Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition des services de certificats Active Directory

Que sont les services de certificats Active Directory ?

Active Directory (AD) est une solution Microsoft pour la mise en œuvre de la gestion des identités et des accès (IAM). Elle offre diverses fonctionnalités à une organisation, dont ses services de certificats (Certificate Services, CS).

AD CS est un système permettant de mettre en place une infrastructure à clés publiques (PKI) interne à une organisation. Cela permet à une organisation d'émettre des certificats numériques internes pouvant servir au courriel chiffré, aux signatures numériques et à l'authentification des utilisateurs.

Qu'est-ce que la PKI ?

Les certificats numériques sont conçus pour lier l'identité d'un utilisateur à une clé publique. Cette clé publique peut ensuite servir à envoyer des messages chiffrés à l'utilisateur ou à vérifier l'intégrité et l'authenticité de données au moyen de signatures numériques.

Le principal défi des certificats numériques consiste à prouver leur authenticité et à démontrer que la clé publique fournie appartient réellement à son propriétaire présumé. La PKI résout ce problème en créant une hiérarchie où la vérification descend d'une autorité de certification (CA) racine de confiance jusqu'au certificat numérique de l'utilisateur final, via une chaîne de confiance.

Un ordinateur peut être configuré pour faire implicitement confiance à une CA racine donnée, qu'elle soit interne ou externe. Ces CA racines peuvent ensuite générer des certificats numériques pour diverses entités en vérifiant leur identité et en signant un certificat numérique avec la clé privée de la CA racine. Ces certificats numériques contiennent des clés publiques pouvant servir à diverses fins, notamment la vérification des signatures numériques apposées sur les certificats numériques générés par cette entité.

Dans une infrastructure PKI, chaque utilisateur dispose d'un certificat numérique relié à une CA racine par une chaîne de certificats numériques signés numériquement. Si chaque signature est validée, que la CA racine est de confiance et que le certificat n'est ni expiré ni révoqué, alors le certificat numérique et la clé publique qu'il contient sont considérés comme fiables.

Comment fonctionne AD CS ?

Les certificats numériques utilisés pour vérifier l'identité des sites Web sur Internet sont générés par des CA racines publiques. Toutefois, une organisation peut mettre en place un système PKI interne au moyen des services de certificats Active Directory.

AD CS permet à une organisation de créer une CA racine interne et d'émettre des certificats numériques pour son environnement AD. Ces certificats numériques fonctionnent de la même manière que ceux générés par une CA racine externe, à la différence près qu'ils relèvent d'une CA racine interne. Cela signifie que seuls les systèmes et logiciels configurés pour faire confiance à cette CA racine accepteront les certificats numériques qu'elle valide.

AD CS prend également en charge les autres aspects de la gestion de la PKI. Par exemple, il est chargé de vérifier si un certificat a été révoqué et de mettre à jour les certificats numériques lorsqu'ils expirent.

Cas d'utilisation des certificats AD CS

Les certificats numériques générés par AD CS sont destinés à être utilisés au sein de l'environnement d'une organisation. Parmi les cas d'utilisation courants, on trouve :

  • Courriel chiffré : les clés publiques sont couramment utilisées dans les systèmes de courriel chiffré. Grâce à un certificat numérique, un utilisateur peut chiffrer un message à l'intention du destinataire, message qui ne peut être déchiffré et lu qu'à l'aide de la clé privée.
  • Signatures numériques : les signatures numériques sont générées avec une clé privée et vérifiées au moyen de la clé publique contenue dans un certificat numérique. Ces signatures prouvent l'intégrité et l'authenticité des données signées.
  • Authentification des utilisateurs : les clés publiques contenues dans les certificats numériques peuvent servir à l'authentification des utilisateurs. L'utilisateur signe numériquement des données avec sa clé privée, et l'application vérifie cette signature à l'aide de sa clé publique.

Conclusion

Les services de certificats Active Directory permettent aux organisations de mettre en place une PKI au sein de l'entreprise. Cela offre de nombreuses applications potentielles, notamment le courriel chiffré, les signatures numériques et l'authentification des utilisateurs.

L'équipe KZero



Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.