BTS CGO 2eme année la sécurité sur les réseaux page 3/3
IV Les certificats
A. Principe
Tout ceci fonctionne très bien entre deux entités qui se connaissent, mais le commerce électronique
suppose une confiance réciproque entre deux acteurs qui, a priori, ne se sont jamais rencontrés.
De même, la distribution des traitements sur les réseaux peut mettre en relation des machines qui,
jusqu’alors, n’avaient aucun lien entre elles.
Tout cela exige des garanties supplémentaires.
En effet, le fait d’avoir un canal sécurisé de transmission entre A et B ne préjuge en rien de l’honnêteté
de A et B. Mais aussi, il peut y avoir entre A et B une personne qui se fait passer pour A auprès de B
et pour B auprès de A, en utilisant ses propres clés asymétriques.
Lorsque A et B veulent commercer ensemble (ou échanger des informations), ils vont faire appel à un
acteur tiers en qui ils ont tout deux confiance et qui va garantir l’échange entre A et B en certifiant
que A et B sont dignes de confiance, et qu’ils sont bien ceux qu’ils prétendent être.
B. Le contenu d’un certificat
Le certificat est un lien entre les données d’identification d’une personne et les données enregistrées et
garanties par l’autorité de certification.
Le contenu d’un certificat est aujourd’hui normalisé par la norme X509, version 3.
On trouve les informations suivantes :
– la version du certificat ;
– le numéro de série attribué par l’autorité de certification ;
– l’algorithme de signature utilisé par l’autorité de certification pour signer le certificat ;
– le code de l’autorité de certification ;
– la validité du certificat ;
– le nom du propriétaire du certificat ;
– la clé publique du propriétaire du certificat ;
– la signature du certificat par l’autorité de certification (emprunte numérique à l’aide
d’une fonction de hachage).
C. Les autorités de certification
Une autorité de certification commerciale est utilisée pour fournir des certificats dans lequel des
clients, ou des services externes à l’entreprise, ont confiance.
On fait appel à une société dont l’activité est la gestion de certificats. Les plus connues sont Verisign,
Thawte, Securenet, Globalsign.
Une autorité de certification privée ou autonome sert à générer des certificats internes au réseau de
l’entreprise pour sécuriser ses échanges.
72