Ce que tu veux donc c'est être toi même une autorité de certification, elle même certifiée par Verisign.
Ca ne pose pas de problème, tu peux toi même émettre des clés et certificats, à la mano avec openssl, par exemple. Ca se fait très bien, mais si tu en as beaucoup, ça devient lourd. Sinon tu peux passer à des solutions types idx-pki (v1.9.0 sortie ce week end) ou openca. Les clés de l'autorité seront celles que tu as fait certifier par Verisign.
Du coup pour valider les certificats que tu émets, il faut suivre un chemin de certification, ce qui se fait en théorie sans pb. Si l'autorité racine en haut du chemin (Verisign) est considérée de confiance, alors le certificat et les autorités intermédiaires sont de confiance. Je pense que c'est automatique et transparent dans les navigateurs. Du côté serveur, c'est la directive SSLVerifyDepth de mod_ssl qui permet de donner une longueur maximale au chemin de certification.
# Re: Certificats X.509
Posté par lom (site web personnel) . En réponse au journal Certificats X.509. Évalué à 8.
Ca ne pose pas de problème, tu peux toi même émettre des clés et certificats, à la mano avec openssl, par exemple. Ca se fait très bien, mais si tu en as beaucoup, ça devient lourd. Sinon tu peux passer à des solutions types idx-pki (v1.9.0 sortie ce week end) ou openca. Les clés de l'autorité seront celles que tu as fait certifier par Verisign.
Du coup pour valider les certificats que tu émets, il faut suivre un chemin de certification, ce qui se fait en théorie sans pb. Si l'autorité racine en haut du chemin (Verisign) est considérée de confiance, alors le certificat et les autorités intermédiaires sont de confiance. Je pense que c'est automatique et transparent dans les navigateurs. Du côté serveur, c'est la directive SSLVerifyDepth de mod_ssl qui permet de donner une longueur maximale au chemin de certification.
En espérant que ça t'aide
Bonne sieste