Relier une clé à une identité: certificats et PKI
- Accueil
- Parcours
- cryptographie
- Relier une clé à une identité: certificats et PKI
Relier une clé à une identité: certificats et PKI
Section intitulée « Relier une clé à une identité: certificats et PKI »Expliquer comment les certificats lient une identité à une clé publique, comment une chaîne de confiance se construit et où les PKI échouent en pratique.
Objectif du chapitre
Section intitulée « Objectif du chapitre »Expliquer comment les certificats lient une identité à une clé publique, comment une chaîne de confiance se construit et où les PKI échouent en pratique.
Notions à couvrir
Section intitulée « Notions à couvrir »- Certificat, sujet, émetteur, période de validité, extensions et usages de clé
- X.509, CSR, PEM, DER, PKCS et formats de clés
- WebPKI, autorités racines, intermédiaires, SAN, Certificate Transparency et révocation
- ACME, renouvellement, automatisation et Let’s Encrypt comme cas pratique
- PKI interne, mTLS, identité machine, SPIFFE/SPIRE
- Autorité compromise, serveur compromis, client compromis et erreurs TLS
Sous-sections
Section intitulée « Sous-sections »À quoi sert un certificat [Débutant]
Section intitulée « À quoi sert un certificat [Débutant] »- Nom de domaine
- Clé publique
- Autorité
- Chaîne
- Confiance déléguée
Lire X.509 sans se noyer [Intermédiaire]
Section intitulée « Lire X.509 sans se noyer [Intermédiaire] »- Subject
- Issuer
- SAN
- Key Usage
- Extended Key Usage
- Validité
- Extensions critiques
WebPKI opérationnelle [Intermédiaire]
Section intitulée « WebPKI opérationnelle [Intermédiaire] »- Racines
- Intermédiaires
- CT
- OCSP/CRL
- ACME
- Renouvellement
PKI privée [Expert]
Section intitulée « PKI privée [Expert] »- mTLS
- Identité service
- Rotation
- Environnements
- Pinning prudent
- Racines internes
Exemples et ateliers
Section intitulée « Exemples et ateliers »- Lire un certificat avec OpenSSL
- Vérifier une chaîne
- Diagnostiquer une erreur SAN
- Concevoir une PKI interne minimale pour services
Pièges classiques
Section intitulée « Pièges classiques »- Faire confiance à un certificat auto-signé sans distribution sûre
- Oublier les extensions d’usage
- Renouveler manuellement trop tard
- Pinner sans plan de rotation
À ne pas confondre
Section intitulée « À ne pas confondre »- Certificat et clé publique
- Autorité de certification et autorité applicative
- Révocation et expiration
- mTLS et authentification utilisateur
Points à vérifier
Section intitulée « Points à vérifier »à vérifier: pratiques de révocation et exigences de navigateurs au moment de rédaction des pages.