1 minute(s) de lecture


OPNsense PKI TLS / x509

Cahier des charges

L’utilisation de certificats auto-signés pour les services web internes générait des alertes de sécurité dans les navigateurs, dégradant la confiance des utilisateurs et rendant difficile la distinction entre une alerte légitime et un simple certificat non reconnu.

Analyse du besoin

  • Éliminer les alertes de sécurité liées aux certificats auto-signés sur l’ensemble des services internes ;
  • Garantir une chaîne de confiance résiliente où la compromission d’une autorité de signature ne doit pas remettre en cause l’ensemble de la chaîne ;
  • Faciliter l’ajout de nouveaux services sans reconfigurer la confiance sur chaque poste client.

Solutions choisies

Une PKI à deux niveaux sous OPNsense constituée d’une autorité racine hors-ligne, et d’une autorité intermédiaire qui gère les certificats dédié à chaque service. En cas de compromission de l’autorité intermédiaire, elle peut être révoquée depuis la racine sans affecter les certificats déjà émis par une éventuelle autre autorité intermédiaire, et sans avoir à redéployer la confiance racine sur les postes clients.

Mise en œuvre

Environnement technique :
OPNsense - PKI - x509

1. Création de l'autorité racine (Root CA)
2. Création de l'autorité intermédiaire
3. Génération d'un certificat dédié par service, signé par l'autorité intermédiaire
4. Diffusion de la confiance sur les postes clients, par l'installation du seul certificat racine
5. Documentation

Productions associées

Document Description
Procédure de mise en place d’un PKI interne Configuration d’une PKI internes à deux niveaux avec certificat dédié par service

Bilan

La PKI à deux niveaux élimine les alertes de certificats auto-signés pour l’ensemble des services internes, tout en limitant l’exposition de l’autorité racine et permettant de révoquer un certificat de service compromis sans affecter les autres. Un certificat dédié par service, plutôt qu’un certificat unique partagé, limite également l’impact d’une éventuelle compromission à ce seul service.