20230602 - Création des Baseline Requirements pour les certificats S/MIME
En 2012, le CA/B Forum éditait la première version de ses Baseline Requirements régissant l'émission et la gestion des certificats SSL.
Les Baseline Requirements sont un ensemble de standards, voté par un consortium composé d'autorités de certification et d'éditeurs de navigateurs, ayant pour but de définir le cadre précis des audits, des cycles de vie ou encore de la technologie utilisée pour les certificats SSL.
Le 1er janvier 2023, le CA/B Forum a publié une première version de Baseline Requirements spécifiquement imaginée pour les certificats S/MIME (Secure/Multipurpose Internet Mail Extension).
Quels sont les certificats concernés ?
Elles concernent spécifiquement les certificats incluant une adresse mél dans le champ SAN (subjectAltName) du certificat et les certificats avec une extension EKU (Extended Key Usage) pour id-kp-emailProtection (OID: 1.3.6.1.5.5.7.3.4).
Ces certificats sont principalement utilisés pour signer et chiffrer du mél, pour s'authentifier fortement et signer des documents.
Quand entreront-elles en vigueur ?
Les Baseline Requirements seront appliquées à partir du 1er septembre 2023. Les certificats S/MIME émis avant cette date continueront de fonctionner correctement jusqu'à leur date d'expiration.
Que prévoient les BR ?
Les BR vont permettre d'harmoniser un certain nombre de procédures, notamment :
- Les types de certificat
- Leur cycle de vie
- Les règles d'audit
- La gestion des certificats, des CRL et des profils OCSP
- Les normes de sécurité et la technologie utilisée pour l'émission des certificats
Les types de certificat
Les BR définissent 4 types certificats S/MIME :
- Les "Mailbox-Validate" (validation de l'adresse mél) : Le sujet du certificat est limité à une adresse mél et / ou à un numéro de série
- Les "Organization‐validated" (validation de l'organisation) : Le sujet n'inclut que des informations liées à une entité morale
- Les "Individual‐validated" (validation de l'identité) : Le sujet n'inclut que les informations relatives à une personne physique (porteur)
- Les "Sponsor‐validated" (validation du commanditaire) : Le sujet combine les informations relatives à une personne physique (porteur) et à une entité morale
Concrètement, quels sont les changements à attendre ?
Cette première version des BR S/MIME se contente de mettre noir sur blanc des normes déjà utilisées par l'ensemble des acteurs du secteur. Il n'y aura donc pas de grand changement en septembre.
Les prochaines versions des BR apporteront probablement plus de modifications (vérification CAA par exemple). Affaire à suivre !