Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition des certificats d'autorité de certification (CA)

Que sont les certificats de CA ?

Les certificats numériques sont vitaux pour l'Internet moderne. Un certificat numérique contient une clé publique pouvant servir à vérifier les signatures numériques générées par le propriétaire de la clé ou à lui envoyer des messages chiffrés. Il fournit aussi des informations sur le domaine auquel il est lié et sur l'organisation propriétaire de ce domaine.

Lors de l'utilisation du protocole HTTPS pour une navigation Web sécurisée, le serveur Web fournit son certificat numérique. Celui-ci sert à établir une connexion chiffrée et authentifiée entre l'utilisateur et le serveur Web.

Un certificat numérique affirme à lui seul qu'une clé publique donnée appartient à un site Web, mais sans preuve. C'est pour vérifier cette affirmation qu'entrent en scène l'infrastructure à clés publiques (PKI) et les autorités de certification (CA).

Comment fonctionne la PKI ?

À lui seul, un certificat numérique ne prouve aucunement qu'une clé publique appartient réellement à une partie donnée. N'importe qui peut générer un certificat numérique; un attaquant pourrait donc en créer un affirmant qu'une clé publique sous son contrôle est la clé publique officielle d'un site Web. Cela lui permettrait de mener une attaque sur le chemin, interceptant le trafic Web d'un utilisateur vers un site et en modifiant le contenu. Avec une clé publique que l'utilisateur croit appartenir au site Web, il peut modifier les données envoyées à l'utilisateur et générer des signatures numériques valides.

La PKI répond à cette préoccupation en bâtissant un système de vérification de l'authenticité des certificats numériques. Certaines organisations ont été désignées comme CA racines, ce qui leur donne le pouvoir d'émettre des certificats numériques pour certains domaines (comme tous les domaines .com). Chaque ordinateur possède une liste intégrée de CA racines auxquelles il fait implicitement confiance.

Lorsqu'un certificat numérique est demandé à une CA racine, celle-ci vérifie que le demandeur est bien propriétaire du site pour lequel le certificat sera émis. Cela s'accomplit souvent en demandant au propriétaire de placer une valeur donnée dans un fichier du site Web. Après avoir vérifié que le demandeur peut le faire — et qu'il est donc le propriétaire du site — la CA racine lui émet un certificat numérique pour ce domaine. Ce certificat numérique est signé avec la clé privée de la CA racine, et la clé publique correspondante y est incluse pour permettre la vérification de cette signature.

Si quelqu'un possède un certificat numérique pour un domaine donné, il a la capacité d'émettre des certificats numériques pour les sous-domaines de ce domaine. Il agit alors comme CA intermédiaire. Le certificat numérique de l'utilisateur — signé par la CA intermédiaire — comprendra aussi le certificat numérique des CA intermédiaires et de la CA racine.

Vérifier la « chaîne de confiance »

La PKI est conçue pour créer une « chaîne de confiance » entre le certificat numérique de l'utilisateur final et la CA racine. Un certificat numérique comprend le certificat de la CA racine ainsi que ceux de toute CA intermédiaire.

Lorsqu'une personne reçoit un certificat numérique, elle le vérifie en remontant la chaîne des signatures numériques. La signature du certificat numérique de l'utilisateur final — et donc l'authenticité de sa clé publique — peut être vérifiée avec la clé publique du certificat suivant dans la chaîne. Ce processus se poursuit jusqu'à la CA racine.

Le certificat numérique d'une CA racine est autosigné, c'est-à-dire signé avec sa propre clé privée. L'authenticité de ce certificat est vérifiée selon que la CA racine bénéficie ou non de la confiance de l'ordinateur.

Si toutes les signatures numériques sont vérifiées et que la CA racine est de confiance, la clé publique de l'utilisateur final est vraisemblablement légitime, à condition qu'elle ne soit ni expirée ni révoquée depuis sa création. Elle peut alors servir à valider les signatures numériques du site ou à établir des connexions chiffrées avec lui.

Conclusion

En achetant un certificat de CA, un utilisateur prouve l'authenticité de la clé publique associée à son site Web. Cela est essentiel à l'utilisation de protocoles comme HTTPS, qui utilisent cette clé publique pour établir des connexions sécurisées et authentifier l'identité du site Web auprès des utilisateurs.

L'équipe KZero



Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.