Certificate_Policy_Alliance_Boreale_v1.0
Some checks failed
CI / yaml-lint (push) Has been cancelled
CI / ssot-export (push) Has been cancelled
CI / tests (push) Has been cancelled
CI / docs (push) Has been cancelled

This commit is contained in:
Dan Allaire 2025-11-01 18:13:12 -04:00
parent 83d79e45be
commit 4fb0c109bf

View file

@ -0,0 +1,86 @@
# Certificate Policy - Alliance Boréale
Version 1.0 | 2025-11-01
## 1. Introduction
### 1.1 Aperçu Alliance Boréale
### 1.2 Identification du document
- OID: 1.3.6.1.4.1.XXXXX.1 (à obtenir)
- Version: 1.0
- Statut: Production
### 1.3 Portée
- Membres Alliance Boréale
- Clients (tenants) des membres
- Artefacts logiciels Alliance
### 1.4 Parties prenantes
- CA Racine: Gouvernance collective (Shamir 5/3)
- CA Intermédiaires: Membres fédérés
- Sujets: Services, personnes, artefacts
- Utilisateurs: Tous ceux qui font confiance
## 2. Responsabilités
### 2.1 Obligations CA Racine
### 2.2 Obligations CA Intermédiaires
### 2.3 Obligations sujets certificats
### 2.4 Obligations parties utilisatrices
## 3. Identification et authentification
### 3.1 Processus enregistrement
### 3.2 Vérification identité
### 3.3 Authentification renouvellement
### 3.4 Révocation
## 4. Cycle de vie certificats
### 4.1 Demande certificat
### 4.2 Émission
### 4.3 Acceptation
### 4.4 Suspension/Révocation
### 4.5 Renouvellement
### 4.6 Re-keying
## 5. Contrôles opérationnels
### 5.1 Protection clés privées
- CA Racine: Offline, Shamir 5/3, coffres bancaires
- CA Intermédiaires: Online, HSM ou chiffrement fort
### 5.2 Séparation des rôles
### 5.3 Logs et audit
### 5.4 Archivage
### 5.5 Gestion incidents
## 6. Contrôles sécurité physique
### 6.1 CA Racine: Machine airgapped dédiée
### 6.2 CA Intermédiaires: Datacenter sécurisé
## 7. Contrôles sécurité technique
### 7.1 Génération clés
### 7.2 Algorithmes cryptographiques
- RSA 4096 bits (CA Racine/Intermédiaires)
- RSA 2048 ou ECDSA P-256 (certificats finaux)
- SHA-256 minimum
### 7.3 Durées de vie
- CA Racine: 20 ans
- CA Intermédiaires: 2 ans
- Certificats serveurs: 90 jours (auto-renew)
- Code signing: 1 an
## 8. Profils certificats
### 8.1 Certificats serveurs TLS
### 8.2 Certificats code signing
### 8.3 Certificats email (S/MIME)
### 8.4 Certificats clients
## 9. Audit et conformité
### 9.1 Audits internes (peer review annuel)
### 9.2 Rapports publics
### 9.3 Gestion non-conformités
## 10. Dispositions légales
### 10.1 Limitation responsabilité
### 10.2 Garanties
### 10.3 Confidentialité
### 10.4 Propriété intellectuelle
## Annexes
- A. Définitions
- B. OIDs utilisés
- C. Algorithmes approuvés
- D. Contacts