0Pricing
Cryptology Academy · Leçon

Créer et gérer des chaînes de certificats

Générez des autorités de certification racines et intermédiaires ainsi que des certificats d’entités finales, avec une validation correcte de la chaîne.

Créer et gérer des chaînes de certificats est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Génération d’une CA racine

Une CA racine est un certificat auto-signé qui sert d’ancrage de confiance ultime. La clé privée de la CA racine doit rester hors ligne, sur un système isolé du réseau ou dans un HSM, car sa compromission met en péril toute la PKI. "openssl req -x509 -new -nodes -key root_key.pem -sha256 -days 3650 -out root_cert.pem" génère un certificat racine auto-signé valide pendant 10 ans.

Génération d’une CA intermédiaire

Les CA intermédiaires sont signées par la CA racine et utilisées pour l’émission quotidienne de certificats. Tout d’abord, générez la clé intermédiaire et le CSR : "openssl req -new -key intermediate_key.pem -out intermediate.csr". Ensuite, la CA racine le signe : "openssl x509 -req -in intermediate.csr -CA root_cert.pem -CAkey root_key.pem -CAcreateserial -days 1825 -out intermediate_cert.pem".

Génération d’un certificat d’entité finale

Les certificats d’entité finale, ou certificats feuilles, sont signés par la CA intermédiaire pour des serveurs ou des clients spécifiques. Générez la clé et le CSR du serveur avec des noms alternatifs du sujet (SAN), puis signez-le avec l’intermédiaire : "openssl x509 -req -in server.csr -CA intermediate_cert.pem -CAkey intermediate_key.pem -CAcreateserial -extensions v3_req -days 365 -out server_cert.pem".

Pourquoi les CA intermédiaires protègent la racine

La clé privée de la CA racine reste hors ligne et n’est utilisée que pour signer un petit nombre de certificats de CA intermédiaires. L’émission quotidienne de certificats est assurée par des CA intermédiaires en ligne. Si une CA intermédiaire est compromise, elle peut être révoquée et remplacée sans compromettre la racine. La clé racine reste protégée puisqu’elle n’a jamais été exposée en ligne.

La commande openssl ca

La commande "openssl ca" fournit un flux de travail de CA plus complet que "openssl x509 -req". Elle gère une base de données de certificats (index.txt), attribue des numéros de série à partir d’un fichier de série et prend en charge la génération de CRL. Elle nécessite un fichier de configuration openssl.cnf correctement configuré, avec des sections propres à la CA qui définissent la politique de certificats et les contraintes de longueur de chemin.

Assemblage du fichier de chaîne de certificats

Un fichier de chaîne de certificats complet pour un serveur web contient le certificat d’entité finale, suivi des certificats de CA intermédiaires dans l’ordre, jusqu’à juste avant la racine. Les certificats racines ne sont pas inclus, car les navigateurs disposent de magasins racines préinstallés. Ordre de concaténation : "cat server_cert.pem intermediate_cert.pem > chain.pem". Un ordre incorrect provoque des échecs de négociation TLS.

Vérification d’une chaîne de certificats

"openssl verify -CAfile root_cert.pem -untrusted intermediate_cert.pem server_cert.pem" vérifie la chaîne complète. L’option "-untrusted" fournit les certificats intermédiaires qui font partie de la chaîne, mais qui ne sont pas encore approuvés. Si la vérification réussit, la sortie est "server_cert.pem: OK". Les erreurs courantes signalent l’absence de certificats intermédiaires ou la présence de certificats expirés.

Problèmes courants des chaînes

Les problèmes fréquents de chaîne de certificats comprennent les certificats intermédiaires manquants, lorsque le serveur n’envoie que le certificat feuille, un mauvais ordre de concaténation, lorsque la feuille doit venir en premier, un certificat intermédiaire expiré, qui passe facilement inaperçu puisque l’expiration de la feuille est surveillée, des certificats auto-signés absents du magasin de confiance et une discordance de nom, lorsque le SAN du certificat ne correspond pas au nom d’hôte. Tous ces problèmes peuvent être diagnostiqués avec "openssl s_client -showcerts".

Format de paquet PKCS#12

PKCS#12 (.pfx ou .p12) est un format de conteneur qui regroupe la clé privée, le certificat d’entité finale et les certificats intermédiaires dans un seul fichier chiffré. Création : "openssl pkcs12 -export -out bundle.pfx -inkey server_key.pem -in server_cert.pem -certfile intermediate_cert.pem". Ce format est requis par IIS, .NET, les magasins de clés Java et de nombreuses applications d’entreprise.

Différences entre PEM, DER et PFX

PEM est de l’ASCII encodé en base64, lisible par l’humain, qui prend en charge plusieurs objets dans un même fichier et qui est utilisé par Apache, nginx et les outils OpenSSL. DER est binaire, avec un objet par fichier, et est utilisé par Java (pour les imports JKS), Android et certains outils d’entreprise. PKCS#12/PFX est un conteneur binaire chiffré pour plusieurs objets, utilisé par Windows et IIS. Prenez connaissance du format attendu par votre système cible avant le déploiement.

Transparence des certificats et émission

Les CA modernes doivent journaliser tous les certificats émis dans des journaux de transparence des certificats (CT) avant leur remise. Lors de la création d’une CA privée pour un usage interne, la journalisation CT n’est pas requise. Cependant, les certificats accessibles au public doivent contenir des horodatages de certificat signés (SCT) pour être approuvés par Chrome. Les CA privées peuvent appliquer leurs propres politiques sans exigences liées à CT.

Vérification de l’ordre de la chaîne de certificats

Lorsque vous assemblez un fichier de chaîne de certificats TLS pour un serveur nginx, quel est l’ordre correct de concaténation ?

Récapitulatif de la leçon : gestion des chaînes de certificats

Les CA racines sont auto-signées, conservées hors ligne et ne signent que des CA intermédiaires. Les CA intermédiaires gèrent l’émission quotidienne. Les fichiers de chaîne contiennent d’abord la feuille, puis les intermédiaires, la racine étant omise. Vérifiez avec "openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem". Les paquets PKCS#12 regroupent la clé et les certificats pour Windows et Java. Un mauvais ordre de chaîne est une cause courante d’échec du déploiement, que la commande s_client -showcerts permet de diagnostiquer.

Questions Fréquemment Posées

La leçon « Créer et gérer des chaînes de certificats » est-elle gratuite ?

Oui — le texte complet de « Créer et gérer des chaînes de certificats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Créer et gérer des chaînes de certificats » ?

Générez des autorités de certification racines et intermédiaires ainsi que des certificats d’entités finales, avec une validation correcte de la chaîne. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Créer et gérer des chaînes de certificats » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Les commandes essentielles d’OpenSSL
  2. Créer et gérer des chaînes de certificats
  3. Agrafage OCSP et transparence des certificats
  4. Let's Encrypt et automatisation du protocole ACME
← Retour à Cryptology Academy