Skip to content

Latest commit

 

History

History
119 lines (94 loc) · 6.17 KB

File metadata and controls

119 lines (94 loc) · 6.17 KB

Certificats SSL / TLS

Explication du chiffrement SSL / TLS et du HTTPS

Voir l’excellente vidéo "Comprendre le chiffrement SSL / TLS avec des emojis (et le HTTPS)" de Cookie connecté :

3 types de certificats TLS : DV, OV, EV

  • Domain Validation (DV)

    • Sécurité : Basique, vérifie uniquement la propriété du domaine

    • Coût : Le moins cher, souvent gratuit

    • Délai d’obtention : Émission rapide (minutes à heures)

    • Usage : Blogs personnels, sites de test, projets non commerciaux

    • Exemple : blog.exemple.com

  • Organization Validation (OV)

    • Sécurité : Intermédiaire, vérifie l’identité de l’organisation

    • Coût : Modéré, de l’ordre de quelques centaines d’euros (349$ / an chez l’Autorité de Certification (CA) GlobaSign)

    • Délai : 1-3 jours

    • Usage : Sites d’entreprises, e-commerce de petite envergure

    • Exemple : boutique.entreprise.com

  • Extended Validation (EV)

    • Sécurité : La plus élevée, vérification approfondie de l’organisation

    • Coût : Le plus élevé, ~2x celui d’une certificat OV

    • Délai : 1-5 jours ou plus

    • Usage : Banques, grands sites e-commerce, institutions financières

    • Exemple : www.grandebanque.com

Différences des vérifications effectuées par la CA entre demandes de certificats OV et EV

💡
Voir https://www.ssldragon.com/fr/blog/difference-les-certificats-ov-et-ev pour plus d’infos sur les différences entre certificats OV et EV
  • Certificat OV : Lorsque vous demandez un certificat SSL OV, l’autorité de certification (CA) émettrice vérifie votre droit d’utiliser un nom de domaine spécifique ainsi que des informations supplémentaires sur l’organisation. Ils vérifient le nom, l’emplacement et l’existence légale de votre entreprise.

  • Certificat EV : Lors de la demande d’un certificat EV, la CA vérifie l’identité de votre organisation, sa présence opérationnelle et physique, ainsi que l’autorité de la personne qui demande le certificat.
    Les certificats SSL EV incluent le nom officiel de votre entreprise dans le champ d’information du certificat, visible par tous.

📎
Les certificats OV et EV offre le même niveau de sécurité quant au chiffrement des données.

Sécurisation de plusieurs domaines ou sous-domaines

Les certificats TLS permettent de sécuriser plusieurs domaines ou sous-domaines à l’aide d’une option wildcard ou de l'ajout d’une ou plusieurs SAN (Subject Alternative Name).

  • Option wildcard

    • Couverture :

      • Sécurise un domaine principal et un nombre illimité de sous-domaines de 1er niveau (.example.com).
        Si je sécurise
        .example.com, seront inclus les domaines : example.com, test.example.com, api.example.com, etc.

      • Ne couvre PAS les sous-domaines de 2e niveau (comme login.test.example.com)

    • Coût : Généralement plus coûteux à l’achat que l’ajout de quelques SAN, mais peut être plus économique à long terme pour de nombreux sous-domaines

    • Ne peut PAS être associée à un certificat de type EV

    • Cas d’usage : pour une gestion simplifiée de nombreux sous-domaines d’un même domaine

  • Ajout d’une ou plusieurs SAN (Subject Alternative Name)

    • Couverture :

      • Peut sécuriser plusieurs domaines distincts et sous-domaines, même s’ils n’appartiennent pas au même domaine principal (example.com, example.net, etc.)

      • Limité à un nombre spécifique de domaines, généralement jusqu’à 25 ou plus selon le certificat choisi

    • Coût : de l’ordre de quelques centaines d’euros par SAN (199$ / an par nouveau domaine et 99$ / an par nouveau sous-domaine chez GlobalSign)

    • Cas d’usage : besoin de sécuriser des domaines variés ou des structures de sous-domaines plus complexes ET usage de certificats EV.

📎
CN (Common Name) et SAN : usage correct de ces 2 concepts

Si on devait sécuriser à l’aide d’un certificat TLS le domaine llm.example.com et le sous-domaine api.llm.example.com, la terminologie correcte serait la suivante :

  • llm.example.com serait le CN (Common Name) principal du certificat.

  • api.llm.example.com serait un SAN (Subject Alternative Name).

Le certificat aurait donc :

  • Un CN (Common Name) : llm.example.com

  • Un SAN (Subject Alternative Name) : api.llm.example.com

Il est important de noter que techniquement, le CN est également inclus dans la liste des SANs du certificat. Ainsi, bien que llm.example.com soit le CN principal, il apparaîtrait également dans la liste des SANs du certificat.

→ Cette structure reflète l’évolution des normes de sécurité SSL/TLS, où l’utilisation du champ CN est considérée comme obsolète, mais maintenue pour des raisons de compatibilité.
La tendance actuelle est de se fier principalement à l’extension SAN pour la vérification des noms de domaine protégés par le certificat.