Glossaire
Authentification par certificat
L'authentification par certificat remplace le mot de passe par une paire de clés : l'appareil détient une clé privée et présente un certificat signé par votre autorité de certification pour prouver son identité. Sur une flotte, c'est la façon la plus silencieuse d'authentifier un appareil, puisque l'utilisateur n'a rien à saisir ni à retenir.
Comment ça marche
L'appareil génère une paire de clés, garde la clé privée dans son matériel sécurisé (Secure Enclave sur iPhone, Keystore matériel sur Android, TPM sur Windows) et envoie une demande de signature à votre autorité de certification. Celle-ci renvoie un certificat que l'appareil présentera ensuite lors des connexions TLS mutuelles.
Deux protocoles de distribution dominent. SCEP, le plus ancien, fonctionne partout et s'appuie sur un secret partagé, ce qui est sa faiblesse : un mot de passe de challenge statique peut être détourné. PKCS#12 distribue un certificat et sa clé privée dans un conteneur chiffré, ce qui est plus simple mais signifie que la clé privée a existé ailleurs que sur l'appareil. Microsoft pousse aujourd'hui ses connecteurs PKCS, et Intune a annoncé la fin du support de SCEP sur certains scénarios, donc vérifiez la trajectoire de votre autorité de certification.
Les usages concrets sur un parc sont toujours les mêmes : authentification Wi-Fi 802.1X EAP-TLS, connexion VPN, VPN par application, accès à un intranet derrière un reverse proxy, signature et chiffrement des e-mails avec S/MIME.
Le vrai travail n'est pas le déploiement mais le renouvellement. Un certificat a une durée de vie, et un parc de 500 appareils dont les certificats expirent le même mois produit une panne collective. Un MDM renouvelle automatiquement avant l'échéance, à condition que l'appareil se connecte : c'est le terminal resté dans un tiroir trois mois qui poseront problème.
Pourquoi c'est important pour une flotte
Un certificat est un facteur de possession qui ne se recopie pas. Un utilisateur ne peut pas le dicter au téléphone à quelqu'un qui se fait passer pour le support, et une fausse page d'authentification n'en obtient rien. C'est pour cette raison qu'il est le meilleur signal appareil disponible dans une décision d'accès conditionnel.
Le gain pratique est aussi le Wi-Fi. Un réseau d'entreprise en EAP-TLS avec certificats poussés par MDM supprime à la fois les clés partagées qui finissent affichées dans une salle de pause et les prompts d'authentification à chaque changement de point d'accès.
Une limite honnête : un certificat authentifie un appareil, pas une personne. Sur un terminal partagé entre trois équipes, il ne dit rien de qui l'utilise, et l'identification de l'utilisateur doit venir d'ailleurs. Et la révocation doit être testée. Beaucoup d'infrastructures émettent correctement et n'ont jamais vérifié que la liste de révocation est réellement consultée par les serveurs qui comptent.
Comment Appaloosa le gère
Appaloosa distribue les certificats sur les appareils iOS, iPadOS, Android, Windows et macOS enrôlés, avec les profils Wi-Fi et VPN qui les consomment, et gère le renouvellement avant expiration. Les certificats sont retirés avec le reste des données professionnelles lors d'un effacement sélectif, notamment au départ d'un collaborateur. Les politiques associées sont décrites sur la page gestion des appareils mobiles.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo