• [^] # Re: Probablement pas

    Posté par . En réponse au message [SSL/TLS] Devenir sa propre autorité de certification intermédiaire ?. Évalué à 5. Dernière modification le 09 juin 2015 à 15:46.

    En fait, la solution idéale à ton besoin serait un certificat te permettant d’être une sous-CA techniquement contrainte : un certificat autorisé à signer (et révoquer bien sûr) d’autres certificats, mais uniquement sur ton domaine (tu pourrais signer un certificat pour sous.domaine.tld, mais pas pour www.rienàvoir.tld — ou plus exactement, tu pourrais toujours, mais le certificat résultant ne serait pas considéré valide).

    Malheureusement, même si la possibilité existe (extension X509v3 Name Constraint) et est d’ailleurs mentionné dans les documents du CA/Browser Forum, je me souviens n’avoir pas réussi à trouver d’autorité de certification proposant ce genre de certificat (en même temps, ce n’est pas vraiment leur intérêt...).