Skip to main content

Glossaire

Authentification par certificat

L'authentification par certificat remplace le mot de passe par une paire de clés : l'appareil détient une clé privée et présente un certificat signé par votre autorité de certification pour prouver son identité. Sur une flotte, c'est la façon la plus silencieuse d'authentifier un appareil, puisque l'utilisateur n'a rien à saisir ni à retenir.

Comment ça marche

L'appareil génère une paire de clés, garde la clé privée dans son matériel sécurisé (Secure Enclave sur iPhone, Keystore matériel sur Android, TPM sur Windows) et envoie une demande de signature à votre autorité de certification. Celle-ci renvoie un certificat que l'appareil présentera ensuite lors des connexions TLS mutuelles.

Deux protocoles de distribution dominent. SCEP, le plus ancien, fonctionne partout et s'appuie sur un secret partagé, ce qui est sa faiblesse : un mot de passe de challenge statique peut être détourné. PKCS#12 distribue un certificat et sa clé privée dans un conteneur chiffré, ce qui est plus simple mais signifie que la clé privée a existé ailleurs que sur l'appareil. Microsoft pousse aujourd'hui ses connecteurs PKCS, et Intune a annoncé la fin du support de SCEP sur certains scénarios, donc vérifiez la trajectoire de votre autorité de certification.

Les usages concrets sur un parc sont toujours les mêmes : authentification Wi-Fi 802.1X EAP-TLS, connexion VPN, VPN par application, accès à un intranet derrière un reverse proxy, signature et chiffrement des e-mails avec S/MIME.

Le vrai travail n'est pas le déploiement mais le renouvellement. Un certificat a une durée de vie, et un parc de 500 appareils dont les certificats expirent le même mois produit une panne collective. Un MDM renouvelle automatiquement avant l'échéance, à condition que l'appareil se connecte : c'est le terminal resté dans un tiroir trois mois qui poseront problème.

Pourquoi c'est important pour une flotte

Un certificat est un facteur de possession qui ne se recopie pas. Un utilisateur ne peut pas le dicter au téléphone à quelqu'un qui se fait passer pour le support, et une fausse page d'authentification n'en obtient rien. C'est pour cette raison qu'il est le meilleur signal appareil disponible dans une décision d'accès conditionnel.

Le gain pratique est aussi le Wi-Fi. Un réseau d'entreprise en EAP-TLS avec certificats poussés par MDM supprime à la fois les clés partagées qui finissent affichées dans une salle de pause et les prompts d'authentification à chaque changement de point d'accès.

Une limite honnête : un certificat authentifie un appareil, pas une personne. Sur un terminal partagé entre trois équipes, il ne dit rien de qui l'utilise, et l'identification de l'utilisateur doit venir d'ailleurs. Et la révocation doit être testée. Beaucoup d'infrastructures émettent correctement et n'ont jamais vérifié que la liste de révocation est réellement consultée par les serveurs qui comptent.

Comment Appaloosa le gère

Appaloosa distribue les certificats sur les appareils iOS, iPadOS, Android, Windows et macOS enrôlés, avec les profils Wi-Fi et VPN qui les consomment, et gère le renouvellement avant expiration. Les certificats sont retirés avec le reste des données professionnelles lors d'un effacement sélectif, notamment au départ d'un collaborateur. Les politiques associées sont décrites sur la page gestion des appareils mobiles.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

SCEP ou PKCS pour distribuer les certificats ?
PKCS quand votre infrastructure le permet, parce que SCEP repose sur un secret partagé qui peut être détourné et que Microsoft en réduit le support. SCEP reste utile pour des équipements ou des autorités de certification qui ne savent rien faire d'autre. Dans les deux cas, vérifiez que la clé privée est générée et conservée dans le matériel sécurisé de l'appareil.
Que se passe-t-il quand un certificat expire sur un appareil hors ligne ?
L'appareil perd l'accès aux ressources qui l'exigent, Wi-Fi et VPN compris, et se retrouve dans une situation où il a besoin du réseau pour renouveler un certificat qui lui donne le réseau. Prévoyez un réseau de secours ou une durée de vie adaptée aux appareils peu connectés, et surveillez les échéances par lots.
L'authentification par certificat remplace-t-elle le MFA ?
Non, elle en fournit un facteur. Le certificat prouve que la demande vient d'un appareil connu, ce qui est solide et non transférable, mais il ne dit pas qui tient l'appareil. Associez-le à une biométrie ou à un code côté utilisateur.