SÉCURISATION
Pourquoi et quand exécuter cette tâche
Le remplacement d'une clé de l'autorité de certification peut s'avérer nécessaire pour les raisons suivantes :
Le délai de création des nouvelles clés et d'archivage des anciennes clés est différent de celui de la méthode utilisée pour traiter le remplacement des clés AC. Si le fichier ID de l'autorité de certification est utilisé pour le processus de remplacement des clés AC, l'opération s'effectue sans délai. En revanche, si le processus AC est utilisé, cette séquence finale n'est pas déclenchée tant que le fichier ID de l'AC en cours de remplacement n'est pas ouvert à une date future pour émettre un certificat (le moment venu, les nouveaux certificats sont recherchés dans le répertoire sur le serveur d'enregistrement pour être ajoutés au fichier ID certificateur).
Certificats de remplacement
Pour prendre en charge le remplacement de clé du certificateur, le modèle d'accréditation Domino a été étendu pour inclure un nouveau type de certificat - le certificat de remplacement. Il s'agit des certificats émis par une entité à elle-même. Un certificat hiérarchique est associé à un seul nom d'émetteur, une seule dénomination spécifique et une seule clé de dénomination. Un certificat de remplacement est associé à un nom unique (à la fois l'émetteur et la dénomination) et deux clés de dénomination : une clé est utilisée pour signer le certificat et confirmer que la dénomination spécifique est en possession de l'autre clé.
Généralement, lorsqu'une clé est remplacée, deux certificats de remplacement sont émis : un signé par l'ancienne clé confirmant que la nouvelle clé est valide ; et l'autre signé par la nouvelle clé confirmant que l'ancienne clé est valide. Chaque certificat possède sa propre date d'expiration.
Les certificats de remplacement sont essentiels pour limiter les dates d'expiration des certificats émis aux anciennes clés. Parmi les raisons expliquant le remplacement d'une clé, citons : la clé précédente est compromise ou son ancienneté pose un risque inacceptable. Dans ces cas, si vous limitez la date d'expiration spécifiée dans un certificat de remplacement, il est possible de limiter la durée de vie d'un certificat enfant précédemment émis en indiquant une date d'expiration suffisamment tôt dans le certificat de remplacement.
Processus de remplacement d'un certificateur
Le remplacement d'un certificateur affecte l'organisation entière. Une fois que vous avez remplacé un certificateur, vous devez remplacer ou recertifier tous les ID utilisateur, ID serveur et certifications croisées émises par ce certificateur.
La solution idéale pour procéder au remplacement sur un site client entier consiste à commencer par le certificat racine puis à descendre via la hiérarchie. Commencez par remplacer l'autorité de certification racine, puis celles de OU. Ensuite, remplacez les clés du serveur et des utilisateurs. Si une clé utilisateur ou serveur est remplacée avant celle de l'OC (organisme de certification) parent, la nouvelle clé utilisateur ou serveur doit être certifiée deux fois, une première fois avec la clé actuelle d'OC (ancienne), puis une deuxième fois lorsque la clé d'OC est remplacée. La recertification supplémentaire est coûteuse en termes de temps et d'effort : la recertification des utilisateurs et des serveurs nécessite l'intervention de l'administrateur, ainsi que la réplication des documents Personne et Serveur.
Remarque : Les éditions d'IBM Lotus Notes antérieures à la 8.0 ne peuvent accepter des certificats de remplacement d'OC. Par conséquent, si votre déploiement client présente une combinaison d'éditions, vous ne pouvez pas procéder au remplacement des certificats d'OC tant que tous les utilisateurs n'ont pas mis à niveau leurs clients.
Procédure
1. D'abord, vous devez affecter une nouvelle paire de clés au certificateur.
2. Remplacez ou recertifiez les ID serveur qui ont été émis pas ce certificateur.
3. Remplacez ou recertifiez les ID utilisateur qui ont été émis pas ce certificateur.
4. Recertifiez les certifications croisées qui ont été émises pas ce certificateur.
Tâches associées Affectation d'une nouvelle paire de clés à un certificateur Remplacement de clés utilisateur et serveur Recertification d'un ID de serveur Recertification d'un ID utilisateur Remplacement des certificats croisés