Conception & mise en œuvre PKI

Bâtissez une PKI fiable pour des années.

Une PKI de niveau production conçue autour de la sécurité, de la résilience et de l'automatisation.

EJBCAOffline RootIssuing CAOCSPCRLHSM

Une PKI est facile à déployer. La réussir est plus difficile.

Une autorité de certification devient une infrastructure critique dès que vos applications, appareils, identités et services en dépendent.

Une mauvaise architecture crée des problèmes à long terme : clés exposées, révocation peu fiable, renouvellements difficiles, dépendances opérationnelles et migrations coûteuses.

Nous concevons l'infrastructure de confiance avant que ces problèmes ne deviennent les vôtres.

L'approche

De l'architecture de confiance à la production

Plutôt que d'installer une CA et de partir, nous prenons en compte l'ensemble du cycle de vie.

01 · Architecture

Architecture

Nous définissons la hiérarchie des CA, le modèle de confiance, la cryptographie, la stratégie de révocation et les limites opérationnelles avant de générer la moindre clé.

02 · Implementation

Mise en œuvre

Nous construisons l'infrastructure racine et émettrice, intégrons les services requis et établissons une gestion sécurisée des clés avec support HSM.

03 · Automation

Automatisation

Nous relions l'émission, le renouvellement, le déploiement et la révocation aux systèmes qui dépendent des certificats, via ACME et REST.

04 · Handover

Transfert

Vous recevez la documentation, les runbooks et les connaissances opérationnelles nécessaires pour exploiter l'environnement en confiance.

Votre PKI ne doit pas devenir le prochain système hérité à remplacer. Conçue pour la production. Bâtie pour durer.

Ce que vous obtenez

Un socle PKI sur lequel votre infrastructure peut compter

Architecture CA sécurisée

Racines hors ligne et infrastructure émettrice contrôlée, conçues autour de votre profil de risque.

Validation fiable des certificats

Services OCSP, CRL et AIA conçus pour des opérations de cycle de vie fiables.

Clés protégées

Cryptographie moderne (ECDSA P-384 / SHA-512) et intégration HSM lorsque nécessaire.

Préparation opérationnelle

Automatisation, documentation, runbooks et un chemin clair vers la production.

Processus

Cinq étapes de l'architecture à l'exploitation

01

Évaluer

Cartographier les ancres de confiance, les profils de certificats et les services consommateurs.

02

Concevoir

Définir la hiérarchie, la cryptographie, la révocation et les limites opérationnelles.

03

Construire

Déployer la CA racine et la CA émettrice avec des clés protégées par HSM et OCSP.

04

Intégrer

Raccorder ACME, REST, Salt et Vault à vos systèmes existants.

05

Exploiter

Transmettre les runbooks, les bilans trimestriels et le support continu.

Technologie

La pile technique que nous déployons

Chaque composant tourne dans notre propre laboratoire de production et a été validé sur de vraies charges, pas seulement sur des brochures produit.

Autorité de certification

EJBCARFC 5280

Cluster EJBCA (actif/actif derrière HAProxy) avec MariaDB Galera. OCSP en moins d'une seconde. Stable depuis des années.

Cryptographie

ECDSA P-384SHA-512

ECDSA P-384 avec signatures SHA-512 comme base moderne. RSA uniquement quand des clients hérités l'exigent.

Sécurité matérielle

PKCS#11SoftHSM2HSM

Intégration HSM pour les niveaux où les clés ne doivent jamais être extractibles. SoftHSM2 pour le développement.

Autorité de validation

OCSPCRLAIA

Répondeur OCSP colocalisé ou en peering. CRL publiée en HTTP selon la RFC 5280. Chemins AIA vérifiés.

Protocoles d'enrôlement

ACMEEJBCA RESTCMPSCEP

ACME pour les certificats de serveurs web, REST pour les comptes de service, CMP/SCEP pour les clients hérités.

Conformité & audit

NIS2eIDASCA/B BR

Journalisation prête pour l'audit, politique de rétention et collecte de preuves. NIS2 article 21 dès le premier jour.

Prêt à bâtir une PKI correctement ?

Partir de zéro, remplacer une infrastructure héritée ou renforcer un environnement existant : nous pouvons vous aider.