1 minute(s) de lecture


Windows Server AD CS PKI

Cahier des charges

L’utilisation de certificats auto-signés générait des alertes de sécurité dans les navigateurs. Ces alertes dégradaient la confiance des utilisateurs envers les services internes. Une autorité de certification interne devenait nécessaire.

Solutions choisies

J’ai mis en place une PKI Windows à deux niveaux avec le rôle AD CS. L’autorité racine reste installée sur un serveur autonome, hors du domaine, et ne sert qu’à signer l’autorité intermédiaire. L’autorité intermédiaire, membre du domaine Active Directory, délivre les certificats des services au quotidien.

Mise en œuvre

Environnement technique :
Windows Server 2022 - AD CS - OpenSSL

1. Installation de l'autorité racine sur un serveur Windows autonome, hors du domaine, et génération de son certificat
2. Installation de l'autorité intermédiaire sur un serveur membre du domaine, signée par la racine via export/import de la demande de signature
3. Mise hors-ligne de l'autorité racine, déconnectée du réseau une fois l'intermédiaire signée
4. Publication d'un point de distribution HTTP pour la vérification en temps réel des listes de révocation
5. Génération des certificats de service pour les services Linux, via une demande de signature OpenSSL incluant les SAN, puis conversion aux formats PEM/CRT
6. Diffusion du certificat racine sur les postes clients du domaine, via GPO

Tests et imprévus

Le test de validation côté client a confirmé l’absence d’alerte de sécurité sur les navigateurs, une fois le certificat racine déployé par GPO. La conversion des certificats du format Windows vers les formats PEM et CRT a également été validée sur les services Linux, sans erreur d’intégration. J’ai cependant rencontré un problème lié à la date d’expiration de la liste de révocation, que j’ai dû adapter afin de résoudre l’erreur.

Bilan

L’architecture à deux niveaux limite l’exposition de l’autorité racine, maintenue hors-ligne l’essentiel du temps. Si l’autorité intermédiaire venait à être compromise, sa révocation depuis la racine ne détruirait pas toute la chaîne de confiance.