Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition de l'autorité de certification

Qu'est-ce qu'une autorité de certification ?

Une autorité de certification (CA) est une organisation de confiance qui vérifie l'identité de personnes, d'organisations ou d'appareils et émet des certificats numériques — ou certificats de CA — pour valider leur authenticité. Les CA jouent un rôle crucial dans la sécurisation des communications en ligne. Lorsqu'un site Web ou une application présente un certificat numérique signé par une CA de confiance, cela donne aux utilisateurs l'assurance que l'entité avec laquelle ils interagissent est digne de confiance.

Comment une CA émet-elle un certificat numérique ?

Un certificat numérique vise à vérifier l'authenticité d'une clé publique appartenant à un utilisateur ou à un site Web. La première étape du processus de certification est la vérification de l'identité de l'utilisateur ou du fait qu'il possède un site Web donné. Souvent, les CA y parviennent en demandant à l'utilisateur de placer un fichier donné sur le site. Si la CA trouve ce fichier, l'utilisateur est vraisemblablement le propriétaire du site.

Une fois la vérification d'identité terminée, la CA crée un certificat numérique, qui comprend des informations sur l'identité de l'utilisateur et sa clé publique. Ce certificat numérique est ensuite signé numériquement par la CA, ce qui en atteste l'authenticité.

Comment les certificats numériques sont vérifiés

Chaque certificat numérique contient une chaîne de confiance remontant à une CA racine de confiance. Un certificat numérique est valide s'il possède une chaîne de confiance valide et une CA racine de confiance, et s'il n'est ni expiré ni révoqué.

La chaîne de confiance d'un certificat numérique consiste en une ou plusieurs CA signant numériquement d'autres certificats. Par exemple, une CA racine peut signer numériquement le certificat numérique d'une CA intermédiaire, attestant ainsi sa clé publique. Cette CA intermédiaire peut générer un certificat numérique pour une autre CA intermédiaire ou pour un utilisateur final.

Au final, le certificat d'un utilisateur final comprend une chaîne de certificats où la clé publique servant à vérifier la signature d'un certificat est attestée par le certificat numérique suivant dans la chaîne. La vérification de cette chaîne de confiance exige de contrôler la validité de chaque signature de la chaîne.

Au bout de la chaîne se trouve une CA racine dont le certificat numérique est signé par sa propre clé. Chaque ordinateur comprend une liste de CA racines de confiance. Si la CA racine figure dans cette liste, elle est digne de confiance et la chaîne de confiance est validée.

À ce stade, il ne reste plus qu'à vérifier si le certificat numérique est toujours valide. Si la date d'expiration est dans le futur et que le certificat numérique ne figure pas dans une liste de révocation de certificats (CRL), tout est en ordre.

CA publiques et CA privées

Les CA jouent un rôle crucial dans l'infrastructure à clés publiques (PKI), qui sert à vérifier la validité d'une clé publique. Si l'Internet public dispose d'une PKI, les entreprises peuvent aussi en mettre une en place au sein de leur organisation.

Par défaut, la liste des CA racines intégrée à un ordinateur concerne les CA racines publiques. Ces CA ont la capacité d'émettre des certificats numériques pour des sites Web publics auxquels tout le monde fera confiance. Si vous utilisez HTTPS pour naviguer sur Internet, vous faites confiance aux certificats de ces CA racines publiques.

Une entreprise peut créer une CA racine interne en l'ajoutant à la liste des CA racines de confiance de ses ordinateurs. Les certificats numériques générés par ces CA servent au courriel chiffré et à d'autres usages internes de l'organisation. Toutefois, les ordinateurs dont la liste de CA de confiance ne comprend pas la CA racine de l'entreprise ne feront pas confiance à ces certificats numériques.

Conclusions

Les CA sont un élément vital de la PKI, qui vérifie l'authenticité des clés publiques sur Internet ou au sein d'une organisation. Ces clés publiques peuvent servir à diverses fins, notamment le chiffrement des données et la génération de signatures numériques garantissant l'intégrité et l'authenticité des données.

L'équipe KZero



Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.