Déploiement d’une PKI à deux niveaux avec Windows Server AD CS
Cahier des charges
L’utilisation de certificats auto-signés générait des alertes de sécurité dans les navigateurs. Ces alertes dégradaient la confiance des utilisateurs envers les services internes. Une autorité de certification interne devenait nécessaire.
Solutions choisies
J’ai mis en place une PKI Windows à deux niveaux avec le rôle AD CS. L’autorité racine reste installée sur un serveur autonome, hors du domaine, et ne sert qu’à signer l’autorité intermédiaire. L’autorité intermédiaire, membre du domaine Active Directory, délivre les certificats des services au quotidien.
Mise en œuvre
Environnement technique :
Windows Server 2022 - AD CS - OpenSSL
Tests et imprévus
Le test de validation côté client a confirmé l’absence d’alerte de sécurité sur les navigateurs, une fois le certificat racine déployé par GPO. La conversion des certificats du format Windows vers les formats PEM et CRT a également été validée sur les services Linux, sans erreur d’intégration. J’ai cependant rencontré un problème lié à la date d’expiration de la liste de révocation, que j’ai dû adapter afin de résoudre l’erreur.
Bilan
L’architecture à deux niveaux limite l’exposition de l’autorité racine, maintenue hors-ligne l’essentiel du temps. Si l’autorité intermédiaire venait à être compromise, sa révocation depuis la racine ne détruirait pas toute la chaîne de confiance.