Modifications entre les versions 1 et 2
Version 1 à la date du 2008-10-14 09:48:34
Taille: 2111
Éditeur: ThomasNoël
Commentaire: EJBCA
Version 2 à la date du 2008-10-20 00:20:33
Taille: 2049
Éditeur: ThomasNoël
Commentaire: on avance, mine de rien
Texte supprimé. Texte ajouté.
Ligne 3: Ligne 3:
Cependant notre projet n'a pas l'ambition de créer une «véritable» PKI avec tout ce qui va autour (RA, séquestration, etc) . Il s'agit juste d'un système permettant d'émettre des certificats et de les révoquer, le tout avec une gestion des autorités de certification à deux niveaux (une racine et des régionales) et un système de révocation. Notre projet n'a pas l'ambition de créer une «véritable» PKI avec tout ce qui va autour (RA, séquestration, etc) . Il s'agit d'abord d'un système permettant d'émettre des certificats et de les révoquer, le tout avec une gestion des autorités de certification à deux niveaux (une racine et des régionales) et un système de révocation.
Ligne 5: Ligne 5:
Projet suivi par ThomasNoël. '''Merci de le contacter si vous avez quelques connaissances sur le sujet ou du temps pour tester.''' Projet tenu à bout de bras par ThomasNoël. '''Merci de le contacter si vous avez quelques connaissances sur le sujet et/ou du temps pour tester.'''
Ligne 7: Ligne 7:
= Objectif = = Objectifs =
Ligne 15: Ligne 15:
Le projet consiste à la mise en place d'un système de certification à deux niveaux : Le projet disposera d'un système de certification à plusieurs niveaux :
Ligne 20: Ligne 20:
L'autorité racine ne sera utilisée que pour générer des AC régionales. Les AC régionales seront celles qui signeront tous les certificats à émettre. Toutes les AC géreront leurs révocations (CRL et OCSP). La publication des informations publiques se fera sur un serveur central http://igc.auf.org/. L'autorité racine ne sera utilisée que pour générer des AC régionales. '''Les AC régionales seront celles qui signeront tous les certificats à émettre'''. Toutes les AC géreront leurs révocations (CRL et OCSP). La publication des informations publiques se fera sur un serveur central http://igc.auf.org/.
Ligne 30: Ligne 30:
La mise en place est en cours, pour l'instant c'est encore en phase de test, bientôt de validation. La mise en place est en cours, en phase de validation.
Ligne 32: Ligne 32:
Vous pouvez suivre la mise en place sur ce wiki, sur la page [[ThomasNoël/NotesEJBCA]]. Vous pouvez suivre la mise en place sur ce wiki, sur la page [[PKI]].

Si vous ne savez pas ce que veut dire PKI, ou si vous ne savez pas exactement tout ce qui est en jeu, vous devez lire ceci : http://fr.wikipedia.org/wiki/Public_Key_Infrastructure

Notre projet n'a pas l'ambition de créer une «véritable» PKI avec tout ce qui va autour (RA, séquestration, etc) . Il s'agit d'abord d'un système permettant d'émettre des certificats et de les révoquer, le tout avec une gestion des autorités de certification à deux niveaux (une racine et des régionales) et un système de révocation.

Projet tenu à bout de bras par ThomasNoël. Merci de le contacter si vous avez quelques connaissances sur le sujet et/ou du temps pour tester.

Objectifs

Il s'agit de mettre en place une PKI simple et souple afin de générer des certificats signés par une autorité de certification "AUF". Nous pourrons produire des certificats pour :

  • les utilisateurs, surtout pour l'accès au RPV via OpenVPN (nomades)

  • nos serveurs SSL/TLS (web, smtp, imap, jabber, etc.)
  • nos serveurs OpenVPN (point d'accès au RPV pour les nomades)
  • plus tard, pour le Projet/RPVv2 (liaisons openvpn inter-sites)

Le projet disposera d'un système de certification à plusieurs niveaux :

  • une autorité de certification (AC) racine
  • des AC régionales, signées par l'AC racine
  • éventuellement des AC locale pour les grosses implantations

L'autorité racine ne sera utilisée que pour générer des AC régionales. Les AC régionales seront celles qui signeront tous les certificats à émettre. Toutes les AC géreront leurs révocations (CRL et OCSP). La publication des informations publiques se fera sur un serveur central http://igc.auf.org/.

Choix technique

Nous allons utiliser le système EJBCA : http://www.ejbca.org/

Note : nous étions auparavant parti vers une piste plus rude, voir /Archives/PKIOpenSSL

Avancement

La mise en place est en cours, en phase de validation.

Vous pouvez suivre la mise en place sur ce wiki, sur la page PKI.

Projet/PKI (dernière édition le 2008-10-20 00:20:33 par ThomasNoël)