Aller au contenu

πŸ“„ ANNEXE 2 β€” SCHΓ‰MA CHAÎNE DE CONFIANCEβš“οΈŽ

πŸ“‹ Texte
═══════════════════════════════════════════════════════════════
         HIΓ‰RARCHIE PKI COMPLÈTE β€” DE LA ROOT AU SERVEUR
═══════════════════════════════════════════════════════════════

  TRUST STORE NAVIGATEUR / OS
  β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
  β”‚ DigiCert β”‚ Let's Encrypt β”‚ Comodo β”‚ GlobalSign β”‚ ...     β”‚
  β”‚ (~150 Root CAs intΓ©grΓ©es dans Chrome / Firefox / Windowsβ”‚
  β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
                           β”‚ Fait confiance Γ 
                           β–Ό
  β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
  β”‚              ROOT CA β€” Hors ligne                        β”‚
  β”‚  Certificat auto-signΓ© (Issuer = Subject)                β”‚
  β”‚  ValiditΓ© : 20-25 ans                                    β”‚
  β”‚  StockΓ©e dans un HSM dans un vault physique sΓ©curisΓ©     β”‚
  β”‚  UtilisΓ©e 1-2 fois par an pour signer les intermΓ©diairesβ”‚
  β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
                           β”‚ Signe (annuellement)
                           β–Ό
  β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
  β”‚           INTERMEDIATE CA β€” En ligne                    β”‚
  β”‚  SignΓ©e par la Root CA                                   β”‚
  β”‚  ValiditΓ© : 5-10 ans                                     β”‚
  β”‚  OpΓ©rationnelle quotidiennement                          β”‚
  β”‚  Compromission : RΓ©vocable sans impact sur la Root       β”‚
  β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
                           β”‚ Signe (en continu)
                           β–Ό
  β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
  β”‚         CERTIFICAT FINAL (Leaf Certificate)             β”‚
  β”‚  www.banque.fr / www.exemple.fr / vpn.entreprise.fr      β”‚
  β”‚  CA:FALSE (ne peut pas signer d'autres certificats)      β”‚
  β”‚  ValiditΓ© : 90 jours (Let's Encrypt) Γ  1 an             β”‚
  β”‚  InstallΓ© sur le serveur web / VPN / messagerie          β”‚
  β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

  VALIDATION PAR LE NAVIGATEUR (de bas en haut)
  ──────────────────────────────────────────────────────────
  1. Le serveur envoie : Certificat final + Certificat(s) intermΓ©diaire(s)
  2. Navigateur vΓ©rifie : Signature du cert final par l'intermΓ©diaire βœ“
  3. Navigateur vΓ©rifie : Signature de l'intermΓ©diaire par la Root βœ“
  4. Navigateur vΓ©rifie : Root est dans le trust store βœ“
  5. Navigateur vΓ©rifie : Dates de validitΓ© βœ“
  6. Navigateur vΓ©rifie : CN/SAN correspond au domaine βœ“
  7. Navigateur vΓ©rifie : Certificats non rΓ©voquΓ©s (OCSP) βœ“
  β†’ πŸ”’ Cadenas vert

═══════════════════════════════════════════════════════════════
PKI EN ENTREPRISE (Active Directory Certificate Services)
──────────────────────────────────────────────────────────────
Root CA offline β†’ Intermediate CA (AD CS) β†’ Certificats :
  β€’ Certificats serveurs internes (intranet, VPN)
  β€’ Certificats clients (auth rΓ©seau 802.1X)
  β€’ Certificats de signature (documents, emails)
  β€’ Certificats machine (BitLocker, TPM)
DΓ©ploiement trust store : GPO β†’ Tous les postes Windows reΓ§oivent
automatiquement le certificat Root CA dans leur trust store.
═══════════════════════════════════════════════════════════════