Une autorité de certification (CA) est une organisation de confiance qui émet des certificats numériques liant une clé publique à un domaine, une organisation ou un individu après validation de son identité. Les CAs sont le fondement de la manière dont les navigateurs et les clients font confiance aux sites web via des connexions SSL/TLS.
Fonctionnement
Lorsque vous demandez un certificat SSL, vous générez une paire de clés et soumettez une demande de signature de certificat (CSR) à la CA. La CA effectue alors une validation d'identité—en vérifiant que vous contrôlez le domaine (DV), que vous possédez l'organisation (OV), ou que vous répondez à des exigences plus strictes (EV). Une fois vérifiée, la CA signe votre certificat avec sa propre clé privée, garantissant cryptographiquement la liaison entre votre clé publique et votre identité.
Votre certificat remonte à travers des CAs intermédiaires jusqu'à un certificat racine CA qui est pré-installé dans les navigateurs et systèmes d'exploitation. Cela crée une « chaîne de confiance ». Les clients vérifient le statut de révocation via des CRL (Listes de révocation de certificats) ou OCSP (protocole de statut de certificat en ligne), définies respectivement dans la RFC 5280 et la RFC 6960.
Depuis 2018, tous les certificats de confiance publique doivent être enregistrés dans les journaux de Certificate Transparency (CT) selon la RFC 9162, et les navigateurs modernes appliquent la conformité CT.
Exemples courants
Let's Encrypt (automatisé, gratuit), DigiCert, Sectigo et GlobalSign sont des CAs de confiance publique dont les certificats racines sont inclus dans les magasins de confiance des principaux systèmes d'exploitation et navigateurs.
WarningUn certificat valide signé par une CA prouve uniquement que le contrôle du domaine ou de l'organisation a été vérifié à l'émission—cela ne garantit pas que le site est légitime. Les certificats validés par domaine (DV) vérifient uniquement le contrôle du domaine, et non l'identité de l'entreprise, donc les sites de phishing peuvent obtenir des certificats DV valides. Validez toujours la légitimité réelle d'un site de manière indépendante.
Vous pouvez vérifier les détails du certificat et l'émission avec notre outil de vérification SSL.