ConceptSEC-17-C

PKI & certificats

C'est quoi ? Une PKI (Public Key Infrastructure) gère la création, la distribution et la validation des certificats numériques, qui lient une identité à une clé publique.

À quoi ça sert ? Garantir l'authenticité (à qui je parle) et le chiffrement (TLS / HTTPS, VPN, mail signé), via la confiance dans une autorité.

Comment ça marche

  • AC / CA (Autorité de Certification) : entité de confiance qui signe les certificats.
  • Certificat X.509 : identité + clé publique + validité + signature de l'AC.
  • CSR : demande de signature envoyée à l'AC pour obtenir un certificat.
  • Chaîne de confiance : faire confiance à l'AC racine → valide les certificats qu'elle a signés.
  • Révocation : CRL / OCSP (invalider un certificat avant son expiration).

⚠️ Piège — Un certificat auto-signé n'est pas reconnu par les navigateurs (avertissement) → OK en interne, pas en public. Protéger la clé privée de l'AC : compromise = toute la PKI l'est.

Réf. : ANSSI · IT-Connect.