Cyber Security Academy · Leçon

Gérer les certificats

Délivrer, renouveler et révoquer

Leçon 4 sur 413 étapes

Gérer les certificats est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Le cycle de vie des certificats

Les certificats ne se configurent pas une fois pour toutes. Ils suivent un cycle de vie : demande, émission, déploiement, surveillance, renouvellement et révocation.

Une bonne gestion de ce cycle de vie évite les interruptions de service et les failles de sécurité.

Générer une clé et une CSR

L'émission commence par une clé privée et une demande de signature de certificat (CSR).

openssl req -new -newkey rsa:2048 -nodes \
  -keyout server.key -out server.csr \
  -subj '/CN=app.example.com'

Soumettre pour émission

La CSR est envoyée à une CA. Après avoir validé votre identité, la CA renvoie un certificat signé.

Avec les CA reposant sur ACME, cette étape est entièrement automatisée par un client comme Certbot.

certbot certonly --standalone -d app.example.com

Déployer un certificat

Une fois émis, le certificat et sa chaîne complète sont installés sur le serveur (serveur web, répartiteur de charge, etc.), à côté de la clé privée.

La clé privée doit avoir des permissions strictes afin que seul le service puisse la lire.

chmod 600 server.key
chown www-data:www-data server.key

Surveiller l'expiration

Les certificats expirés provoquent des interruptions de service soudaines et des avertissements dans les navigateurs. Surveillez toujours les dates d'expiration.

openssl x509 -in server.crt -noout -enddate

Renouveler les certificats

Le renouvellement consiste à émettre un nouveau certificat avant l'expiration de l'ancien.

Automatisez cette opération. Les clients ACME peuvent renouveler les certificats sans intervention et recharger le service.

certbot renew --quiet --post-hook 'systemctl reload nginx'

Pourquoi révoquer ?

La révocation invalide un certificat avant son expiration. Vous révoquez un certificat lorsque :

  • La clé privée est compromise.
  • Le certificat a été émis à tort.
  • Le service est mis hors service.

CRL ou OCSP

Les clients vérifient la révocation principalement de deux façons :

  • CRL (liste de révocation des certificats) : une liste publiée de numéros de série révoqués.
  • OCSP (protocole en ligne d'état des certificats) : une requête en temps réel portant sur l'état d'un seul certificat.

Agrafage OCSP

L'agrafage OCSP permet au serveur de récupérer sa propre réponse OCSP signée et de la joindre à la négociation TLS.

Cela accélère le processus et protège la confidentialité des utilisateurs, puisque le client n'interroge plus directement la CA.

openssl s_client -connect example.com:443 -status

Durées de validité courtes et automatisation

Le secteur s'oriente vers des certificats à courte durée de validité (90 jours ou moins).

Des durées plus courtes limitent les dommages causés par une compromission non détectée et imposent une automatisation fiable, ce qui réduit la dépendance à une révocation lente.

Inventaire et responsabilité

Les grandes organisations répertorient chaque certificat dans un inventaire : son emplacement, son responsable et sa date d'expiration.

Les certificats inconnus ou orphelins sont une cause fréquente d'interruptions de service imprévues.

Vérification rapide

La clé privée d'un serveur a été divulguée. Le certificat est encore valide pendant 60 jours. Que devriez-vous faire ?

Récapitulatif

Vous avez appris à gérer le cycle de vie des certificats de bout en bout.

  • Émettez via une CSR, déployez avec la chaîne complète et protégez les clés.
  • Renouvelez automatiquement avant l'expiration.
  • Révoquez via CRL ou OCSP lorsque les clés sont compromises.
  • Conservez un inventaire complet.

Module suivant : étude approfondie de TLS et SSL.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Gérer les certificats » est-elle gratuite ?

Oui — le texte complet de « Gérer les certificats » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Gérer les certificats » ?

Délivrer, renouveler et révoquer Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Gérer les certificats » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Infrastructure à clés publiques
  2. Autorités de certification
  3. Chaînes de certificats
  4. Gérer les certificats
← Retour à Cyber Security Academy