Alors, pour comprendre tout ça, il faut bien distinguer clef privée, clef publique, certificat racine et certificat intermédiaire.
Aujourd'hui, Let's Encrypt signe les certificats qu'ils émettent avec la clef privée correspondant à une clef publique incluse dans un certificat intermédiaire nommée "Let's Encrypt Authority X1", signé par la clef privée d'un certificat racine nommé "ISRG Root X1", qui est par définition auto-signé, c'est à dire signé avec sa propre clef privée. Ce certificat racine est actuellement inconnu des navigateurs Web.
D'ici un mois, ils passeront donc à une certification par signature croisée. Autant que je sache, il s'agit d'une sorte de contournement d'une limitation de X.509 qui ne prévoit qu'une seule signature par certificat. Ce système donc, consiste à publier une seconde version du certificat intermédiaire "Let's Encrypt Authority X1", ou peut-être de "ISRG Root X1", portant le même nom et la même clef publique, mais signé par une autre autorité déjà largement reconnue. Cela ne déclenche rien de magique, en revanche, les administrateurs de sites utilisant un certificat signé par "Let's Encrypt Authority X1" peuvent alors choisir de publier cette seconde version du certificat intermédiaire, qui sera alors accepté par les navigateurs des visiteurs.
La mention de propagation de leur certificat racine est un peu ambigüe. Après la certification croisée, il va se passer deux choses :
assez rapidement, les administrateurs de sites utilisant un certificat signé par "Let's Encrypt Authority X1" devraient manuellement changer la chaîne de certification qu'ils publient avec leur certificat, et y mettre la seconde version du certificat intermédiaire signé par une autre autorité ;
plus lentement, les éditeurs de navigateurs devraient mettre à jour ceux-ci en y incluant le certificat racine "ISRG Root X1".
Une fois ceci terminé, les administrateurs de sites pourront à nouveau changer la chaîne de certification, pour y remettre la première version du certificat intermédiaire, signé par "ISRG Root X1", qui sera alors reconnu par les navigateurs à jour.
[^] # Re: Cross-signed
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au journal Le premier certificat SSL de Let's Encrypt. Évalué à 10.
Alors, pour comprendre tout ça, il faut bien distinguer clef privée, clef publique, certificat racine et certificat intermédiaire.
Aujourd'hui, Let's Encrypt signe les certificats qu'ils émettent avec la clef privée correspondant à une clef publique incluse dans un certificat intermédiaire nommée "Let's Encrypt Authority X1", signé par la clef privée d'un certificat racine nommé "ISRG Root X1", qui est par définition auto-signé, c'est à dire signé avec sa propre clef privée. Ce certificat racine est actuellement inconnu des navigateurs Web.
D'ici un mois, ils passeront donc à une certification par signature croisée. Autant que je sache, il s'agit d'une sorte de contournement d'une limitation de X.509 qui ne prévoit qu'une seule signature par certificat. Ce système donc, consiste à publier une seconde version du certificat intermédiaire "Let's Encrypt Authority X1", ou peut-être de "ISRG Root X1", portant le même nom et la même clef publique, mais signé par une autre autorité déjà largement reconnue. Cela ne déclenche rien de magique, en revanche, les administrateurs de sites utilisant un certificat signé par "Let's Encrypt Authority X1" peuvent alors choisir de publier cette seconde version du certificat intermédiaire, qui sera alors accepté par les navigateurs des visiteurs.
La mention de propagation de leur certificat racine est un peu ambigüe. Après la certification croisée, il va se passer deux choses :
Une fois ceci terminé, les administrateurs de sites pourront à nouveau changer la chaîne de certification, pour y remettre la première version du certificat intermédiaire, signé par "ISRG Root X1", qui sera alors reconnu par les navigateurs à jour.