Gestion des Certificats Numériques
La gestion complète du cycle de vie des certificats X.509 — de l'émission par une Autorité de Certification (CA) au renouvellement, révocation et remplacement — pour sécuriser TLS, la signature de code et le chiffrement des e-mails.
La durée de vie des certificats est amenée à se réduire progressivement : le CA/Browser Forum pousse vers une validité maximale de 47 jours, ce qui rend l'automatisation via ACME indispensable.
graph LR
Center["Gestion des Certificats Numériques"]:::main
Rel_digital_signatures["digital-signatures"]:::related -.-> Center
click Rel_digital_signatures "/terms/digital-signatures"
Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
click Rel_digital_asset_security "/terms/digital-asset-security"
Rel_digital_forensics["digital-forensics"]:::related -.-> Center
click Rel_digital_forensics "/terms/digital-forensics"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Explique-moi comme si j'avais 5 ans
Un certificat numérique est comme la carte d'identité d'un site web. Quand votre navigateur visite une banque, il vérifie sa carte d'identité pour s'assurer que c'est bien la vraie banque. Cette carte est émise par une organisation de confiance (Autorité de Certification) et a une date d'expiration. Si elle est volée, elle doit être immédiatement révoquée. Gérer toutes ces cartes — les émettre, les renouveler et les révoquer — c'est la gestion des certificats numériques.
🤓 Expert Deep Dive
Structure X.509 v3 : Subject, Issuer, Clé publique, Période de validité, SANs et signature CA. ACME (RFC 8555) : Let's Encrypt automatise la validation via des challenges et des certificats de 90 jours. Certificate Transparency (RFC 9162) : Les navigateurs exigent des SCTs prouvant l'inscription dans au moins 2 logs CT. PKI Post-Quantique : RSA et ECDSA sont vulnérables à l'algorithme de Shor. Le NIST a standardisé ML-KEM et ML-DSA comme successeurs. La révocation par OCSP n'est pas instantanée en raison du cache.
❓ Questions fréquentes
What is the difference between DV, OV, and EV certificates?
DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.
Why do Let's Encrypt certificates expire after 90 days?
Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.
Does revoking a certificate instantly make it invalid?
Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.