Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Autorité de certification (Certificate Authority, CA)

general

Définition

L'autorité de certification, ou Certificate Authority (CA), est l'entité de confiance responsable de l'émission, de la signature et de la révocation des certificats numériques au sein d'une infrastructure à clés publiques. Elle atteste, après vérification par une autorité d'enregistrement, que la clé publique contenue dans un certificat appartient bien à l'entité identifiée, qu'il s'agisse d'un domaine web, d'une organisation ou d'un individu. Une autorité de certification peut être publique, reconnue nativement par les navigateurs et systèmes d'exploitation selon un magasin de confiance normalisé, ou privée, déployée en interne pour sécuriser des usages spécifiques comme l'authentification des postes de travail ou des équipements industriels. La hiérarchie d'une PKI distingue généralement une autorité racine, maintenue hors ligne pour limiter les risques de compromission, et des autorités intermédiaires opérationnelles qui signent les certificats au quotidien. La compromission d'une autorité de certification constitue un incident critique, susceptible de permettre l'émission de certificats frauduleux et des attaques d'interception massive de type homme du milieu, technique T1557 de MITRE ATT&CK. Les incidents historiques touchant des autorités de certification publiques ont conduit à un renforcement des exigences du CA/Browser Forum et à la généralisation de la journalisation Certificate Transparency. La protection des clés privées d'une autorité de certification, souvent via un module matériel de sécurité certifié, est une exigence structurante des référentiels ISO 27001 et NIST 800-53.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis