Aller au contenu principal
Root CAself-signed anchorIntermediate CAissuingIntermediate CAissuingServer (TLS)ServerAuthClient (mTLS)ClientAuthCode signingCodeSigningS/MIMEEmailProtection
A CA hierarchy — an offline root signs issuing intermediates, which issue the leaf certificate types.
S'applique à :
DuoKey Cockpit v2CA racines / intermédiaires / externesClés de signature adossées à un vault

Types de CA​

Une autorité de certification est créée à l'intérieur de la plateforme ; sa clé de signature est générée localement pour les CA classiques, ou conservée dans le vault pour les CA post-quantiques et protégées par HSM.

TypeComment elle est crééeRôle typique
CA racineAuto-signéeAncre de confiance hors ligne au sommet de la hiérarchie
CA intermédiaire / émettriceSignée par une CA racine ou intermédiaire parenteLa CA qui émet les certificats au quotidien
CA externeImportée depuis une PKI existanteSuivre et gérer une CA exploitée ailleurs
Chaînes PQC / hybrides

Lors de la création d'une CA intermédiaire sous un parent post-quantique ou hybride, la plateforme impose la compatibilité d'algorithme avec le parent afin que la chaîne reste vérifiable. Les CA PQC et hybrides sont signées par le vault ; les CA classiques peuvent signer localement.

Sujet et contraintes de la CA​

Chaque CA est configurée avec son sujet (CN, O, OU, C, ST, L), une contrainte de longueur de chemin configurable, l'algorithme de hachage de signature, le type / taille de clé, et les URL de distribution publiées dans les certificats émis :

ParamètreObjectif
Contrainte de longueur de cheminCombien de sous-CA peuvent se trouver sous cette CA
URL OCSP (AIA)Authority Information Access — où les parties de confiance récupèrent l'OCSP
URL de distribution CRLOù les parties de confiance récupèrent la CRL
Clé de signatureUne clé de signature adossée à un vault, ou une clé générée localement

Construire une hiérarchie​

1

Créer la CA racine

Créez une racine auto-signée avec une longue durée de validité et une contrainte de longueur de chemin restrictive. Réservez-la à la signature des CA intermédiaires uniquement.

2

Créer une CA intermédiaire émettrice

Créez une CA intermédiaire signée par la racine. Les certificats du quotidien sont émis depuis l'intermédiaire, ce qui permet à la racine de rester hors ligne.

3

Publier les points de distribution

Configurez les URL de distribution AIA OCSP et CRL afin que les certificats émis portent des points de terminaison de révocation fonctionnels.

4

Émettre

Émettez des certificats sous l'intermédiaire — directement, via le flux de demande, ou via les protocoles d'enrôlement.

Cycle de vie de la CA​

Chaque CA prend en charge un cycle de vie complet et audité. Chaque action est soumise à des permissions fines basées sur les rôles.

ActionEffetRFC 5280
SuspendreMettre la CA en attente temporairementcertificateHold
RéactiverLever une suspensionremoveFromCRL (motif 8)
Révoquer (simple)Révoquer définitivement cette CA—
Révoquer (cascade)Révoquer cette CA ainsi que toutes les sous-CA et les certificats émis—
Archiver / DésarchiverMasquer une CA non émettrice des listes et sélecteurs—
Prévisualisez d'abord le rayon d'action

Avant toute action en cascade, demandez un aperçu d'impact sur le cycle de vie — un rapport en lecture seule indiquant précisément quelles sous-CA et quels certificats une cascade affecterait. L'archivage n'est autorisé qu'une fois qu'une CA a cessé d'émettre.

Chaîne, CRL et OCSP​

Chaque CA peut publier sa chaîne de certificats complète, générer et servir une CRL, et exposer un répondeur OCSP pour un statut en temps réel. Voir Révocation (OCSP et CRL) pour plus de détails.

Référence API​

Chaque action de CA — créer une racine ou une intermédiaire, récupérer la chaîne, prévisualiser l'impact sur le cycle de vie, suspendre, réactiver, révoquer, révoquer en cascade, archiver et générer une CRL — est également disponible par programmation via l'API de la plateforme.

Référence API
Les points de terminaison API détaillés sont documentés séparément dans les Docs développeur → API PKI.