Chaînes de certificats — Portail
Page chapeau de la documentation sur les chaînes de certificats et la PKI. Point d'entrée et sommaire général.
Présentation
Une chaîne de certificats (certificate chain ou chain of trust) relie un certificat « feuille » — celui d'un serveur, d'un client ou d'un composant — à une ancre de confiance (un certificat racine de confiance), à travers une succession de certificats d'autorités de certification intermédiaires.
La capacité à construire puis valider cette chaîne est le mécanisme central de toute infrastructure à clés publiques : c'est lui qui permet d'affirmer qu'une clé publique appartient bien à l'entité annoncée, sans avoir à faire confiance directement à chaque certificat pris isolément.
Cette documentation reprend la théorie de bout en bout, des fondamentaux cryptographiques jusqu'aux cas de dépannage opérationnels.
Sommaire de la documentation
1. Fondamentaux cryptographiques
- Cryptographie asymétrique — paires de clés, chiffrement et signature.
- Signatures numériques et fonctions de hachage — comment une signature lie un contenu à une clé.
2. Le certificat X.509
- Structure d'un certificat X.509 — champs, version, numéro de série, validité.
- Extensions X.509 — Basic Constraints, Key Usage, EKU, SAN, AKI/SKI.
- Formats et encodage des certificats — ASN.1/DER, PEM, PKCS#7, PKCS#12.
3. PKI et autorités de certification
- Infrastructure à clés publiques (PKI) — vue d'ensemble, composants, rôles.
- Autorités de certification — Root CA, Intermediate CA (ICA), CA émettrice.
- Ancres de confiance et magasins de confiance — trust stores, programmes racine.
4. La chaîne de certification
- Principe de la chaîne de confiance — du certificat feuille à la racine.
- Construction du chemin de certification — path building, AIA, intermédiaires.
- Validation du chemin de certification — signatures, dates, usages, contraintes.
- Contraintes de chemin — pathLenConstraint, Name Constraints.
5. Cycle de vie
- CSR et émission d'un certificat — demande de signature, rôle de la CA.
- Cycle de vie d'un certificat — émission, renouvellement, expiration.
- Révocation des certificats — CRL, OCSP, OCSP stapling.
6. Sujets avancés et opérationnels
- Certification croisée et cross-signing — transitions de racines, compatibilité.
- Dépannage des chaînes de certificats — chaînes incomplètes, ordre, intermédiaires manquants.
Conventions de la documentation
- Les exemples de commandes utilisent principalement
openssl. - Les schémas sont fournis en Mermaid lorsque l'extension est disponible.
- Le terme « feuille » (leaf / end-entity) désigne le certificat de l'entité finale (serveur, client, composant), par opposition aux certificats d'autorité.
- La navigation entre pages s'appuie sur le modèle
| Chaînes de certificats — Portail | |
|---|---|
| Fondamentaux | Cryptographie asymétrique · Signatures et hachage |
| Certificat X.509 | Structure X.509 · Extensions X.509 · Formats et encodage |
| PKI et autorités | PKI · Autorités de certification · Ancres de confiance |
| Chaîne | Principe · Construction du chemin · Validation · Contraintes de chemin |
| Cycle de vie | CSR et émission · Cycle de vie · Révocation |
| Avancé | Cross-signing · Dépannage |
(voir {{Nav chaînes de certificats}}).
Voir aussi
- Documentation interne liée : cert-manager, RKE2 (PKI interne), HashiCorp Vault, HSM Utimaco / ICA.