eSign.AIeSign.AI

Glossaire

Qu'est-ce que la PKI et pourquoi est-elle importante pour les signatures numériques ?

L'Infrastructure de clé publique est la fondation cryptographique des signatures numériques. Voici une explication en langage simple.

Équipe eSign.AI de recherche sur la confiance numérique6 min de lecture

PKI en 60 secondes

L'Infrastructure de Clé Publique (PKI) est un système de technologies cryptographiques, de politiques et de processus qui permettent des communications numériques sécurisées et la vérification de signatures. Elle est la base qui rend les signatures numériques fiables : la PKI lie l'identité d'un signataire à une paire de clés cryptographiques, vérifiée par une Autorité de Certification (AC) de confiance.

Paire de clés

La clé privée signe, la clé publique vérifie

AC

L'Autorité de Certification émet des certificats

X.509

Format standard de certificat

CRL/OCSP

Mécanismes de vérification de révocation

Comment la PKI fonctionne pour les signatures numériques

Le processus de signature PKI implique une paire de clés, un certificat et une étape de vérification.

01

Le signataire (ou leur AC) génère une paire de clés mathématiques : une clé privée (gardée secrète) et une clé publique (partagée ouvertement). Les clés sont liées mathématiquement — ce que l'une chiffre, l'autre peut déchiffrer.

02

L'AC vérifie l'identité du signataire (par l'intermédiaire de documents d'identité, eKYC ou une vérification en personne) et émet un certificat numérique (format X.509) qui lie la clé publique à des données d'identité du signataire vérifiées.

03

Pour signer un document, le logiciel de signature crée un hachage du document, puis chiffre l'hachage à l'aide de la clé privée du signataire. L'hachage chiffré est la signature numérique. Elle est attachée ou intégrée au document.

04

Pour vérifier, le destinataire utilise la clé publique du signataire (du certificat) pour déchiffrer l'hachage de la signature. Ils calculent également l'hachage du document indépendamment. Si les deux hachages correspondent, la signature est valide — le document n'a pas été modifié depuis la signature.

Les composants d'un système PKI

La PKI dépasse les paires de clés. Un écosystème PKI complet inclut plusieurs composants interactifs.

Autorité de certification (CA)

L'entité de confiance qui émet des certificats numériques. La CA vérifie l'identité des demandeurs de certificats, émet des certificats, maintient un répertoire de certificats valides et révoque les certificats lorsqu'ils sont compromis ou expirés.

Autorité d'enregistrement (RA)

Un composant optionnel qui gère la vérification d'identité au nom de la CA. L'RA collecte et vérifie les documents d'identité mais ne délivre pas de certificats directement. Dans certains systèmes, la CA effectue les deux fonctions.

Révocation de certificat (CRL/OCSP)

Lorsqu'un certificat est compromis ou plus valide, il doit être révocable. Les listes de révocation de certificats (CRL) sont des listes périodiques de certificats révoqués. OCSP (Online Certificate Status Protocol) fournit un statut de révocation en temps réel. Les deux sont vérifiés pendant la validation de la signature.

Chaîne de confiance

Un certificat est fiable parce qu'il est émis par une CA, qui est fiable parce qu'elle est accréditée par une CA racine ou un cadre national de confiance. Cette chaîne de confiance — CA racine → CA intermédiaire → certificat utilisateur final — est ce qui rend les signatures basées sur la PKI vérifiables par n'importe qui.

Données d'implémentation PKI : coûts, gestion des clés et performance

Données PKI concrètes pour les évaluateurs de technologie.

Coûts HSM (Hardware Security Module)

HSM (Hardware Security Module) de niveau FIPS 140-2 de niveau 3 (nécessaire pour QES) : 8 000-25 000 $ par unité. HSM cloud (AWS KMS, Azure Key Vault) : 1-3 $ par clé par mois + 0,03 $ par 10 000 opérations. eSign.AI gère l'infrastructure HSM en interne, éliminant ainsi ce coût pour les clients. Une déploiement PKI typique de l'entreprise nécessite 2-4 HSM (production + DR + staging).

Performance de génération de clé et de signature

Signature RSA 2048 dans HSM : 50-200 ms par opération. Signature ECC P-256 dans HSM : 5-30 ms. Vérification RSA 2048 : 1-3 ms. Validation de la chaîne de certificats (3 niveaux) : 10-50 ms y compris la vérification CRL. À 100 signatures par seconde soutenues, RSA 2048 nécessite 3-5 instances HSM ; ECC P-256 nécessite 1.

Surface d'attaque PKI

Le point faible de la PKI est la gestion des clés, pas la cryptographie. Défaillances courantes : clé privée stockée dans un logiciel (pas HSM), comptes de service partagés avec des clés de signature, rotation des clés insuffisante et absence de double contrôle pour les opérations de clé. eSign.AI impose le stockage exclusif des clés HSM et l'approbation multipartite pour toutes les opérations de signature supérieures à 100K $ de valeur.

PKI pour la signature d'entreprise : construction vs achat vs gestion

Cadre de décision pour les organisations évaluant l'infrastructure PKI pour la signature.

Construire votre propre PKI

Construire une PKI en interne nécessite : matériel HSM ($8K-25K par unité, 2-4 pour production+DR), logiciel CA (OpenSSL est gratuit, CA d'entreprise comme Microsoft ADCS coûte 3K-15K en licence), expertise PKI (2-3 ingénieurs en sécurité à temps plein), audit et coûts de conformité continus. Idéal pour les grandes entreprises avec >100K signatures par an et des exigences strictes de souveraineté des données. Non recommandé pour les PME — le coût total de possession dépasse le prix des services gérés en dessous de ~50K signatures par an.

Utilisez un service de signature géré

Les services gérés comme eSign.AI gèrent l'HSM, la CA, l'émission de certificats, la révocation, la signature temporelle et les traces d'audit en tant que offre packagée. Avantages : pas d'investissement en capital, pas d'expertise PKI nécessaire, déploiement plus rapide, conformité intégrée avec eIDAS/ETO/ETA. Inconvénients : moins de contrôle sur les politiques de gestion des clés, potentiel de verrouillage du fournisseur, coûts par transaction à haut volume. La plupart des entreprises APAC choisissent les services gérés car les partenariats CA locaux (Singpass, iAM Smart, PSrE) sont difficiles à reproduire en interne.

Hybride : signature gérée avec CA locale

Certaines entreprises fonctionnent selon un modèle hybride : elles utilisent un service géré pour la plupart des signatures, mais conservent une CA locale pour certains cas d'utilisation spécifiques (documents classifiés internes, dépôts gouvernementaux nécessitant une CA nationale). eSign.AI soutient ce modèle via son API — les organisations peuvent utiliser leur propre CA pour certains types de documents tout en utilisant les partenariats gérés par eSign.AI pour d'autres.

Questions fréquentes sur la PKI

Infrastructure de clé publique. Il s'agit de la combinaison de technologies, de politiques et de processus qui permettent les certificats numériques et les signatures cryptographiques.

Comment eSign.AI applique cela en pratique

eSign.AI utilise l'infrastructure PKI avec des certificats de CAs accréditées dans plusieurs juridictions, assurant que les signatures sont vérifiables cryptographiquement et répondent aux exigences juridiques locales.

Équipe discutant de la bonne approche de signature électronique pour une entreprise

Explorez la bonne approche de signature électronique pour votre entreprise

Échangez avec notre équipe sur vos exigences de signature électronique, vos enjeux de conformité et vos workflows documentaires dans vos marchés cibles.