Nous concevons une PKI qui dure 20 ans
CA racine hors ligne, CA émettrice en ligne, OCSP, CRL, AIA — construits sur EJBCA Community ou Enterprise avec ECDSA P-384 / SHA3-512 comme référence. Intégration HSM via PKCS#11. RFC 5280 dès la base. NIS2 et eIDAS comme effet de bord, pas comme une réflexion après coup.
Du tableau blanc à l'autorité de certification — en cinq phases
Un engagement structuré qui vous mène de « nous devrions probablement moderniser notre CA » à une PKI de qualité production que vous pouvez auditer, automatiser et exploiter pendant deux décennies.
Revue d'architecture & modèle de menace
Cartographiez vos ancres de confiance actuelles, profils de certificats et services consommateurs. Décidez de la posture racine hors ligne ou en ligne, de la profondeur des niveaux, des algorithmes de clés et des exigences HSM. Sortie : un document d'architecture approuvé avant la génération de toute clé.
Cérémonie de CA racine
Génération de CA racine en air-gap dans des conditions contrôlées. Clés ECDSA P-384 sur un HSM FIPS 140-2 niveau 3 (ou SoftHSM2 pour les niveaux non réglementés). Contrôles d'intégrité multi-personnes. Attestée et enregistrée.
Déploiement de la CA émettrice
Cluster EJBCA derrière HAProxy, MariaDB Galera pour la base de la CA, répondeur OCSP, publication CRL sur HTTP selon la RFC 5280. Profils d'entité finale, profils de certificats et workflows d'approbation configurés selon vos besoins métier.
Intégration & automatisation
ACME pour les certificats serveur TLS, EJBCA REST pour le mTLS de comptes de service, distribution de certificats gérée par Salt. Propagation CRL/OCSP testée sous charge. Vault détient les identifiants d'enrôlement. Le renouvellement se produit avant que quiconque ne s'en aperçoive.
Transfert & runbook d'exploitation
Votre équipe CA reçoit un runbook couvrant les opérations quotidiennes, la réponse aux incidents, la rotation des clés et la reprise après sinistre. Bilans de santé trimestriels. SkyQon reste en retainer ou vous remet les clés — à vous de choisir.
Une stack que nous exploitons nous-mêmes
Pas de discours d'éditeur. Chaque composant ci-dessous tourne dans le labo de production SkyQon et a été validé sur des charges de travail réelles — pas seulement des brochures produit.
Autorité de certification
Cluster EJBCA (actif/actif derrière HAProxy) avec MariaDB Galera pour la base de la CA. OCSP en moins d'une seconde. Stable pendant des années.
Cryptographie
ECDSA P-384 / SHA3-512 comme référence moderne. RSA uniquement quand des clients hérités l'exigent. Une feuille de route pour l'hybride post-quantique.
Sécurité matérielle
Intégration HSM pour tout niveau où les clés ne doivent jamais être extractibles. SoftHSM2 pour les niveaux de développement et les labos.
Autorité de validation
Répondeur OCSP co-localisé ou peeré. CRL publiée sur HTTP (RFC 5280 — un artefact signé, pas du transport). Chemins de remontée AIA vérifiés.
Protocoles d'enrôlement
ACME pour les certificats de serveur web, REST pour les comptes de service, CMP/SCEP pour les clients hérités (imprimantes, équipements réseau).
Conformité & audit
Journalisation prête pour l'audit, politique de rétention et collecte de preuves. Conçu pour l'article 21 de NIS2 dès le premier jour.
Les livrables
- Document d'architectureHiérarchie de confiance, profils, plan de cérémonie de clés, convention de nommage, politique de cycle de vie.
- CA fonctionnelleCluster EJBCA de qualité production avec clés adossées à un HSM, OCSP, CRL, AIA et profils configurés.
- Code d'intégrationAutomatisation ACME, clients REST, formules Salt — tout dans votre dépôt Git, pas le nôtre.
- RunbookOpérations quotidiennes, réponse aux incidents, rotation des clés, reprise après sinistre — écrit comme vous l'écririez pour un administrateur CA junior.
- Artefacts d'auditEnregistrement de la cérémonie de clés, rapport de test d'acceptation signé, journal d'audit de configuration de référence.
- Bilan de santé trimestrielPendant 12 mois — nous nous assurons que la conception reste juste à mesure que votre environnement évolue.
Prêt pour une revue d'architecture ?
Appel découverte gratuit de 60 minutes. Nous évaluons votre posture PKI actuelle et vous disons honnêtement si vous avez besoin d'une refonte ou d'un réglage.