L'identité du détenteur du certificat : nom, organisation, pays et autres informations d'identification. Pour les certificats de signature, cela inclut le nom légal vérifié du signataire.
Qu'est-ce qu'un certificat numérique ?
Un certificat numérique est un document électronique qui lie l'identité vérifiée d'une personne ou d'une organisation à leur clé cryptographique publique. Il est délivré par une Autorité de Certification (AC) et formaté selon le standard X.509. Lorsque vous voyez une icône de verrou en forme de padlock dans votre navigateur ou que vous vérifiez une signature numérique, un certificat numérique travaille en arrière-plan.
Anatomie d'un certificat X.509
Un certificat numérique contient des champs spécifiques qui établissent l'identité et permettent la vérification.
La moitié publique du pair de clés du signataire. N'importe qui peut utiliser cette clé pour vérifier les signatures créées avec la clé privée correspondante.
L'Autorité de Certification (AC) qui a délivré le certificat. Cela crée le lien dans la chaîne de confiance — vous faites confiance au certificat parce que vous faites confiance à l'AC.
Les certificats ont une date de début et une date d'expiration. Les signatures créées en dehors de cette période ne sont pas valides. Pour une validation à long terme, les horodatages de confiance prouvent que la signature a été créée pendant la période de validité.
Explication des chaînes de certificats
Un certificat ne se tient pas seul — il fait partie d'une chaîne qui mène à une racine de confiance.
Certificat AC racine
Le sommet de la chaîne de confiance. Les certificats AC racine sont signés eux-mêmes et pré-installés dans les systèmes d'exploitation et les navigateurs. Ils sont la source ultime de confiance — si vous faites confiance à la racine, vous faites confiance à tout ce qui est délivré sous elle.
Certificat AC intermédiaire
Les AC racine ne délivrent rarement des certificats finaux directement. Au lieu de cela, elles délivrent des certificats AC intermédiaires, qui à leur tour délivrent des certificats finaux. Cela ajoute une couche de sécurité — si un intermédiaire est compromis, seul il doit être révoqué, pas la racine.
Certificat utilisateur final
Le certificat délivré à une personne ou à une organisation pour la signature ou l'authentification. Lors de la validation d'une signature, le vérificateur suit la chaîne : utilisateur final → intermédiaire → racine. Si tous les liens sont valides et que la racine est de confiance, la signature est de confiance.
Points de données du certificat : tailles, périodes de validité et profondeur de chaîne
Données concrètes pour évaluer l'infrastructure de certificats numériques.
Tailles de clé de certificat par niveau
RSA 2048 bits est le minimum accepté par NIST SP 800-131A pour les signatures au-delà de 2030. ECC P-256 fournit une sécurité équivalente avec des tailles de clé plus petites (256 bits) et une signature plus rapide — 3 fois plus rapide que RSA 2048. eSign.AI utilise ECC P-256 par défaut et RSA 3072 pour les environnements réglementaires qui exigent RSA.
Périodes de validité des certificats
Baseline CA/Browser Forum : 398 jours maximum pour les certificats TLS. Pour les certificats de signature électronique : les certificats EU QTSP sont généralement valides de 2 à 5 ans. Certificats CA chinois : 3 ans. Netrust de Singapour : 2-3 ans. Après expiration, la signature reste valide mais les données LTV doivent être intégrées pour une vérification indépendante.
Profondeur de chaîne par type de CA
CA racine → CA intermédiaire → Certificat de signature est la chaîne standard de 3 niveaux. Certains QTSP utilisent 4 niveaux (Racine → Pays → CA → Signature). La vérification nécessite que tous les certificats intermédiaires soient disponibles — si un certificat de chaîne manque, la signature apparaît comme "non vérifiée" dans Adobe Reader.
OCSP vs CRL : vérification de retrait
OCSP (Online Certificate Status Protocol) vérifie le retrait en temps réel, avec une latence généralement de 50-200 ms. CRL (Certificate Revocation List) télécharge la liste complète (50 KB - 5 MB) et la met en cache. PAdES B-LT intègre à la signature les réponses OCSP et les CRL, assurant que la vérification fonctionne même si le CA est hors ligne.
Cycle de vie du certificat : de l'émission au retrait et à la renouvellement
Guide pratique pour la gestion des cycles de vie des certificats numériques dans les flux de signature.
Flux d'émission de certificat
L'émission de certificat suit un flux standard : le souscripteur soumet une demande avec des documents d'identité, le CA vérifie l'identité (en personne, via eKYC ou par l'intermédiaire d'un agent de confiance), le CA émet le certificat avec une période de validité définie et le souscripteur reçoit une clé privée stockée sur un support sécurisé (HSM, jeton ou coffre-fort de clés cloud). Selon l'article 15 de la Loi chinoise sur la signature électronique, les fournisseurs de CA doivent obtenir une licence de la SCA. Selon eIDAS, les QTSP doivent figurer sur la liste de confiance de l'UE et être audités selon les normes ETSI.
Scénarios de révocation et CRL/OCSP
Un certificat peut être révoqué avant l'expiration en raison de la compromission de la clé, de la compromission du CA, de la fraude d'identité du souscripteur ou de changements organisationnels (fusion, dissolution). Les informations de révocation sont publiées via CRL (Certificate Revocation List) et/ou OCSP (Online Certificate Status Protocol). Les signatures PAdES B-LT et B-LTA intègrent les données de révocation au moment de la signature, de sorte que la vérification fonctionne même des années plus tard lorsque le CA peut ne plus être opérationnel. Sans données de révocation intégrées, une signature devient invérifiable après l'expiration du certificat — une défaillance courante dans les implémentations eSignature héritées.
Planification du renouvellement pour les PKI d'entreprise
Les programmes de signature d'entreprise devraient planifier le renouvellement du certificat 60-90 jours avant l'expiration. Pour les documents scellés (déclarations réglementaires, certificats de conformité), le renouvellement doit avoir lieu avant l'expiration pour maintenir une chaîne de confiance continue. Les CA licenciés par la SCA en Chine émettent généralement des certificats de 3 ans ; les QTSP de l'UE émettent des certificats de 2 à 5 ans. eSign.AI gère le renouvellement automatiquement pour les certificats basés sur le cloud et envoie des rappels pour les certificats gérés par le souscripteur.
Questions fréquentes
Une chaîne de certificats (ou chemin de certification) est la séquence de certificats d'un certificat final utilisateur à travers un ou plusieurs CAs intermédiaires jusqu'à une CA racine de confiance. La validation de la signature suit cette chaîne pour vérifier que le certificat de signature est finalement approuvé par une autorité de confiance.
Comment eSign.AI applique cela en pratique
eSign.AI intègre la chaîne complète de certificats dans chaque signature, permettant une vérification indépendante par toute tierce partie utilisant des outils standard comme Adobe Reader.







