Chaînes de certificats
Valider les chemins de confiance
Chaînes de certificats est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce qu'une chaîne de certificats ?
Une chaîne de certificats (ou chaîne de confiance) est la liste ordonnée de certificats qui relie le certificat terminal d'un serveur à un certificat racine de confiance.
Chaque certificat est signé par celui qui se trouve au-dessus de lui.
Les trois maillons
Une chaîne typique comporte trois éléments :
- Certificat feuille (entité finale) du serveur réel.
- Le ou les certificats intermédiaires qui ont signé le certificat feuille.
- Le certificat racine qui a signé l'intermédiaire.
Comment la validation parcourt la chaîne
Pour valider la chaîne, le client vérifie chaque signature en la remontant :
- La clé publique de la racine vérifie l'intermédiaire.
- La clé publique de l'intermédiaire vérifie le certificat feuille.
Si toutes les signatures sont valides et que la chaîne aboutit à une racine de confiance, elle est valide.
Examiner une chaîne active
Vous pouvez afficher la chaîne présentée par un serveur à l'aide de s_client d'OpenSSL.
openssl s_client -connect example.com:443 -showcertsLiaison entre l'émetteur et le sujet
Les chaînes sont liées par la correspondance de leurs champs : l'émetteur d'un certificat est égal au sujet du certificat situé au-dessus.
openssl x509 -in leaf.pem -noout -issuer -subjectLe problème de l'intermédiaire manquant
Une erreur très fréquente survient lorsqu'un serveur envoie uniquement son certificat feuille et oublie l'intermédiaire.
Certains clients ne peuvent alors pas construire un chemin jusqu'à la racine et signalent un certificat non approuvé, même si tout est techniquement valide.
Construire la chaîne complète
Les serveurs doivent envoyer le certificat feuille ainsi que tous les intermédiaires (mais généralement pas la racine, que les clients possèdent déjà).
Ce fichier combiné est souvent appelé fullchain.pem.
cat leaf.pem intermediate.pem > fullchain.pemVérifier avec une racine
Vous pouvez vérifier une chaîne localement en fournissant la racine de confiance.
openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pemRègles de validation du chemin
La validation ne se limite pas aux signatures. Le client vérifie également :
- Que chaque certificat se trouve dans sa période de validité.
- Que la chaîne n'est pas révoquée.
- Que l'indicateur CA est défini pour les certificats CA dans les contraintes de base.
- Que l'utilisation des clés et les contraintes de nom sont respectées.
Signature croisée
Il arrive qu'une nouvelle racine ne soit pas encore approuvée partout. La signature croisée permet à une racine plus ancienne et largement approuvée de signer également le nouvel intermédiaire.
Cela crée plusieurs chemins valides et améliore la compatibilité avec les appareils plus anciens.
Pourquoi les chaînes échouent
Les défaillances courantes d'une chaîne comprennent :
- Un certificat intermédiaire manquant
- Un certificat expiré à un endroit quelconque du chemin
- Un ordre incorrect dans le fichier de chaîne
- Une racine non approuvée ou désapprouvée
Vérification rapide
Un serveur présente uniquement son certificat feuille et certains clients le signalent comme non approuvé. Quelle est la cause la plus probable ?
Récapitulatif
Vous avez appris comment une chaîne de certificats relie un certificat feuille à une racine de confiance par l'intermédiaire de certificats intermédiaires.
- La validation parcourt la chaîne en vérifiant chaque signature, les dates et la révocation.
- Les serveurs doivent envoyer la chaîne complète pour éviter les erreurs liées à un intermédiaire manquant.
- La signature croisée améliore la compatibilité.
Ensuite, nous abordons les tâches opérationnelles de gestion des certificats.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Chaînes de certificats » est-elle gratuite ?
Oui — le texte complet de « Chaînes de certificats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Chaînes de certificats » ?
Valider les chemins de confiance Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Chaînes de certificats » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Infrastructure à clés publiques
- Autorités de certification
- Chaînes de certificats
- Gérer les certificats