• # Auto-signé

    Posté par . En réponse au journal Auto-hébergement et sécurisation des accès via HTTPS. Évalué à 6.

    Quitte à s'auto-signer, ça peut valoir le coup de mettre en place le schéma suivant :

    • une CA, à très longue durée de vie, dont la clé privée est rangée très soigneusement.
    • des certificats signés par cette CA, déployés sur les serveurs.
    • la clé publique de la CA est à faire accepter par les utilisateurs, plutôt que chaque certificat individuellement.

    Inconvénient : on demande une plus grande confiance de la part des utilisateurs (on peut potentiellement signer un certificat au nom de google.com sans qu'ils s'en rendent compte).

    Avantage : c'est nettement plus souple qu'un simple certificat (final) auto-signé, on peut déployer une chiée de services, renouveler un certificat, etc... sans rien modifier sur les postes clients.

    Conclusion : à réserver à des usages restreints à une communauté qui se fait confiance (entreprise, cercle familial, etc.).