ConceptSEC-17-C
PKI & certificats
C'est quoi ? Une PKI (Public Key Infrastructure) gère la création, la distribution et la validation des certificats numériques, qui lient une identité à une clé publique.
À quoi ça sert ? Garantir l'authenticité (à qui je parle) et le chiffrement (TLS / HTTPS, VPN, mail signé), via la confiance dans une autorité.
Comment ça marche
- AC / CA (Autorité de Certification) : entité de confiance qui signe les certificats.
- Certificat X.509 : identité + clé publique + validité + signature de l'AC.
- CSR : demande de signature envoyée à l'AC pour obtenir un certificat.
- Chaîne de confiance : faire confiance à l'AC racine → valide les certificats qu'elle a signés.
- Révocation : CRL / OCSP (invalider un certificat avant son expiration).
⚠️ Piège — Un certificat auto-signé n'est pas reconnu par les navigateurs (avertissement) → OK en interne, pas en public. Protéger la clé privée de l'AC : compromise = toute la PKI l'est.
Réf. : ANSSI · IT-Connect.