donner au champ Key Usage. Il est souvent nécessaire d’effectuer plusieurs essais, en
générant plusieurs certificats présentant des champs Key Usage légèrement différents
avant de trouver la bonne combinaison. Cette tâche peut prendre plusieurs heures.
Rappelons que, pendant ce temps, le service est inopérant puisque le certificat a expiré.
On peut penser que les sociétés qui ne génèrent pas elles-mêmes les certificats et qui
sous-traitent cette activité auprès d’un spécialiste échappent à ces problèmes. Pas
forcément.
La personne chargée de renouveler le certificat doit savoir à quelle société s’adresser, qui
demander ou à quel site web accéder. Une fois en contact avec son interlocuteur, celui-ci
lui demandera de quel type de certificat il s’agit. Il voudra qu’on lui précise une adresse
IP ou une URL, celle-ci pouvant être absolue ou présentant un wildcard. Nous
n’échapperons pas non plus à la question du Key Usage. Si répondre à ces questions est
trivial pour un technicien aguerri aux questions relatives aux PKI, ce sera une mission
très pénible pour un simple manager, sans connaissances techniques dans le domaine.
Une autre mauvaise surprise vient du fait que certains certificats ne sont délivrés
qu’après plusieurs jours. Cela résulte du fait que les fournisseurs proposent des certificats
avec des niveaux de confiance très variés. Certes, on peut toujours acheter en ligne des
certificats en quelques minutes, mais ils n’apportent que très peu de confiance. Aussi,
pour obtenir un certificat de haut niveau de confiance, l’entreprise devra faire parvenir à
son fournisseur un dossier administratif complet, démontrant que la demande de
certificat est légitime et provient bien de l’entité en question. La constitution de ce
dossier, puis l’instruction de ce dernier peuvent prendre plusieurs jours, pendant lesquels
le service est inopérant, puisque le certificat a expiré.
Exemple
Une grande société reconnue dans son domaine achètera un certificat de haut niveau de confiance. Avant
de se voir délivrer le certificat, la société devra envoyer à son fournisseur un dossier administratif complet,
comprenant notamment le n° de SIREN, n° de SIRET, n° de TVA intracommunautaire, n° du registre du
commerce, etc. Ce n’est qu’après vérification de la validité de ces documents que l’autorité de certification
générera le certificat pour son client. L’instruction du dossier peut prendre plusieurs jours.
Nous voyons bien qu’ici aussi, l’absence de mode opératoire pose des problèmes
considérables.
On peut alors se demander comment une situation aussi inconfortable peut se produire,
puisqu’elle est si prévisible.
À ce jour, les dispositifs utilisant des certificats n’intègrent pas de système d’alarme
prévenant de la prochaine expiration de ces derniers. Les certificats périment et cessent
d’être acceptés par les équipements. Un mécanisme d’alerte doit être établi à la main, en
plus de la PKI. Or, rares sont les entreprises qui mettent en place un tel mécanisme
d’alerte, si bien que les certificats se périment sans préavis, bloquant ainsi le service.
Les entreprises utilisant les services d’un fournisseur de PKI peuvent bénéficier d’un tel
service d’alerte. Ces alertes sont généralement générées automatiquement par le
fournisseur et envoyées au client par e-mail. Comment se fait-il, alors, que nous soyons
confrontés au même problème ? En fait, très souvent, personne ne met à jour les adresses
générant plusieurs certificats présentant des champs Key Usage légèrement différents
avant de trouver la bonne combinaison. Cette tâche peut prendre plusieurs heures.
Rappelons que, pendant ce temps, le service est inopérant puisque le certificat a expiré.
On peut penser que les sociétés qui ne génèrent pas elles-mêmes les certificats et qui
sous-traitent cette activité auprès d’un spécialiste échappent à ces problèmes. Pas
forcément.
La personne chargée de renouveler le certificat doit savoir à quelle société s’adresser, qui
demander ou à quel site web accéder. Une fois en contact avec son interlocuteur, celui-ci
lui demandera de quel type de certificat il s’agit. Il voudra qu’on lui précise une adresse
IP ou une URL, celle-ci pouvant être absolue ou présentant un wildcard. Nous
n’échapperons pas non plus à la question du Key Usage. Si répondre à ces questions est
trivial pour un technicien aguerri aux questions relatives aux PKI, ce sera une mission
très pénible pour un simple manager, sans connaissances techniques dans le domaine.
Une autre mauvaise surprise vient du fait que certains certificats ne sont délivrés
qu’après plusieurs jours. Cela résulte du fait que les fournisseurs proposent des certificats
avec des niveaux de confiance très variés. Certes, on peut toujours acheter en ligne des
certificats en quelques minutes, mais ils n’apportent que très peu de confiance. Aussi,
pour obtenir un certificat de haut niveau de confiance, l’entreprise devra faire parvenir à
son fournisseur un dossier administratif complet, démontrant que la demande de
certificat est légitime et provient bien de l’entité en question. La constitution de ce
dossier, puis l’instruction de ce dernier peuvent prendre plusieurs jours, pendant lesquels
le service est inopérant, puisque le certificat a expiré.
Exemple
Une grande société reconnue dans son domaine achètera un certificat de haut niveau de confiance. Avant
de se voir délivrer le certificat, la société devra envoyer à son fournisseur un dossier administratif complet,
comprenant notamment le n° de SIREN, n° de SIRET, n° de TVA intracommunautaire, n° du registre du
commerce, etc. Ce n’est qu’après vérification de la validité de ces documents que l’autorité de certification
générera le certificat pour son client. L’instruction du dossier peut prendre plusieurs jours.
Nous voyons bien qu’ici aussi, l’absence de mode opératoire pose des problèmes
considérables.
On peut alors se demander comment une situation aussi inconfortable peut se produire,
puisqu’elle est si prévisible.
À ce jour, les dispositifs utilisant des certificats n’intègrent pas de système d’alarme
prévenant de la prochaine expiration de ces derniers. Les certificats périment et cessent
d’être acceptés par les équipements. Un mécanisme d’alerte doit être établi à la main, en
plus de la PKI. Or, rares sont les entreprises qui mettent en place un tel mécanisme
d’alerte, si bien que les certificats se périment sans préavis, bloquant ainsi le service.
Les entreprises utilisant les services d’un fournisseur de PKI peuvent bénéficier d’un tel
service d’alerte. Ces alertes sont généralement générées automatiquement par le
fournisseur et envoyées au client par e-mail. Comment se fait-il, alors, que nous soyons
confrontés au même problème ? En fait, très souvent, personne ne met à jour les adresses
