Gestion des CA
Créez et exploitez des autorités de certification — racines, intermédiaires et externes — avec un cycle de vie complet et auditable.
Types de CA
Une autorité de certification est créée à l'intérieur de la plateforme ; sa clé de signature est générée localement pour les CA classiques, ou conservée dans le vault pour les CA post-quantiques et protégées par HSM.
| Type | Comment elle est créée | Rôle typique |
|---|---|---|
| CA racine | Auto-signée | Ancre de confiance hors ligne au sommet de la hiérarchie |
| CA intermédiaire / émettrice | Signée par une CA racine ou intermédiaire parente | La CA qui émet les certificats au quotidien |
| CA externe | Importée depuis une PKI existante | Suivre et gérer une CA exploitée ailleurs |
Lors de la création d'une CA intermédiaire sous un parent post-quantique ou hybride, la plateforme impose la compatibilité d'algorithme avec le parent afin que la chaîne reste vérifiable. Les CA PQC et hybrides sont signées par le vault ; les CA classiques peuvent signer localement.
Sujet et contraintes de la CA
Chaque CA est configurée avec son sujet (CN, O, OU, C, ST, L), une contrainte de longueur de chemin configurable, l'algorithme de hachage de signature, le type / taille de clé, et les URL de distribution publiées dans les certificats émis :
| Paramètre | Objectif |
|---|---|
| Contrainte de longueur de chemin | Combien de sous-CA peuvent se trouver sous cette CA |
| URL OCSP (AIA) | Authority Information Access — où les parties de confiance récupèrent l'OCSP |
| URL de distribution CRL | Où les parties de confiance récupèrent la CRL |
| Clé de signature | Une clé de signature adossée à un vault, ou une clé générée localement |
Construire une hiérarchie
Créer la CA racine
Créez une racine auto-signée avec une longue durée de validité et une contrainte de longueur de chemin restrictive. Réservez-la à la signature des CA intermédiaires uniquement.
Créer une CA intermédiaire émettrice
Créez une CA intermédiaire signée par la racine. Les certificats du quotidien sont émis depuis l'intermédiaire, ce qui permet à la racine de rester hors ligne.
Publier les points de distribution
Configurez les URL de distribution AIA OCSP et CRL afin que les certificats émis portent des points de terminaison de révocation fonctionnels.
Émettre
Émettez des certificats sous l'intermédiaire — directement, via le flux de demande, ou via les protocoles d'enrôlement.
Cycle de vie de la CA
Chaque CA prend en charge un cycle de vie complet et audité. Chaque action est soumise à des permissions fines basées sur les rôles.
| Action | Effet | RFC 5280 |
|---|---|---|
| Suspendre | Mettre la CA en attente temporairement | certificateHold |
| Réactiver | Lever une suspension | removeFromCRL (motif 8) |
| Révoquer (simple) | Révoquer définitivement cette CA | — |
| Révoquer (cascade) | Révoquer cette CA ainsi que toutes les sous-CA et les certificats émis | — |
| Archiver / Désarchiver | Masquer une CA non émettrice des listes et sélecteurs | — |
Avant toute action en cascade, demandez un aperçu d'impact sur le cycle de vie — un rapport en lecture seule indiquant précisément quelles sous-CA et quels certificats une cascade affecterait. L'archivage n'est autorisé qu'une fois qu'une CA a cessé d'émettre.
Chaîne, CRL et OCSP
Chaque CA peut publier sa chaîne de certificats complète, générer et servir une CRL, et exposer un répondeur OCSP pour un statut en temps réel. Voir Révocation (OCSP et CRL) pour plus de détails.
Référence API
Chaque action de CA — créer une racine ou une intermédiaire, récupérer la chaîne, prévisualiser l'impact sur le cycle de vie, suspendre, réactiver, révoquer, révoquer en cascade, archiver et générer une CRL — est également disponible par programmation via l'API de la plateforme.