π ANNEXE 2 β SCHΓMA CHAΓNE DE CONFIANCEβοΈ
π Texte
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
HIΓRARCHIE PKI COMPLΓTE β DE LA ROOT AU SERVEUR
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
TRUST STORE NAVIGATEUR / OS
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β DigiCert β Let's Encrypt β Comodo β GlobalSign β ... β
β (~150 Root CAs intΓ©grΓ©es dans Chrome / Firefox / Windowsβ
ββββββββββββββββββββββββββ¬βββββββββββββββββββββββββββββββββ
β Fait confiance Γ
βΌ
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β ROOT CA β Hors ligne β
β Certificat auto-signΓ© (Issuer = Subject) β
β ValiditΓ© : 20-25 ans β
β StockΓ©e dans un HSM dans un vault physique sΓ©curisΓ© β
β UtilisΓ©e 1-2 fois par an pour signer les intermΓ©diairesβ
ββββββββββββββββββββββββββ¬βββββββββββββββββββββββββββββββββ
β Signe (annuellement)
βΌ
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β INTERMEDIATE CA β En ligne β
β SignΓ©e par la Root CA β
β ValiditΓ© : 5-10 ans β
β OpΓ©rationnelle quotidiennement β
β Compromission : RΓ©vocable sans impact sur la Root β
ββββββββββββββββββββββββββ¬βββββββββββββββββββββββββββββββββ
β Signe (en continu)
βΌ
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β CERTIFICAT FINAL (Leaf Certificate) β
β www.banque.fr / www.exemple.fr / vpn.entreprise.fr β
β CA:FALSE (ne peut pas signer d'autres certificats) β
β ValiditΓ© : 90 jours (Let's Encrypt) Γ 1 an β
β InstallΓ© sur le serveur web / VPN / messagerie β
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
VALIDATION PAR LE NAVIGATEUR (de bas en haut)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
1. Le serveur envoie : Certificat final + Certificat(s) intermΓ©diaire(s)
2. Navigateur vΓ©rifie : Signature du cert final par l'intermΓ©diaire β
3. Navigateur vΓ©rifie : Signature de l'intermΓ©diaire par la Root β
4. Navigateur vΓ©rifie : Root est dans le trust store β
5. Navigateur vΓ©rifie : Dates de validitΓ© β
6. Navigateur vΓ©rifie : CN/SAN correspond au domaine β
7. Navigateur vΓ©rifie : Certificats non rΓ©voquΓ©s (OCSP) β
β π Cadenas vert
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
PKI EN ENTREPRISE (Active Directory Certificate Services)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Root CA offline β Intermediate CA (AD CS) β Certificats :
β’ Certificats serveurs internes (intranet, VPN)
β’ Certificats clients (auth rΓ©seau 802.1X)
β’ Certificats de signature (documents, emails)
β’ Certificats machine (BitLocker, TPM)
DΓ©ploiement trust store : GPO β Tous les postes Windows reΓ§oivent
automatiquement le certificat Root CA dans leur trust store.
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ