Résumé

  • RFC 3647 distingue la politique de certification, qui fixe des exigences, de la déclaration des pratiques, qui expose la manière dont une organisation affirme les mettre en œuvre.
  • Une équivalence documentaire ne suffit pas : chaque exigence importante doit être reliée à un responsable, un acte horodaté, une preuve conservée, une observation indépendante et la décision réelle de la partie utilisatrice.

Une équipe chargée d’une certification croisée commence souvent par un tableau. À gauche, les rubriques de la première autorité ; à droite, celles de la seconde. Les deux parlent de contrôle à plusieurs personnes, de protection des clés, de dépôt, d’audit et de reprise. Le tableau facilite la discussion. Il ne permet pas encore de conclure que les deux environnements produisent la même assurance.

RFC 3647 explique pourquoi. Une politique de certification, ou CP, formule les exigences que les participants doivent respecter. Une déclaration des pratiques de certification, ou CPS, décrit comment une autorité ou une organisation dit appliquer procédures et contrôles. Une même CPS peut servir plusieurs politiques ; plusieurs autorités, avec des CPS différentes, peuvent revendiquer la même politique. L’identifiant de politique ne désigne donc pas une chaîne d’exploitation unique.

La version en texte brut borne soigneusement l’ambition du document. Il aide à rédiger et comprendre des CP et CPS. Il ne définit aucune politique particulière, ne recommande pas un ensemble déterminé de contrôles et se présente comme un outil flexible. L’adoption du plan ne constitue ni une homologation ni un constat de fonctionnement.

Ses neuf familles restent extrêmement utiles : introduction ; publication et dépôts ; identification ; cycle de vie ; contrôles physiques, humains et opérationnels ; sécurité technique ; profils de certificats, CRL et OCSP ; évaluation ; questions juridiques. Leur intérêt est de rendre les écarts visibles. Une rubrique peut pourtant porter la mention no stipulation. Une structure complète peut donc contenir une absence explicite d’exigence.

Pour comparer deux autorités, il faut préserver au moins quatre états : même rubrique, même exigence, pratique déclarée compatible, pratique effectivement observée. Une feuille de calcul qui réduit ces états à « conforme » efface le risque. Une exception compensée dans une CPS peut être acceptable, mais seulement si le contrôle compensatoire possède un propriétaire, une méthode de test, une période et une preuve.

Les extensions X.509 ajoutent une autre frontière. L’autorité peut déclarer dans le certificat une ou plusieurs politiques. Les contraintes et mappages permettent au traitement du chemin d’exiger ou de relier des identifiants. Cela exprime une assertion et des règles de validation, pas l’historique des gestes accomplis pour cette émission. RFC 5280, partiellement corrigé par RFC 6818, définit les profils et le traitement du chemin ; il ne transforme pas une signature valide en procès-verbal de cérémonie.

La partie utilisatrice conserve son propre jugement. RFC 3647 indique qu’elle, ou l’entité qui gouverne son application, doit apprécier si le certificat convient à l’usage. Une autorité peut affirmer une politique ; l’application peut encore refuser le chemin, imposer un état plus frais, limiter les usages ou choisir une autre racine. La chaîne de preuve doit enregistrer cette décision locale.

Le dépôt fournit un bon test. Une CPS peut annoncer l’opérateur, les objets publiés, la fréquence et les contrôles d’accès. Il faut ensuite observer les octets réellement servis, le point de publication, l’heure, la fraîcheur et la vue obtenue par une partie externe. Dans un exemple RPKI, RFC 6481 organise les points de publication et RFC 6486 permet de détecter certaines absences ou données périmées grâce à un manifeste signé. Ce sont des mécanismes d’observation, non une preuve universelle de la CPS.

La révocation doit elle aussi être dépliée. La politique peut annoncer qui demande, comment l’identité est vérifiée, le délai de traitement, la fréquence des CRL et l’obligation de consultation. RFC 6960 définit OCSP ; RFC 5019 en propose un profil pour de grands volumes. Une réponse de statut ne révèle pas automatiquement l’heure de découverte de la compromission, l’autorisation, la convergence des dépôts ou le rejet final par l’application.

La cérémonie de clé expose le même écart. La CPS peut promettre un module matériel, une séparation des rôles et plusieurs personnes. La preuve exploitable contient les identités, les autorisations indépendantes, l’équipement et son état, les entrées, les sorties, les empreintes, les témoins, les exceptions et le lien avec le certificat émis. Une phrase sur le contrôle double n’est pas ce dossier.

L’audit ne comble pas automatiquement le vide. RFC 3647 demande de préciser la portée, la méthode, la fréquence ou le déclencheur, les qualifications et l’indépendance de l’évaluateur, les sujets couverts, le traitement des écarts et la communication. Un rapport annuel peut être solide tout en ne disant rien d’une cérémonie postérieure ou d’un sous-traitant exclu du périmètre.

Les documents RPKI montrent concrètement l’utilité de la séparation. RFC 6484 constitue une politique de certification ; RFC 7382 fournit un modèle de CPS fondé sur RFC 3647. RFC 6487 précise le profil des certificats et CRL. On obtient ainsi exigence, déclaration et format vérifiable, sans prétendre que tout opérateur particulier a exécuté chaque étape.

La distinction juridique compte également. Une CPS peut être un document d’information. Elle ne devient pas automatiquement un contrat ; un accord avec l’abonné ou la partie utilisatrice peut l’incorporer. L’affichage d’un identifiant ou d’un lien ne tranche pas à lui seul le consentement, la responsabilité ou la loi applicable. Le service juridique doit donc conserver sa propre chaîne de preuves au lieu d’emprunter une conclusion technique.

RFC 3647 a remplacé RFC 2527 par une évolution issue de l’expérience. Son statut Informational et sa provenance se vérifient dans le Datatracker, la fiche RFC Editor, l’historique et les errata. Les corrections gelées sont éditoriales ; elles ne créent aucun service d’attestation.

Même l’enregistrement d’un identifiant reste modeste. Le registre IANA des numéros SMI donne un vocabulaire commun. Il ne constate ni l’application d’une pratique ni la réussite d’un audit.

Les principes de Heng Lu sur la primauté du code exécuté, la spécification initiale minimale et les couches de réalité donnent la règle de gouvernance. Le plan commun doit servir la comparaison. Il ne doit pas devenir une autorité symbolique capable de déclarer vraie une pratique que personne n’a observée.