diff --git a/docs/gouvernance/Certificate_Policy_Alliance_Boreale_v1.0.md b/docs/gouvernance/Certificate_Policy_Alliance_Boreale_v1.0.md new file mode 100644 index 0000000..e372fa7 --- /dev/null +++ b/docs/gouvernance/Certificate_Policy_Alliance_Boreale_v1.0.md @@ -0,0 +1,86 @@ +# Certificate Policy - Alliance Boréale +Version 1.0 | 2025-11-01 + +## 1. Introduction +### 1.1 Aperçu Alliance Boréale +### 1.2 Identification du document +- OID: 1.3.6.1.4.1.XXXXX.1 (à obtenir) +- Version: 1.0 +- Statut: Production +### 1.3 Portée +- Membres Alliance Boréale +- Clients (tenants) des membres +- Artefacts logiciels Alliance +### 1.4 Parties prenantes +- CA Racine: Gouvernance collective (Shamir 5/3) +- CA Intermédiaires: Membres fédérés +- Sujets: Services, personnes, artefacts +- Utilisateurs: Tous ceux qui font confiance + +## 2. Responsabilités +### 2.1 Obligations CA Racine +### 2.2 Obligations CA Intermédiaires +### 2.3 Obligations sujets certificats +### 2.4 Obligations parties utilisatrices + +## 3. Identification et authentification +### 3.1 Processus enregistrement +### 3.2 Vérification identité +### 3.3 Authentification renouvellement +### 3.4 Révocation + +## 4. Cycle de vie certificats +### 4.1 Demande certificat +### 4.2 Émission +### 4.3 Acceptation +### 4.4 Suspension/Révocation +### 4.5 Renouvellement +### 4.6 Re-keying + +## 5. Contrôles opérationnels +### 5.1 Protection clés privées +- CA Racine: Offline, Shamir 5/3, coffres bancaires +- CA Intermédiaires: Online, HSM ou chiffrement fort +### 5.2 Séparation des rôles +### 5.3 Logs et audit +### 5.4 Archivage +### 5.5 Gestion incidents + +## 6. Contrôles sécurité physique +### 6.1 CA Racine: Machine airgapped dédiée +### 6.2 CA Intermédiaires: Datacenter sécurisé + +## 7. Contrôles sécurité technique +### 7.1 Génération clés +### 7.2 Algorithmes cryptographiques +- RSA 4096 bits (CA Racine/Intermédiaires) +- RSA 2048 ou ECDSA P-256 (certificats finaux) +- SHA-256 minimum +### 7.3 Durées de vie +- CA Racine: 20 ans +- CA Intermédiaires: 2 ans +- Certificats serveurs: 90 jours (auto-renew) +- Code signing: 1 an + +## 8. Profils certificats +### 8.1 Certificats serveurs TLS +### 8.2 Certificats code signing +### 8.3 Certificats email (S/MIME) +### 8.4 Certificats clients + +## 9. Audit et conformité +### 9.1 Audits internes (peer review annuel) +### 9.2 Rapports publics +### 9.3 Gestion non-conformités + +## 10. Dispositions légales +### 10.1 Limitation responsabilité +### 10.2 Garanties +### 10.3 Confidentialité +### 10.4 Propriété intellectuelle + +## Annexes +- A. Définitions +- B. OIDs utilisés +- C. Algorithmes approuvés +- D. Contacts