Un certificat numérique est un document électronique qui lie une identité (un domaine, une organisation, un service) à une clé publique, le tout signé par une autorité de confiance (CA).

Un certificat, c’est comme un passeport : il prouve qui tu es, il est émis par une autorité (l’État / la CA), et il a une date d’expiration.


Pourquoi les certificats existent

Sans certificat, n’importe qui peut prétendre être monentreprise.fr :

Sans certificat (HTTP) :
  Client ──► "Je veux parler à monentreprise.fr"
  Attaquant ──► "C'est moi !" ← le client ne peut pas vérifier

Avec certificat (HTTPS) :
  Client ──► "Je veux parler à monentreprise.fr"
  Serveur ──► Certificat : { sujet: monentreprise.fr, signé par: Let's Encrypt }
  Client ──► "Let's Encrypt est dans mon store de confiance, la signature est valide ✅"

Le certificat résout le problème MITM (Man-in-the-Middle) : il est impossible de falsifier un certificat signé par une CA sans avoir sa clé privée.


Les 3 niveaux de validation

TypeValidationDélaiIndicateur navigateurUsage
DV — Domain ValidationLe demandeur contrôle le domaineMinutesCadenasSites web, APIs
OV — Organization ValidationLe demandeur + l’organisation sont vérifiésJoursCadenas + infos orgSites d’entreprise
EV — Extended ValidationVérification légale approfondieSemainesCadenas (certains navigateurs affichent le nom)Banques, e-commerce

En pratique, DV suffit pour sécuriser les communications (HTTPS). OV/EV ajoutent une garantie d’identité organisationnelle, pas de chiffrement supplémentaire.


Les types de certificats selon le périmètre

TypeCouvreExempleUse case
Single domainUn seul domainemonentreprise.frSite simple
SAN (Subject Alt Names)Plusieurs domaines explicitesmonentreprise.fr, www.monentreprise.fr, api.monentreprise.frMicroservices
WildcardTous les sous-domaines d’un niveau*.monentreprise.frMulti-sous-domaines
Wildcard + SANWildcard + domaines additionnels*.monentreprise.fr + monentreprise.comPrésence multi-domaine
Wildcard *.monentreprise.fr couvre :
  ✅ www.monentreprise.fr
  ✅ api.monentreprise.fr
  ✅ mail.monentreprise.fr
  ❌ monentreprise.fr          (domaine racine non couvert)
  ❌ sub.api.monentreprise.fr  (deux niveaux non couverts)

Usages des certificats (au-delà de HTTPS)

UsageDescriptionFormat courant
TLS serveurAuthentifier un serveur HTTPSX.509 PEM
mTLS clientAuthentifier un service (Zero Trust)X.509 PEM
Signature de codeProuver l’origine d’un binaireAuthenticode, APK signing
Signature d’email (S/MIME)Chiffrer et signer des emailsX.509
SSHAuthentification sans mot de passeSSH cert (format différent)
PKI interneCA privée pour microservicesX.509 PEM

Notes détaillées


En relation avec

  • TLS et SSL — les certificats sont utilisés dans le handshake TLS
  • Authentification API — mTLS comme mécanisme d’auth inter-services
  • cert-manager — gestion automatisée des certificats dans Kubernetes
  • DNS - CAA — record DNS qui contrôle quelles CA peuvent émettre des certificats