Aller au contenu

GlossaireLa sécurité et la réputation

Autorité de certification

La définition

Une autorité de certification est l'organisme qui, après avoir vérifié que le demandeur contrôle bien un nom de domaine, signe son certificat. Les navigateurs et les systèmes d'exploitation embarquent la liste des autorités auxquelles ils font confiance ; un certificat signé par une autre déclenche une alerte.

Ce qu'un certificat prouve, et ce qu'il ne prouve pas

La vérification la plus courante est automatique : l'autorité demande de publier une valeur dans le DNS du domaine, ou de déposer un fichier sur le site, et constate qu'elle y est. C'est ce contrôle-là, et rien d'autre, qu'un certificat ordinaire atteste. Il prouve la maîtrise du nom, pas l'honnêteté de celui qui l'exploite — un site frauduleux peut parfaitement afficher un cadenas.

Un domaine peut restreindre les autorités autorisées à émettre pour lui, au moyen d'un enregistrement CAA. C'est une ligne de DNS qui ferme la porte aux autres, et elle sert notamment quand un ancien prestataire dispose encore d'un accès qui lui permettrait de demander un certificat au nom du client.

Restreindre qui peut émettre

Deux lignes : l'autorité autorisée, et l'adresse à prévenir en cas de demande anormale.

example.com. 3600 IN CAA 0 issue "letsencrypt.org" example.com. 3600 IN CAA 0 iodef "mailto:securite@example.com"

Publier un CAA n'annule pas les certificats déjà émis : il encadre les demandes à venir. Les autorités sont tenues de le consulter avant de signer, et de refuser quand le nom ne les autorise pas.

L'erreur classique

Publier un CAA en n'y inscrivant qu'une seule autorité, puis changer d'hébergeur. Le nouveau passe par une autre autorité, ses demandes sont refusées, et le site se retrouve sans certificat valide sans que rien, dans sa configuration, n'ait l'air fautif.

Le geste qui l'évite : Relire le CAA du domaine avant toute migration, et y ajouter l'autorité du nouvel hébergeur avant de basculer. Une ligne oubliée dans le DNS empêche l'émission d'un certificat aussi sûrement qu'une erreur de configuration du serveur.

La référence : L'enregistrement CAA est défini par la RFC 8659. L'obligation, pour les autorités, de le consulter avant d'émettre figure dans les exigences de base du CA/Browser Forum.

Les termes voisins

Pour aller plus loin

Connaître les mots, c'est la moitié du travail

L'autre moitié, c'est de savoir lequel de vos domaines est en train de poser problème. DomainVigil surveille l'expiration, le DNS, les certificats et la réputation, et vous prévient avant le client.

Commencer gratuitement

Cinq domaines gratuits, pour toujours. Sans carte bancaire.

Revenir au glossaire