Voir l’excellente vidéo "Comprendre le chiffrement SSL / TLS avec des emojis (et le HTTPS)" de Cookie connecté :
-
Domain Validation (DV)
-
Sécurité : Basique, vérifie uniquement la propriété du domaine
-
Coût : Le moins cher, souvent gratuit
-
Délai d’obtention : Émission rapide (minutes à heures)
-
Usage : Blogs personnels, sites de test, projets non commerciaux
-
Exemple : blog.exemple.com
-
-
Organization Validation (OV)
-
Sécurité : Intermédiaire, vérifie l’identité de l’organisation
-
Coût : Modéré, de l’ordre de quelques centaines d’euros (349$ / an chez l’Autorité de Certification (CA) GlobaSign)
-
Délai : 1-3 jours
-
Usage : Sites d’entreprises, e-commerce de petite envergure
-
Exemple : boutique.entreprise.com
-
-
Extended Validation (EV)
-
Sécurité : La plus élevée, vérification approfondie de l’organisation
-
Coût : Le plus élevé, ~2x celui d’une certificat OV
-
Délai : 1-5 jours ou plus
-
Usage : Banques, grands sites e-commerce, institutions financières
-
Exemple : www.grandebanque.com
-
|
💡
|
Voir https://www.ssldragon.com/fr/blog/difference-les-certificats-ov-et-ev pour plus d’infos sur les différences entre certificats OV et EV |
-
Certificat OV : Lorsque vous demandez un certificat SSL OV, l’autorité de certification (CA) émettrice vérifie votre droit d’utiliser un nom de domaine spécifique ainsi que des informations supplémentaires sur l’organisation. Ils vérifient le nom, l’emplacement et l’existence légale de votre entreprise.
-
Certificat EV : Lors de la demande d’un certificat EV, la CA vérifie l’identité de votre organisation, sa présence opérationnelle et physique, ainsi que l’autorité de la personne qui demande le certificat.
Les certificats SSL EV incluent le nom officiel de votre entreprise dans le champ d’information du certificat, visible par tous.
|
📎
|
Les certificats OV et EV offre le même niveau de sécurité quant au chiffrement des données. |
Les certificats TLS permettent de sécuriser plusieurs domaines ou sous-domaines à l’aide d’une option wildcard ou de l'ajout d’une ou plusieurs SAN (Subject Alternative Name).
-
Option wildcard
-
Couverture :
-
Sécurise un domaine principal et un nombre illimité de sous-domaines de 1er niveau (
.example.com).
Si je sécurise.example.com, seront inclus les domaines :example.com,test.example.com,api.example.com, etc. -
Ne couvre PAS les sous-domaines de 2e niveau (comme
login.test.example.com)
-
-
Coût : Généralement plus coûteux à l’achat que l’ajout de quelques SAN, mais peut être plus économique à long terme pour de nombreux sous-domaines
-
Ne peut PAS être associée à un certificat de type EV
-
Cas d’usage : pour une gestion simplifiée de nombreux sous-domaines d’un même domaine
-
-
Ajout d’une ou plusieurs SAN (Subject Alternative Name)
-
Couverture :
-
Peut sécuriser plusieurs domaines distincts et sous-domaines, même s’ils n’appartiennent pas au même domaine principal (
example.com,example.net, etc.) -
Limité à un nombre spécifique de domaines, généralement jusqu’à 25 ou plus selon le certificat choisi
-
-
Coût : de l’ordre de quelques centaines d’euros par SAN (199$ / an par nouveau domaine et 99$ / an par nouveau sous-domaine chez GlobalSign)
-
Cas d’usage : besoin de sécuriser des domaines variés ou des structures de sous-domaines plus complexes ET usage de certificats EV.
-
|
📎
|
CN (Common Name) et SAN : usage correct de ces 2 concepts
Si on devait sécuriser à l’aide d’un certificat TLS le domaine
Le certificat aurait donc :
Il est important de noter que techniquement, le CN est également inclus dans la liste des SANs du certificat. Ainsi, bien que → Cette structure reflète l’évolution des normes de sécurité SSL/TLS, où l’utilisation du champ CN est considérée comme obsolète, mais maintenue pour des raisons de compatibilité. |