← Namini Solutions COURS · PKI EN 7 LEÇONS
Envie d'aller plus loin ? Découvrez notre cours sur le renouvellement automatique via ACME.

Leçon 1 / 7

Le problème de l'échange de clés

Pour communiquer en secret, on peut chiffrer un message avec une clé partagée (chiffrement symétrique). Le problème : comment transmettre cette clé sans qu'elle soit interceptée en chemin ?

Envoyer un cadenas fermé et sa clé dans le même colis ne protège rien : quiconque intercepte le colis peut ouvrir le cadenas.

La cryptographie asymétrique résout ce problème avec une paire de clés liées mathématiquement : une clé publique, diffusée librement, et une clé privée, gardée secrète. Ce qui est chiffré avec l'une ne se déchiffre qu'avec l'autre.

Leçon 2 / 7

Le vrai problème que résout la PKI

Le chiffrement asymétrique permet d'échanger un secret sans le compromettre. Mais une question reste ouverte : comment être sûr que la clé publique reçue appartient vraiment à qui l'on croit ?

Un attaquant pourrait présenter sa propre clé en se faisant passer pour votre banque — c'est l'attaque de l'homme du milieu. La PKI existe pour garantir cette identité.

Leçon 3 / 7

Le certificat, une carte d'identité numérique

Un certificat numérique associe une clé publique à une identité, et porte la signature d'une autorité reconnue.

ChampExemple
Sujetwww.exemple.com
Clé publique du sujet(suite de chiffres)
ÉmetteurLet's Encrypt
Validité01/01/2026 – 01/04/2026

C'est l'équivalent d'une carte d'identité : une photo (la clé publique) validée par un tampon officiel.

Leçon 4 / 7

L'autorité de certification et la chaîne de confiance

Une Autorité de Certification (CA) vérifie une identité avant de signer un certificat. Votre navigateur fait confiance par défaut à une liste de CA racines préinstallées.

CA racine └─ signe → CA intermédiaire └─ signe → Certificat du site

Le navigateur remonte cette chaîne à chaque connexion pour vérifier sa légitimité, exactement comme on remonterait d'une préfecture jusqu'au ministère.

Leçon 5 / 7

Le cycle de vie d'un certificat

Émission : le site génère une paire de clés, envoie une demande de signature (CSR) à la CA, qui vérifie le contrôle du domaine avant de signer.

Expiration : une durée de vie limitée réduit les dégâts en cas de compromission silencieuse d'une clé.

Révocation : deux mécanismes permettent d'invalider un certificat avant son expiration naturelle :

  • CRL — une liste noire publiée par la CA
  • OCSP — une vérification en temps réel auprès de la CA

Leçon 6 / 7

Ce qui se passe quand vous visitez un site HTTPS

Le navigateur reçoit le certificat du serveur, vérifie la chaîne de confiance, la validité et le nom de domaine, puis établit une clé de session symétrique via le chiffrement asymétrique.

Le reste de l'échange bascule sur du chiffrement symétrique, plus rapide. La PKI garantit l'identité du serveur ; ce n'est pas elle qui chiffre l'ensemble du trafic.

Leçon 7 / 7

Aller plus loin

Générer un certificat auto-signé avec OpenSSL, étudier le format X.509 en détail, ou explorer le mTLS pour l'authentification mutuelle entre microservices — des sujets que nos formations abordent en profondeur.

Une question sur votre propre infrastructure ? Parlez-en à notre équipe.