FR EN

Un certificat numérique est un document électronique qui fait le lien entre l'identité d'une entité (exemple : nom / prénom / adresse mail d'une personne physique, ou nom / adresse / n° SIRET d'une personne morale, ou encore URL d'un site web...) et une clé publique. Ces informations sont signées par une autorité de certification. Cette signature prouve ainsi l'authenticité du certificat.

Le Crédit Agricole - Group Infrastructure Platform (CAGIP), en qualité d'Autorité de Certification, délivre des certificats numériques afin de sécuriser les échanges agrâce aux fonctions d'authentification, de signature ou encore de chiffrement.

Les certificats numériques sont des fichiers offrant à leur porteur des fonctions cryptographiques de haut niveau de confiance. Les éléments cryptographiques peuvent se présenter sous forme logicielle (protégé par un mot de passe) ou sous forme matérielle (carte à puce, clé à puce, pour un très haut niveau de sécurité). Le processus de fourniture de certificats est sécurisé et permet d'assurer la remise sécurisée des certificats à leurs porteurs.

Le schéma suivant représente la hiérarchie complète des AC et des certificats émis dans le cadre de ce PoC. Nous utilisons l’OID public (1.2.250.1.104) du CEDICAM en attendant un atelier de cadrage avec le CAGIP

Autorités de Certification

Autorité de certification Profil de certificat Certificat d’AC Liste des certificats révoqués Politique de certification / déclaration des pratiques de certification
CAGIP Root CA Autorité Racine Cliquez ici
SHA-1 : XXXX
Cliquez iciEmpreinte SHA-1: f94ba3ce44c5b96be01e830e2e57238dd3728433 Cliquez ici Cliquez ici
SHA-1 : XXXX

OID : 1.2.250.1.104.1.1.1.0
CAGIP User CA Autorité Intermédiaire Cliquez ici
SHA-1 : XXXX
Cliquez iciEmpreinte SHA-1: a21d047ab3854dd72665b93edb9b3659bff142e4 Cliquez ici Cliquez ici
SHA-1 : XXXX

OID : 1.2.250.1.104.2.1.1.0
CAGIP Machine CA Autorité Intermédiaire Cliquez ici
SHA-1 : XXXX
Cliquez iciEmpreinte SHA-1: 9467cf37cc72e1385b1aec929f84b36dc14ee1e4 Cliquez ici Cliquez ici
SHA-1 : XXXX

OID : 1.2.250.1.104.3.1.1.0

Certificats pour Personne Physique

Autorité de certification CRL Durée Profil de certificat Format Profil de génération PC / DPC CGU
CAGIP User CA Cliquez ici 3 ans Signature électronique
ETSI EN 319 411-1 LCPCliquez ici
SHA-1 : XXXX
PKCS10 TP_CAGIP_User_SIGN_P10_3Y Cliquez ici
SHA-1 : XXXX

OID :1.2.250.1.104.2.411.1.1.1.0
Cliquez ici
SHA-1 : XXXX
Authentification
ETSI EN 319 411-1 LCPCliquez ici
SHA-1 : XXXX
PKCS12 TP_CAGIP_User_CHIFF_P12_3Y Cliquez ici
SHA-1 : XXXX

OID :1.2.250.1.104.2.411.1.2.1.0
Cliquez ici
SHA-1 : XXXX
Chiffrement
ETSI EN 319 411-1 LCPCliquez ici
SHA-1 : XXXX
PKCS12 TP_CAGIP_User_AUTH_P12_3Y Cliquez ici
SHA-1 : XXXX

OID :1.2.250.1.104.2.411.1.3.1.0
Cliquez ici
SHA-1 : XXXX

Certificats pour Machine

Autorité de certification CRL Durée Profil de certificat Format Profil de génération PC / DPC CGU
CAGIP Machine CA Cliquez ici 1 an Authentification TLS Server/Client
ETSI EN 319 411-1 OVCPCliquez ici
SHA-1 : XXXX
PKCS10 TP_CAGIP_MACHINE_SERVER_P10_1Y Cliquez ici
SHA-1 : XXXX

OID :1.2.250.1.104.3.411.1.1.1.0
Cliquez ici
SHA-1 : XXXX
Authentification TLS Client
ETSI EN 319 411-1 OVCPCliquez ici
SHA-1 : XXXX
PKCS10 TP_CAGIP_MACHINE_CLIENT_P10_1Y Cliquez ici
SHA-1 : XXXX

OID :1.2.250.1.104.3.411.1.2.1.0
Cliquez ici
SHA-1 : XXXX

Certificats de test

Autorité de certification Valide Révoqué Expiré CRL OCSP
CAGIP User CA Cliquez ici Cliquez ici Cliquez ici http://cagip-crl.certeurope.cloud/crl/cagip-user.crl http://cagip-ocsp.certeurope.cloud
CAGIP Machine CA Cliquez ici Cliquez ici Cliquez ici http://cagip-crl.certeurope.cloud/crl/cagip-machine.crl http://cagip-ocsp.certeurope.cloud

Exemples de requête de test OCSP

Description technique

Le schéma suivant présente les dépendances entre le Card Management System (CMS) NexusPrime et la PKI CAGIP hébergée par CertEurope

Le tableau ci-après rassemble les informations technique sur l'environnement de démo pour le CAGIP

Serveur Application Nom de domaine Port Description
IP. 51.77.212.109 Certificate Manager 8.5 cagip-cm.certeurope.cloud 5009 Serveur de la PKI Nexus
MariaDB 10.3.32 cagip-db.certeurope.cloud 3306 Base de données de la PKI Nexus
Tomcat 9.0.65
CRL and Issuer CA
cagip-web.certeurope.cloud 443 Serveur web pour la publication des informations sur la chaine de confiance
cagip-crl.certeurope.cloud 80 Serveur web pour la publication des listes de révocation
IP. 51.77.195.19 Nexus OCSP 6.2.3 cagip-ocsp.certeurope.cloud 80 Répondeurs OCSP pour chaque AC
Tomcat 9.0.65
Protocol Gateway 8.5
cagip-pgwy.certeurope.cloud 443 Service web de la PKI Nexus : Recherche, Génération et Révocation