Certificate Authority (CA)
generalDéfinition
Une Autorité de Certification (CA — Certificate Authority) est une entité de confiance qui délivre des certificats numériques X.509 après avoir vérifié l'identité du demandeur. La CA constitue la pierre angulaire de la PKI (Public Key Infrastructure) en garantissant qu'une clé publique appartient bien à l'entité qui la présente. La confiance en une CA est établie hiérarchiquement. Les Root CA (Autorités de Certification Racines) sont les CA de plus haut niveau, dont les certificats auto-signés sont pré-installés dans les magasins de certificats des systèmes d'exploitation (Windows Certificate Store, macOS Keychain, NSS de Mozilla) et des navigateurs. Il existe environ 150 Root CA reconnues mondialement, contrôlées par des organisations comme DigiCert, Sectigo, Let's Encrypt, ISRG, Comodo, et des CAs gouvernementales nationales. Les CA intermédiaires (Intermediate CA ou SubCA) sont signées par les Root CA et délèguent leur autorité pour émettre des certificats finaux. Cette architecture en couches protège les Root CA en les gardant hors ligne (air-gapped) : une compromission d'une CA intermédiaire peut être révoquée sans compromettre la Root CA. Les certificats finaux (feuilles) sont signés par les CA intermédiaires et incluent le nom de domaine (CN), l'organisation, la période de validité, et l'usage autorisé. Les types de certificats délivrés par les CA incluent : DV (Domain Validation) — vérifie uniquement le contrôle du domaine, délivré en minutes, utilisé pour HTTPS basique ; OV (Organization Validation) — vérifie l'existence légale de l'organisation, quelques jours ; EV (Extended Validation) — vérification approfondie, délivrait autrefois une barre verte dans les navigateurs, maintenant moins différenciée visuellement mais toujours plus rigoureuse. Les certificats wildcard (*.domaine.fr) couvrent tous les sous-domaines, et les certificats SAN (Subject Alternative Names) couvrent plusieurs domaines. Les CA commerciales (DigiCert, Sectigo) dominent le marché des certificats OV/EV pour les entreprises. Let's Encrypt, CA gratuite et automatisée de l'ISRG, a révolutionné le marché en proposant des certificats DV gratuits avec renouvellement automatique via le protocole ACME, portant le taux HTTPS mondial de moins de 30% en 2015 à plus de 90% aujourd'hui.
Hierarchie PKI : Root CA, CA intermédiaire, certificat feuille
La chaîne de certification (certificate chain) va de la Root CA au certificat feuille via une ou plusieurs CA intermédiaires. Lors d'une connexion HTTPS, le navigateur reçoit le certificat du serveur et remonte la chaîne jusqu'à une Root CA connue pour valider la confiance. Les Root CA doivent être stockées hors ligne dans des HSM physiques avec des procédures cérémonielles de génération et de sauvegarde. Les cérémonies de signature Root CA sont des procédures formelles auditées impliquant plusieurs personnes avec authentification multi-facteurs, enregistrement vidéo et notaire. La compromission d'une Root CA serait catastrophique pour la sécurité d'Internet.
Révocation de certificats — CRL et OCSP
La révocation permet d'invalider un certificat avant son expiration naturelle (en cas de compromission de clé privée, changement d'organisation, ou activité malveillante détectée). Deux mécanismes coexistent : CRL (Certificate Revocation List) — listes publiées périodiquement par les CA, téléchargées par les clients ; OCSP (Online Certificate Status Protocol) — interrogation en temps réel du statut d'un certificat. OCSP Stapling améliore les performances en permettant au serveur de mettre en cache la réponse OCSP et de la "stapler" au handshake TLS, évitant une requête client supplémentaire. CT (Certificate Transparency) Logs permettent la détection de certificats frauduleux émis à l'insu du propriétaire du domaine.
Certificate Transparency (CT) et surveillance des CA
Certificate Transparency (RFC 6962) est un mécanisme de log public et immuable où toutes les CA doivent enregistrer leurs certificats émis. Cela permet à chaque propriétaire de domaine de surveiller les certificats émis pour son domaine et de détecter rapidement les émissions frauduleuses (CA compromise, phishing). Des outils comme crt.sh, Cert Spotter, ou Facebook Certificate Transparency Monitor alertent les domaines propriétaires lors de nouvelles émissions. Les navigateurs modernes (Chrome depuis 2018) exigent que les certificats soient inclus dans au moins deux logs CT pour être acceptés, rendant les émissions frauduleuses difficiles à dissimuler.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h