de la hiérarchie d'autorités, celle qui émet directement les certificats d'entité finale.

<mermaid> flowchart TB

   R["Root CA
(auto-signée, hors ligne, HSM)"] --> I1["Intermediate CA
(CA:TRUE)"] I1 --> I2["Issuing CA
(émettrice)"] I2 --> L1["Certificat serveur
(feuille, CA:FALSE)"] I2 --> L2["Certificat client
(feuille, CA:FALSE)"]

</mermaid>

(Schéma en Mermaid.)

Pourquoi des intermédiaires

Insérer une ou plusieurs ICA entre la racine et les feuilles apporte plusieurs bénéfices :

  • Protection de la racine : la clé racine ne signe que de rares ICA et reste hors ligne ; sa compromission serait catastrophique (elle invaliderait tout).
  • Confinement : si une ICA est compromise, on ne révoque qu'elle et sa descendance, sans toucher la racine ni les autres branches.
  • Segmentation : une ICA par usage, par site, par environnement (prod/hors-prod), avec des politiques distinctes.
  • Renouvellement : on peut renouveler/remplacer une ICA sans redéployer une nouvelle racine dans tous les magasins de confiance.

Hiérarchies typiques

Modèle Structure Usage
Deux niveaux Root → Issuing CA Le plus courant ; bon compromis sécurité/simplicité.
Trois niveaux Root → Intermediate → Issuing Grandes organisations ; segmentation par politique ou entité.
Racine unique auto-signée Root → feuilles PKI de test/labo uniquement ; déconseillé en production.

Protection des clés d'autorité

La sécurité de toute la hiérarchie tient au secret des clés privées des CA :

  • clés générées et conservées en HSM (la clé ne sort jamais en clair) ;
  • racine hors ligne (air-gapped), allumée seulement pour signer des ICA ou des CRL ;
  • cérémonies de clés documentées, contrôle d'accès, journalisation.

Identifier le rôle d'un certificat

# Une CA porte CA:TRUE et keyCertSign
openssl x509 -in ca.pem -noout -text | grep -A1 "Basic Constraints"
openssl x509 -in ca.pem -noout -text | grep -A1 "Key Usage"

Points clés à retenir

  • Racine = auto-signée, hors ligne, ancre de confiance. Intermédiaire = signée par la racine, signe le reste. Émettrice = l'ICA du bas qui délivre les feuilles.
  • Les intermédiaires protègent la racine, confinent les compromissions et permettent la segmentation.
  • Une CA se reconnaît à CA:TRUE + keyCertSign.
  • Les clés de CA vivent en HSM ; la racine reste hors ligne.

Voir aussi

Chaînes de certificats — Portail
Fondamentaux Cryptographie asymétrique · Signatures et hachage
Certificat X.509 Structure X.509 · Extensions X.509 · Formats et encodage
PKI et autorités PKI · Autorités de certification · Ancres de confiance
Chaîne Principe · Construction du chemin · Validation · Contraintes de chemin
Cycle de vie CSR et émission · Cycle de vie · Révocation
Avancé Cross-signing · Dépannage