Infrastructure à clés publiques (PKI)
Portail > PKI et autorités de certification
Une infrastructure à clés publiques (PKI, Public Key Infrastructure) est l'ensemble des composants, rôles et procédures qui permettent d'émettre, distribuer, valider et révoquer des certificats. Elle transforme la cryptographie asymétrique en un système de confiance exploitable à grande échelle.
Problème résolu
La cryptographie asymétrique permet de vérifier une signature avec une clé publique — mais comment savoir à qui appartient réellement cette clé publique ? La PKI répond en faisant attester le lien identité↔clé par une autorité de confiance, sous forme de certificat signé. La confiance dans une multitude de clés se ramène alors à la confiance en quelques racines.
Composants
| Composant | Rôle |
|---|---|
| Autorité de certification (CA) | Émet et signe les certificats. Cœur de confiance. Voir Autorités de certification. |
| Autorité d'enregistrement (RA) | Vérifie l'identité des demandeurs avant émission ; n'émet pas elle-même. |
| Autorité de validation (VA) / dépôt | Publie l'état des certificats : CRL et OCSP, annuaires de certificats. |
| Souscripteurs | Entités titulaires d'un certificat (serveurs, personnes, services). |
| Parties de confiance (relying parties) | Celles qui valident un certificat avant de s'y fier (un navigateur, un client mTLS…). |
| HSM | Module matériel protégeant les clés privées des CA. Voir plus bas. |
Fonctions du cycle de PKI
- Enregistrement : un demandeur prouve son identité (RA) et soumet une CSR.
- Émission : la CA signe et délivre le certificat.
- Distribution / publication : mise à disposition du certificat et de sa chaîne.
- Validation : les parties de confiance vérifient le chemin et la révocation.
- Renouvellement : remplacement avant expiration (Cycle de vie d'un certificat).
- Révocation : invalidation anticipée en cas de compromission.
Modèle de confiance hiérarchique
Le modèle dominant est hiérarchique : une racine au sommet, des autorités intermédiaires en dessous, des certificats feuilles en bas. La confiance descend de la racine ; sa validation remonte de la feuille jusqu'à la racine. D'autres modèles existent (réseau de confiance / web of trust de PGP, listes de confiance) ; ils sont abordés dans Ancres de confiance et magasins de confiance.
Rôle du HSM
La sécurité d'une PKI repose entièrement sur le secret de la clé privée des autorités. Un HSM (Hardware Security Module) stocke cette clé dans un matériel inviolable et effectue les opérations de signature sans jamais l'exposer en clair. Les racines sont typiquement gardées hors ligne, clé en HSM, et ne servent qu'à signer les autorités intermédiaires — lesquelles, opérationnelles, signent le trafic courant.
PKI publique vs PKI interne
- PKI publique : racines présentes dans les magasins de confiance des OS et navigateurs (Let's Encrypt, DigiCert…). Pour le Web ouvert.
- PKI interne / privée : racine propre à une organisation, à déployer soi-même dans les trust stores des machines concernées. Usage interne (mTLS, services, équipements). C'est typiquement le cas d'une PKI d'entreprise adossée à des HSM et des autorités intermédiaires internes.
Points clés à retenir
- La PKI répond à « à qui appartient cette clé publique ? » en faisant attester le lien par une CA.
- Composants : CA, RA, VA/dépôt, souscripteurs, parties de confiance, HSM.
- Modèle hiérarchique : confiance qui descend, validation qui remonte.
- Le HSM protège la clé des CA ; la racine reste hors ligne, les intermédiaires travaillent.
Voir aussi
- Autorités de certification
- Ancres de confiance et magasins de confiance
- CSR et émission d'un certificat
| Chaînes de certificats — Portail | |
|---|---|
| Fondamentaux | Cryptographie asymétrique · Signatures et hachage |
| Certificat X.509 | Structure X.509 · Extensions X.509 · Formats et encodage |
| PKI et autorités | PKI · Autorités de certification · Ancres de confiance |
| Chaîne | Principe · Construction du chemin · Validation · Contraintes de chemin |
| Cycle de vie | CSR et émission · Cycle de vie · Révocation |
| Avancé | Cross-signing · Dépannage |