Cryptology Academy · Leçon

Comment les sites web obtiennent des certificats SSL

Parcourez le processus de délivrance d’un certificat — de la CSR à la validation, puis au déploiement.

Leçon 2 sur 413 étapes

Comment les sites web obtiennent des certificats SSL est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Hiérarchie des autorités de certification

Le système de confiance des certificats est hiérarchique. Les CA racines sont auto-signées et intégrées aux systèmes d'exploitation et aux navigateurs. Les CA intermédiaires sont signées par les CA racines et assurent l'émission effective des certificats.

Cette structure à deux niveaux permet de conserver hors ligne et isolées du réseau les clés privées des CA racines. Si une CA intermédiaire est compromise, ses certificats peuvent être révoqués sans modifier les ancres de confiance des CA racines.

Processus de validation de domaine

Pour obtenir un certificat DV, le demandeur doit prouver qu'il contrôle le domaine. Il existe trois défis ACME standard : le défi DNS (ajouter un enregistrement TXT au DNS du domaine), le défi HTTP (placer un fichier précis à une URL précise) et le défi TLS-ALPN (servir un certificat précis pendant la négociation TLS).

Ces trois méthodes confirment que le demandeur contrôle soit le DNS du domaine, soit le serveur web associé à ce domaine. Cela empêche une personne d'obtenir un certificat pour un domaine qu'elle ne contrôle pas.

Protocole ACME

ACME (environnement de gestion automatique des certificats, RFC 8555) est le protocole utilisé par Let's Encrypt et pris en charge par la plupart des CA modernes. Il automatise tout le cycle de vie du certificat : défi, validation, émission et renouvellement.

ACME permet aux serveurs web d'obtenir et de renouveler automatiquement des certificats sans intervention humaine. Certbot, acme.sh et la plupart des serveurs web intègrent des clients ACME, ce qui rend la gestion des certificats presque exempte de maintenance.

Créer un CSR

Un CSR (demande de signature de certificat) est un bloc de données contenant la clé publique du demandeur et des informations sur l'entité (nom de domaine, organisation, pays). Le CSR est signé avec la clé privée correspondante afin de prouver que cette clé est bien détenue.

La CA valide le CSR, vérifie la preuve de contrôle du domaine et délivre un certificat associant la clé publique du CSR au nom de domaine validé. La clé privée ne quitte jamais le serveur.

Champs d'un certificat

Un certificat X.509 contient : le sujet (l'identité certifiée), les noms alternatifs du sujet (SAN, noms de domaine supplémentaires), l'émetteur (la CA qui l'a signé), la période de validité (Pas avant et Pas après), la clé publique et l'algorithme, ainsi que la signature numérique de la CA.

Les certificats modernes utilisent des SAN plutôt que l'ancien champ Nom commun pour les noms de domaine. Un certificat peut répertorier plusieurs domaines dans son champ SAN, ce qui permet à un seul certificat de couvrir plusieurs domaines associés.

Certificats gratuits de Let's Encrypt

Let's Encrypt, lancé en 2016 par l'Internet Security Research Group, délivre des certificats DV gratuits au moyen de défis ACME entièrement automatisés. Le service a délivré plus de trois milliards de certificats, accélérant considérablement l'adoption de HTTPS.

Les certificats Let's Encrypt sont valides pendant 90 jours, soit moins longtemps que les certificats des CA commerciales, et doivent être renouvelés régulièrement. Cette courte période de validité est intentionnelle : elle limite l'exposition en cas de compromission d'un certificat et encourage l'automatisation.

Valeur des autorités de certification commerciales

Les CA commerciales comme DigiCert, Sectigo et GlobalSign font payer leurs certificats, mais proposent des services supplémentaires : validation OV et EV (avec vérification de l'identité de l'organisation), certificats pluriannuels, couverture par une garantie en cas d'émission incorrecte et assistance clientèle.

Pour les organisations qui ont besoin de certificats OV ou EV, qui exigent des périodes de validité plus longues ou qui ont besoin de garanties commerciales et d'accords de niveau de service, les CA commerciales offrent une valeur que les fournisseurs gratuits de certificats DV n'offrent pas.

Certificats génériques

Un certificat générique couvre un domaine et tous ses sous-domaines directs. Un certificat pour *.example.com couvre mail.example.com, www.example.com et api.example.com, mais pas sub.mail.example.com.

Les certificats génériques sont pratiques pour les organisations qui possèdent de nombreux sous-domaines. Cependant, la même clé privée protège tous les sous-domaines. La compromission d'un seul serveur compromet donc le certificat de tous les sous-domaines couverts.

Certificats SAN multidomaines

Un certificat de noms alternatifs du sujet (SAN), également appelé certificat multidomaine ou certificat UCC, répertorie explicitement plusieurs noms de domaine. Contrairement aux certificats génériques, il couvre des domaines précis et nommément indiqués plutôt qu'un modèle.

Les certificats SAN sont couramment utilisés pour des services associés : un certificat peut couvrir example.com, www.example.com, app.example.com et example.io. Chaque domaine nécessite une validation distincte, mais un seul certificat les couvre tous.

Épinglage des certificats et HPKP

L'épinglage des certificats oblige un client à n'accepter que des certificats ou des clés publiques précis pour un domaine donné, en ignorant les certificats signés par une CA qu'il ne reconnaît pas. Cela empêche les attaques utilisant des certificats délivrés par une CA frauduleuse.

L'épinglage de clé publique HTTP (HPKP) était un mécanisme de navigateur destiné à l'épinglage des certificats. Il a été déprécié puis supprimé des navigateurs en 2019, car une mauvaise configuration pouvait bloquer définitivement l'accès des utilisateurs à un site. La transparence des certificats est désormais le mécanisme privilégié pour détecter les abus liés aux certificats.

Révocation des certificats : OCSP et CRL

Lorsqu'un certificat est compromis, la CA peut le révoquer avant son expiration. La liste de révocation des certificats (CRL) est une liste des numéros de série des certificats révoqués que les clients peuvent télécharger et vérifier.

OCSP (protocole d'état des certificats en ligne) permet d'effectuer en temps réel une vérification de révocation pour chaque certificat. L'agrafage OCSP améliore la confidentialité et les performances : le serveur récupère à l'avance une réponse OCSP signée et l'inclut dans la négociation TLS afin que le navigateur n'ait pas besoin de contacter la CA.

Quiz : validation des certificats

Testez vos connaissances sur les types de validation des certificats.

Points essentiels : obtenir des certificats SSL

Les certificats sont délivrés selon une hiérarchie de CA, dans laquelle les CA racines signent les CA intermédiaires qui délivrent les certificats d'entité finale. Les certificats DV vérifient uniquement le contrôle du domaine ; les certificats OV et EV vérifient l'identité de l'organisation.

ACME automatise l'émission et le renouvellement des certificats. Let's Encrypt délivre des certificats DV gratuits valides pendant 90 jours. Les certificats génériques couvrent tous les sous-domaines directs. Les journaux de transparence des certificats fournissent des enregistrements vérifiables de tous les certificats délivrés.

Gratuit pour commencer

Apprends Cryptology Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
67
Leçons
261

Questions Fréquemment Posées

La leçon « Comment les sites web obtiennent des certificats SSL » est-elle gratuite ?

Oui — le texte complet de « Comment les sites web obtiennent des certificats SSL » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment les sites web obtiennent des certificats SSL » ?

Parcourez le processus de délivrance d’un certificat — de la CSR à la validation, puis au déploiement. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Comment les sites web obtiennent des certificats SSL » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. L’icône du cadenas : ce qu’elle signifie réellement
  2. Comment les sites web obtiennent des certificats SSL
  3. Avertissements liés aux certificats TLS et conduite à tenir
  4. Rétrogradation HTTP et risques liés au contenu mixte
← Retour à Cryptology Academy