• [^] # Re: Cross-signed

    Posté par . En réponse au journal Le premier certificat SSL de Let's Encrypt. Évalué à 7.

    Normalement, le certificat racine d’une autorité de certification est auto-signé : le certificat est signé par la clef privée correspondant à la clef publique annoncée dans le certificat, au lieu d’être signé par la clef privée d’une autorité supérieure comme pour un certificat « normal » (non-racine).

    Pour que les certificats émis par cette autorité de certification soient acceptés par les navigateurs, il est donc nécessaire que leur certificat racine soit dans le magasin desdits navigateurs.

    L’astuce de la « signature croisée » est de créer un autre certificat avec la même clef publique que le certificat racine, et de le faire signer par une autorité de certification pré-existante — ici, IdenTrust, dont le propre certificat racine est déjà dans les navigateurs.

    Ainsi, les certificats émis par Let’s Encrypt auront une chaîne de confiance qui remontera jusqu’à la racine de IdenTrust et seront considérés valides. Le jour où le certificat racine de Let’s Encrypt sera ajouté aux magasins des navigateurs, la chaîne de confiance remontera jusqu’à ce certificat (créant une chaîne plus courte d’un maillon) et ne dépendra plus de IdenTrust.