Conception & mise en œuvre PKI

Nous concevons une PKI qui dure 20 ans

CA racine hors ligne, CA émettrice en ligne, OCSP, CRL, AIA — construits sur EJBCA Community ou Enterprise avec ECDSA P-384 / SHA3-512 comme référence. Intégration HSM via PKCS#11. RFC 5280 dès la base. NIS2 et eIDAS comme effet de bord, pas comme une réflexion après coup.

Comment nous travaillons

Du tableau blanc à l'autorité de certification — en cinq phases

Un engagement structuré qui vous mène de « nous devrions probablement moderniser notre CA » à une PKI de qualité production que vous pouvez auditer, automatiser et exploiter pendant deux décennies.

Revue d'architecture & modèle de menace

Cartographiez vos ancres de confiance actuelles, profils de certificats et services consommateurs. Décidez de la posture racine hors ligne ou en ligne, de la profondeur des niveaux, des algorithmes de clés et des exigences HSM. Sortie : un document d'architecture approuvé avant la génération de toute clé.

Cérémonie de CA racine

Génération de CA racine en air-gap dans des conditions contrôlées. Clés ECDSA P-384 sur un HSM FIPS 140-2 niveau 3 (ou SoftHSM2 pour les niveaux non réglementés). Contrôles d'intégrité multi-personnes. Attestée et enregistrée.

Déploiement de la CA émettrice

Cluster EJBCA derrière HAProxy, MariaDB Galera pour la base de la CA, répondeur OCSP, publication CRL sur HTTP selon la RFC 5280. Profils d'entité finale, profils de certificats et workflows d'approbation configurés selon vos besoins métier.

Intégration & automatisation

ACME pour les certificats serveur TLS, EJBCA REST pour le mTLS de comptes de service, distribution de certificats gérée par Salt. Propagation CRL/OCSP testée sous charge. Vault détient les identifiants d'enrôlement. Le renouvellement se produit avant que quiconque ne s'en aperçoive.

Transfert & runbook d'exploitation

Votre équipe CA reçoit un runbook couvrant les opérations quotidiennes, la réponse aux incidents, la rotation des clés et la reprise après sinistre. Bilans de santé trimestriels. SkyQon reste en retainer ou vous remet les clés — à vous de choisir.

Technos que nous déployons

Une stack que nous exploitons nous-mêmes

Pas de discours d'éditeur. Chaque composant ci-dessous tourne dans le labo de production SkyQon et a été validé sur des charges de travail réelles — pas seulement des brochures produit.

Autorité de certification

EJBCA CommunityEJBCA EnterpriseRFC 5280

Cluster EJBCA (actif/actif derrière HAProxy) avec MariaDB Galera pour la base de la CA. OCSP en moins d'une seconde. Stable pendant des années.

Cryptographie

ECDSA P-384SHA3-512RSA-4096

ECDSA P-384 / SHA3-512 comme référence moderne. RSA uniquement quand des clients hérités l'exigent. Une feuille de route pour l'hybride post-quantique.

Sécurité matérielle

PKCS#11SoftHSM2ThalesEntrust nShield

Intégration HSM pour tout niveau où les clés ne doivent jamais être extractibles. SoftHSM2 pour les niveaux de développement et les labos.

Autorité de validation

OCSPCRLAIA

Répondeur OCSP co-localisé ou peeré. CRL publiée sur HTTP (RFC 5280 — un artefact signé, pas du transport). Chemins de remontée AIA vérifiés.

Protocoles d'enrôlement

ACMEEJBCA RESTCMPSCEP

ACME pour les certificats de serveur web, REST pour les comptes de service, CMP/SCEP pour les clients hérités (imprimantes, équipements réseau).

Conformité & audit

NIS2eIDASCA/B BRETSI

Journalisation prête pour l'audit, politique de rétention et collecte de preuves. Conçu pour l'article 21 de NIS2 dès le premier jour.

Un seul écran

Le PKI Ops Dashboard

La console d'exploitation que nous utilisons sur notre propre CA — et que nous livrons avec l'engagement. Une vue en direct de tout le parc de confiance, avec les deux actions quotidiennes qui comptent (émettre, révoquer) à un clic, protégée par votre fournisseur d'identité plutôt que par des mots de passe partagés de console CA.

Arborescence de confiance en direct

CA racine, intermédiaires et émettrices, plus la racine de confiance de gestion séparée — le modèle à deux racines de confiance rendu visible, chaque CA avec son statut en direct.

Inventaire des certificats

Chaque certificat avec statut, horizon d'expiration et lignée de renouvellement — filtrez actifs, expirants ou révoqués, et voyez la couverture de renouvellement d'un coup d'œil.

Émettre & révoquer en un clic

Du CSR au certificat signé via l'API REST d'EJBCA en quelques secondes ; révocation avec codes de motif, visible par OCSP en moins d'une minute.

Santé des services

CA, répondeur OCSP, fraîcheur des CRL, Vault et le puits de logs — une ligne de statut en direct par dépendance, pour qu'une panne silencieuse ne soit jamais invisible.

Fil d'audit

Chaque émission, révocation et action d'administration issue du journal d'audit de la CA, diffusée dans le tableau de bord — la piste de preuve que votre auditeur demande.

Protégé par SSO

OpenID Connect via Keycloak avec des rôles mappés sur les groupes AD. Les opérateurs ne touchent jamais directement la console CA, et il n'y a aucun mot de passe partagé.

Ce que vous obtenez

Les livrables

  • Document d'architectureHiérarchie de confiance, profils, plan de cérémonie de clés, convention de nommage, politique de cycle de vie.
  • CA fonctionnelleCluster EJBCA de qualité production avec clés adossées à un HSM, OCSP, CRL, AIA et profils configurés.
  • Code d'intégrationAutomatisation ACME, clients REST, formules Salt — tout dans votre dépôt Git, pas le nôtre.
  • RunbookOpérations quotidiennes, réponse aux incidents, rotation des clés, reprise après sinistre — écrit comme vous l'écririez pour un administrateur CA junior.
  • Artefacts d'auditEnregistrement de la cérémonie de clés, rapport de test d'acceptation signé, journal d'audit de configuration de référence.
  • Bilan de santé trimestrielPendant 12 mois — nous nous assurons que la conception reste juste à mesure que votre environnement évolue.

Prêt pour une revue d'architecture ?

Appel découverte gratuit de 60 minutes. Nous évaluons votre posture PKI actuelle et vous disons honnêtement si vous avez besoin d'une refonte ou d'un réglage.