LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

  • Accueil
  • Blog
  • PKI
  • PKIaaS ou SaaS PKI ou Cloud PKI: quelle est la différence et quelle solution vous convient le mieux ?

PKIaaS ou SaaS PKI ou Cloud PKI: quelle est la différence et quelle solution vous convient le mieux ?

PKI

Le problème de terminologie lié au cloud PKI

Si vous avez commencé à vous intéresseraux infrastructures à clé publique dans le cloud(PKI), vous avez sans doute remarqué un aspect frustrant : les termes PKIaaS, SaaS PKI et Cloud PKI sont utilisés partout, souvent sans que l'on explique ce qu'ils signifient. S'agit-il de la même chose ? Ou font-ils référence à des concepts différents ? Dans cet article, nous allons aborder ces questions et expliquer en détail quelles sont réellement leurs différences. En résumé, ils ne sont pas synonymes : ils sont utilisés de manière interchangeable, alors qu’ils décrivent des modèles de déploiement sensiblement différents.

Cela est important car chaque modèle a des implications spécifiques en matière de sécurité, de contrôle, de charge opérationnelle et de coût. Choisir le mauvais modèle, ou mal interpréter ce qu’un fournisseur entend par « cloud- PKI », peut vous conduire à un déploiement qui ne répond ni à vos besoins ni à vos exigences de conformité, vous enfermer dans une relation avec un fournisseur dont vous ne pouvez pas vous dégager, ou imposer à votre équipe une complexité opérationnelle à laquelle vous ne vous attendiez pas.

Ce guide explique en détail la signification exacte de chaque terme, en quoi ils diffèrent et comment choisir le modèle le mieux adapté aux besoins de votre organisation.

Définition des trois modèles

Qu'est-ce que l'PKI-cloud ?

L'« PKI dans le cloud » est le terme générique le plus large. Il désigne tout déploiement d'PKI s fonctionnant dans un environnement cloud plutôt qu'en local. Cela englobe aussi bien les PKI s autogérées déployées sur votre propre compte AWS ou Azure que les services entièrement gérés et hébergés par un fournisseur.

La principale différence réside dans le fait que l'PKI du cloud désignel'emplacementde l'infrastructure, et nonl'entité quila gère.

Ce concept englobe tout un éventail de scénarios quant à la personne qui effectue le travail. À une extrémité, vous gérez tout vous-même ; à l’autre, un prestataire s’occupe de tout à votre place ; et entre les deux se situent des modèles hybrides. Il est utile de passer en revue cet éventail, du plus grand contrôle au plus faible, car le choix porte en réalité sur la part de charge opérationnelle que vous souhaitez déléguer et, surtout, sur la question de savoir qui détiendra finalement les clés privées de l’autorité de certification.

Dans un déploiement cloud autogéré, vous déployez votre infrastructure CA ( software ) sur des ressources de calcul que vous louez sur AWS, Azure ou GCP, et vous stockez les clés privées à l’aide d’un service HSM cloud tel qu’AWS CloudHSM, Azure Managed HSM ou GCP Cloud HSM. Le fournisseur de cloud fournit les éléments de base : machines virtuelles, stockage, réseau et HSM partitionnés hardware. Vous êtes propriétaire de tout ce qui transforme ces éléments en une autorité de certification ( PKI) : la conception de la hiérarchie, les profils de certificats, les politiques d’émission, la configuration de l’autorité de certification, la disponibilité, les sauvegardes et la reprise après sinistre. Le point essentiel est que vos clés privées ne sortent jamais de votre périmètre de contrôle. Le fournisseur est votre bailleur pour l’infrastructure, et non l’opérateur de votre ancrage de confiance. L’ PKI cloud autogérée est essentiellement le modèle d’exploitation sur site transposé dans une infrastructure louée. Vous vous affranchissez du centre de données et des cycles de renouvellement de l’ hardware , tout en conservant les mêmes responsabilités en matière d’ software s et de clés.

Les déploiements hybrides combinent délibérément plusieurs modèles ; le schéma le plus courant consiste à conserver une autorité de certification racine hors ligne sur site tout en exploitant des autorités de certification émettrices en ligne dans un cloud autogéré, ce qui vous offre une racine hautement sécurisée sans les coûts opérationnels liés à l’exploitation d’autorités de certification émettrices sur du matériel nu. À l’autre extrémité du spectre se trouve l’ PKI gérée par un fournisseur, généralement commercialisée sous la forme d’une infrastructure de clés publiques ( PKI, PKI) en tant que service (PKIaaS) ou d’un service SaaS PKI. Ces solutions sont expliquées ci-dessous.

Qu'est-ce que le « SaaS » ( PKI) ?

Le SaaS ( PKI ) est une plateforme d'PKI clé en main, hébergée dans le cloud, dans laquelle le fournisseur gère l'infrastructure sous-jacente pour votre compte. Le fournisseur prend en charge la puissance de calcul, les bases de données, la mise en réseau, les équilibreurs de charge et les modules HSM. Vous conservez un accès administratif à l'application d'PKI e elle-même, ce qui vous permet de configurer les autorités de certification (CA), les profils de certificats, les autorités de validation et les workflows d'inscription.

Considérez cela comme un abonnement à l'PKI software plutôt que comme un achat et un hébergement. Les conditions requises sont minimes : vous devez disposer d'un compte cloud actif et d'une connexion Internet. Vous n'avez besoin d'aucune infrastructure supplémentaire pour commencer, car le fournisseur gère l'ensemble de la pile technologique derrière l'application.

Dans le cadre d'un déploiement SaaS, vous êtes responsable de laconfigurationde votre infrastructure de certification ( PKI , c'est-à-dire vos autorités de certification, autorités de référence et autorités virtuelles), mais pas de l'exploitation des systèmes sous-jacents. Les mises à jour sont gérées par le fournisseur pendant des fenêtres de maintenance planifiées. Le modèle d'abonnement vous permet de payer uniquement ce que vous utilisez et d'adapter votre capacité à la demande.

L'PKI en mode SaaS convient particulièrement aux entreprises qui souhaitent garder le contrôle de leur politique et de leur gouvernance en matière d'PKI s sans avoir à gérer l'infrastructure sous-jacente, qui ont besoin d'un SLA qu'elles n'ont pas à gérer elles-mêmes, ou qui ont un besoin immédiat et ne disposent pas du temps nécessaire pour mettre en place un environnement d'PKI complet à partir de zéro.

Qu'est-ce que le PKIaaS (PKI -as-a-Service) ?

Le PKIaaS est un service « PKI » entièrement géré, dans lequel le fournisseur se charge de tout : conception PKI , déploiement, exploitation courante et surveillance 24 h/24, 7 j/7. Cela va bien au-delà du SaaS PKI sur un point essentiel. Avec le SaaS PKI, le fournisseur gère la couche d’infrastructure. Avec le PKIaaS, le fournisseur gère également la couche d’ PKI elle-même, y compris les procédures relatives à l’autorité de certification racine (CA), les politiques de certification et les déclarations de pratiques de certification (CP/CPS), la maintenance de l’autorité de certification émettrice, la gestion des listes de révocation de certificats (CRL) et la réponse aux incidents.

Le modèle opérationnel repose sur une répartition claire des rôles : le fournisseur se charge de la création, du déploiement et de la maintenance de la solution. Vos équipes en assurent l’exploitation en identifiant, en émettant et en automatisant les cycles de vie des certificats. Vous conservez la propriété des clés de l’autorité de certification racine et des supports de récupération grâce à un dépôt de clés, ce qui vous garantit de pouvoir rapatrier votre solution « PKI » en interne si la relation avec le fournisseur venait à évoluer.

Le PKIaaS est une relation de service, et non pas simplement un modèle de fourniture d’ software s. Il est conçu pour les organisations qui souhaitent confier entièrement leurs opérations d’ PKI à des experts tout en conservant le contrôle de leurs ancrages de confiance.

Si vous envisagezde migrer depuis une infrastructure de gestion des certificats traditionnelle ( PKI ), la solution PKIaaS vous offre la voie la plus rapide vers un déploiement moderne et bien conçu, sans nécessiter d’expertise interne approfondie en matière d’ PKI .

Les principales différences en un coup d'œil

Le tableau ci-dessous résume les principales différences entre les trois modèles :

Dimension PKI s cloud (en autogestion) SaaS PKI PKIaaS
Gestion des infrastructures Le client gère l'ensemble des ressources cloud Le fournisseur gère l'infrastructure Le fournisseur gère l'infrastructure
PKI gestion des opérations Le client gère l'ensemble des opérations d'PKI Le client configure PKI; le fournisseur gère les systèmes associés Le fournisseur se charge de toutes les opérations liées à l'PKI
Propriété de l'autorité de certification racine Le client conserve le contrôle total Cela varie selon le fournisseur Le client conserve les clés via un service de dépôt fiduciaire
Vitesse de déploiement De quelques semaines à plusieurs mois (nécessite une expertise interne) De quelques jours à quelques semaines Semaines (conception axée sur les meilleures pratiques, sous la houlette du fournisseur)
Flexibilité de personnalisation Flexibilité maximale Élevé (contrôle au niveau de l'application) Modéré (bonnes pratiques recommandées par le fournisseur)
Responsabilité en matière de conformité Entièrement détenu par ses clients Partagé entre le client et le fournisseur Appartenant principalement à des fournisseurs
Modèle tarifaire type Coûts d'exploitation (calcul dans le cloud + utilisation du HSM) Abonnement (coûts d'exploitation) Abonnement (coûts d'exploitation)
Profil de l'organisation idéale Expertise interne en matière d'PKI , priorité au cloud, besoins de contrôle maximal Déploiement rapide, ressources d'infrastructure limitées, contrôle des applications par l PKI Délestage opérationnel complet, sécurité d'entreprise, relations avec les partenaires

La distinction la plus importante entre ces modèles réside dansl'axe « garde et contrôle des clés ». Le cloud autogéré ( PKI ) vous permet de garder le contrôle total. Le SaaS ( PKI ) délègue la gestion de l'infrastructure tout en vous laissant le contrôle des applications. Le PKIaaS délègue à la fois l'infrastructure et les opérations, tout en vous permettant de conserver la propriété des ancres de confiance.

Monolocataire ou multilocataire : pourquoi c'est important pour PKI

L'PKI est un critère d'évaluation essentiel, qui s'applique quel que soit le modèle de déploiement choisi. Votre privée constitue le pilier de confiance de votre organisation : ses clés d'autorité de certification (CA) authentifient vos appareils, vos utilisateurs et vos charges de travail. Le degré d' de cette infrastructure par rapport aux autres clients influe directement sur votre niveau de risque ; il est donc important de déterminer avec précision quelles couches d' sont essentielles et pourquoi.

La couche qui ne souffre aucune concession est celle de la conservation des clés. Vos clés privées d'autorité de certification (CA) doivent être stockées dans des modules HSM dont aucun autre locataire ne peut extraire ni utiliser les clés : il doit s'agir de modules HSM dédiés ou de partitions dédiées, certifiés conformes à la norme FIPS 140-2/3 niveau 3. Si cette barrière est respectée, un attaquant se trouvant dans un autre locataire ne pourra pas signer en tant que votre autorité de certification, ce qui est l'objectif le plus important.

Au-delà des clés, un déploiement en environnement mono-locataire isole l'environnement environnant : réseau dédié et contrôles d'accès selon un modèle de « privilèges minimaux », sans partage de ressources de calcul ou de stockage avec d'autres clients. Il s'agit là d'une défense en profondeur plutôt que d'une simple barrière de sécurité, et pour l'PKI privée d'une entreprise, c'est le choix par défaut le plus judicieux :

  • Rayon d'impact plus restreint.Une vulnérabilité au sein d'une plateforme partagée peut potentiellement exposer tous les locataires qui y sont hébergés. Un environnement dédié limite la portée de la défaillance à votre seule instance.
  • C'est plus facile à démontrer.Les auditeurs accepteront l'isolation des clés assurée par un HSM dans une architecture multi-locataires, mais il est plus simple et plus rapide de prouver l'isolation de votre infrastructure de confiance lorsque l'environnement est dédié plutôt que partagé.
  • Une plus grande marge de personnalisation.Les plateformes multi-locataires ont tendance à proposer une solution unique pour tous. Un environnement mono-locataire vous offre davantage de liberté pour définir des hiérarchies d'autorités de certification personnalisées, des profils de certificats non standard et des politiques d'émission adaptées à vos besoins spécifiques.

Remarque concernant le champ d’application : ces recommandations s’adressent à votre autorité de certification privée PKI, c’est-à-dire la racine de confiance interne dont vous êtes propriétaire et que vous exploitez. Les autorités de certification publiques PKI fonctionnent différemment de par leur conception, car elles sont par nature multi-locataires et délivrent des certificats à de nombreuses organisations simultanément, sous des contrôles stricts et audités. Il ne s’agit donc pas de dire que la multi-location est systématiquement néfaste, mais que l’ancre de confiance privée de votre organisation mérite un environnement dédié. Lorsque vous évaluez une autorité de certification privée basée sur le cloud PKI, assurez-vous au minimum que les clés de l’autorité de certification sont isolées dans des HSM dédiés, et privilégiez une isolation en mono-location pour l’environnement environnant.

Maîtrise et propriété des clés, tous modèles de déploiement confondus

Le contrôle s'inscrit dans un continuum qui s'étend sur les trois modèles, et il est essentiel de comprendre où se situe chacun d'entre eux pour faire le bon choix.

PKI e cloud (autogérée) :vous êtes propriétaire de tout. Vos clés, vos politiques de sécurité, votre infrastructure, votre disponibilité. Cela vous offre un contrôle maximal, mais implique également une responsabilité maximale. Vous devez disposer d’une expertise interne en matière d’ PKI pour l’exploiter correctement.

PKI SaaS :vous contrôlez l’ PKI (configuration des autorités de certification, des profils de certificats et des workflows d’inscription), mais pas l’infrastructure. Le fournisseur gère les serveurs, les bases de données, les modules HSM et la disponibilité. Vous disposez toujours d’un accès administrateur à l’ PKI elle-même, mais vous comptez sur le fournisseur pour garantir la disponibilité et la sécurité des systèmes sous-jacents.

PKIaaS :le fournisseur gère tout, mais vous conservez la propriété de ce qui compte le plus : vos clés d’autorité de certification racine et vos éléments de récupération. Grâce à un dépôt de clés contrôlé par le client, une copie de vos éléments cryptographiques d’autorité de certification racine est conservée par un tiers de confiance. Cela signifie que vous pouvez rapatrier votre PKI en interne si la situation l’exige.

Ce dernier point est non négociable, quel que soit le modèle. Tout fournisseur qui ne vous accorde pas le droit de posséder votre propre PKI doit être écarté. Votre plateforme PKIaaS doit offrir à votre entreprise un contrôle total sur les clés de l'autorité de certification racine et les éléments de récupération de l'PKI . Les tâches de conception, de déploiement et de gestion restent à la charge du fournisseur, tandis que vous gardez le contrôle de vos ancrages de confiance.

Sécurité, conformité et niveaux d'assurance

Chaque modèle répartit différemment la charge liée à la mise en conformité, et il est essentiel de bien comprendre cette répartition pour planifier vos audits et vos obligations réglementaires.

La certification SOC 2 de type IIapporte une assurance quant aux contrôles mis en place par une organisation de services en matière de sécurité, de disponibilité et d’intégrité du traitement. Alors que la certification SOC 2 de type I atteste de l’efficacité de la conception des contrôles d’un fournisseur, la certification de type II couvre un champ d’application plus rigoureux et atteste de l’efficacitéopérationnellede ces contrôles. Pour les services SaaS « PKI » et PKIaaS, votre fournisseur doit détenir au minimum la certification SOC 2 de type II.

Les cadres CP/CPS(Certificate Policy et Certification Practices Statements) définissent les exigences régissant une infrastructure de certification ( PKI ) ainsi que les moyens par lesquels une implémentation répond à ces exigences. Dans le cadre d’une solution PKIaaS, le fournisseur élabore et met généralement à jour les CP/CPS pour votre compte, en les adaptant aux besoins de votre organisation. Avec les solutions SaaS PKI ou Cloud PKI, c’est à vous qu’il incombe de créer et de mettre à jour les vôtres.

La protection hors ligne de l'autorité de certification racine (CA) constitue un contrôle de sécurité fondamental. Une solution PKIaaS bien conçue protège votre autorité de certification racine grâce à un système toujours hors ligne et entièrement isolé (air-gapped). Les clés racines sont stockées dans des modules HSM dédiés conformes à la norme FIPS 140-2 niveau 2, au sein d’installations dotées de chambres fortes de sécurité de niveau 5 selon les normes GSA, d’une protection ignifuge, d’armoires à double clé, de sacs inviolables et d’un personnel de sécurité présent sur place 24 h/24 et 7 j/7.

Des contrôles d'intégrité réguliers de l'PKI permettent de garantir la sécurité de votre déploiement au fil du temps. L'PKI n'est pas un outil de sécurité de type « configurez-le et n'y pensez plus ». Une surveillance et une gestion continues sont essentielles. Les fournisseurs de PKIaaS intègrent généralement ces contrôles d'intégrité dans leur offre de services, tandis que les modèles en autogestion confient entièrement cette responsabilité à votre équipe.

Voici comment se répartissent les responsabilités en matière de conformité :

Domaine de la conformité PKI s cloud (en autogestion) SaaS PKI PKIaaS
SOC 2 Type II Responsabilité du client Retenues des fournisseurs pour les infrastructures Retenues du fournisseur pour un service complet
Développement CP/CPS Propriété du client Propriété du client Le fournisseur développe ses produits en tenant compte des suggestions des clients
Gestion des HSM Gestionnaires de clients (HSM dans le cloud) Gestion des fournisseurs Gestion par le fournisseur (conforme à la norme FIPS 140-2)
Protection de l'autorité de certification racine Le client conçoit et exploite Cela varie selon le fournisseur Le fournisseur exploite un système « root » hors ligne doté d'une sécurité multicouche
Bilan de santé et suivi Sessions client Partagé Le fournisseur assure une surveillance continue
Production des pièces justificatives d'audit C'est au client qu'il incombe d'apporter toutes les preuves Effort collectif C'est le fournisseur qui apporte la plupart des éléments de preuve

 

Quel modèle convient le mieux à votre organisation ?

Suivez ces recommandations pour choisir le modèle de déploiement le mieux adapté à votre situation :

Choisissez l'option « PKI s cloud » (en autogestion) si :

  • Disposer en interne d'une expertise en matière d'PKI s et d'un personnel dédié
  • Vous exploitez déjà une infrastructure cloud sur AWS, Azure ou GCP
  • Vous souhaitez bénéficier d'un contrôle maximal sur les clés, les politiques et les configurations ?
  • Être en mesure de consacrer le temps et le budget nécessaires à la mise en place et à la maintenance de l'environnement
  • Vous êtes soumis à des exigences strictes en matière de souveraineté des données, qui imposent que les clés restent dans votre propre environnement cloud

Optez pour l'PKI SaaS si :

  • Vous avez besoin d'un déploiement rapide et vous n'avez pas le temps de mettre en place un environnement « PKI » à partir de zéro
  • Vous souhaitez garder le contrôle de votre application PKI sans avoir à gérer de serveurs ni de bases de données ?
  • Vous ne disposez ni du budget ni du personnel nécessaires pour assurer le fonctionnement de l'infrastructure sous-jacente
  • Nous avons besoin d'un modèle par abonnement permettant d'augmenter ou de réduire la capacité à la demande
  • Disposer d'une expérience dans l'PKI ation (ou avoir accès à des services professionnels) pour configurer et gérer l'application PKI

Optez pour le PKIaaS si :

  • Vous souhaitez confier entièrement les opérations liées à l'PKI à une équipe d'experts ?
  • Besoin d'une sécurité et d'une conformité de niveau entreprise (SOC 2 Type II, modules HSM conformes à la norme FIPS 140-2, autorité de certification racine hors ligne)
  • Vous ne disposez pas d'une expertise interne en matière d'PKI , ou vous ne pouvez pas justifier la mise en place d'un poste dédié à l'PKI
  • Je préfère établir une relation de partenariat plutôt que d'utiliser un outil de « software »
  • Vous souhaitez que votre PKI soit prêt pour l'ère post-quantique sans avoir à gérer vous-même la transition ?

De nombreuses entreprises adoptent finalement un modèle hybride, en recourant à une solution PKIaaS pour leur infrastructure d'PKI d'entreprise principale tout en conservant des déploiements cloud autogérés pour des cas d'utilisation spécifiques. L'essentiel est de choisir une plateforme qui prend en charge plusieurs options de déploiement et qui permet d'unifier la gestion des certificats sur l'ensemble de ces déploiements.

Comment Keyfactor vous aider

Keyfactor prend en charge les trois modèles de déploiement, offrant ainsi aux entreprises la flexibilité nécessaire pour démarrer là où elles en sont et évoluer au fil du temps. Que vous ayez besoin d’une solution « PKI » autogérée dans votre propre cloud, d’une plateforme fournie en mode SaaS ou d’une solution PKIaaS entièrement gérée, Keyfactor propose une plateforme unique qui s’adapte à l’évolution de vos besoins.

KeyfactorL'offre PKIaaS de […] se distingue à plusieurs égards :

  • Une solution entièrement gérée, de bout en bout :«Keyfactor » assure la création, le déploiement et la maintenance de votre infrastructure de certificats ( PKI). Vos équipes la gèrent en émettant et en automatisant les certificats. Chaque déploiement repose sur un CP/CPS robuste et une autorité de certification racine (CA) toujours hors ligne, entièrement isolée (air-gapped), protégée par des modules HSM dédiés conformes à la norme FIPS 140-2 niveau 2.
  • Entièrement développé en interne, de A à Z :Keyfactor développe et assure la maintenance de l'ensemble de la pile PKI , depuis les bibliothèques de cryptographie (Bouncy Castle) jusqu'à l'autorité de certification software (EJBCA). Cela signifie aucune dépendance vis-à-vis de composants tiers, des mises à jour plus rapides et une fiabilité à long terme en tant que partenaire PKI .
  • Prêt pour l'ère post-quantique :grâce à une infrastructure de gestion des certificats ( PKI ) entièrement gérée et compatible avec la sécurité post-quantique (PQC), ainsi qu'à des fonctionnalités avancées de détection et d'automatisation des certificats, Keyfactor vous aide à identifier et à migrer vos certificats vers des normes résistantes à l'informatique quantique sans surcharger vos équipes internes.
  • Classé n° 1 dans la catégorie « PKI » pour les entreprisespar ABI Research, et offrantun retour sur investissement de 356 %selon l'étude « Total Economic Impact » de Forrester.
  • PKI + automatisation du cycle de vie des certificats sur une seule et même plateforme :plutôt que d’ajouter des outils distincts, Keyfactor combine la solution PKIaaS avec l’automatisation du cycle de vie des certificats pour offrir une expérience fluide tout au long des étapes de détection, d’émission, de renouvellement et de révocation.

Comme l'a souligné David Yu, vice-président chargé de l'architecture de sécurité chez EQ Bank : «Keyfactor nous a accompagnés à chaque étape, du lancement jusqu'à la mise en production, et s'est montré extrêmement proactif. Son expertise et son soutien ont joué un rôle inestimable dans la réussite de nos équipes. »

Que vous envisagiez d'PKI pour la première fois ou que vous planifiiez unemigration progressive depuis une solution existante PKI, Keyfactor met à votre service plus de 20 ans d'expertise en matière d'PKI pour vous aider à concevoir, déployer et gérer une solution adaptée à vos besoins.

Vous avez des questions sur l'PKI dans le cloud ? Nous avons les réponses.

Q : Quelle est la différence entre le PKIaaS et le SaaS PKI?
Le PKIaaS est un service entièrement géré dans lequel le fournisseur prend en charge toutes les opérations d’ PKI , depuis les procédures de certification de l’autorité de certification racine (CA) jusqu’à la surveillance et la maintenance 24 h/24 et 7 j/7. Le SaaS PKI est une plateforme d’ PKI s fournie dans le cloud où le fournisseur gère l’infrastructure, mais où le client est responsable de la configuration et de l’exploitation de l’ PKI elle-même. Le PKIaaS repose sur une relation de service ; le SaaS PKI est un modèle de fourniture de services software .

Q : L'« Cloud PKI » est-il synonyme de « PKIaaS » ?
Pas exactement. Le terme « Cloud PKI » est le plus général ; il désigne toute infrastructure PKI ( PKI ) déployée dans un environnement cloud. Cela inclut les déploiements autogérés sur votre propre compte AWS ou Azure, les solutions SaaS gérées par le fournisseur PKI, ainsi que les solutions PKIaaS entièrement gérées. Le terme « Cloud PKI » décrit l'emplacement de l' ; le terme « PKIaaS » décrit qui la gère et comment.

Q : Dois-je opter pour une instance à locataire unique ou multi-locataires d'PKI?
Pour les entreprises PKI, le mode à locataire uniqueest vivement recommandé. PKI constitue une infrastructure de confiance essentielle à la mission, et les environnements partagés multi-locataires présentent des risques de sécurité et des complications en matière de conformité. Un déploiement dédié à locataire unique offre isolation, flexibilité et la capacité de répondre aux exigences d'audit sans dépendre d'autres locataires.

Q : Puis-je conserver le contrôle de mes clés d’autorité de certification racine (CA) avec un service d’ PKI ?
Oui, à condition de choisirle bon fournisseur. Une solution PKIaaS bien conçue inclut un dépôt de clés contrôlé par le client, dans le cadre duquel une copie de vos éléments cryptographiques d’autorité de certification racine est conservée par un tiers de confiance. Cela vous garantit de pouvoir rapatrier votre infrastructure de gestion des clés ( PKI ) en interne si la relation avec le fournisseur venait à changer. Tout fournisseur qui n’offre pas la propriété des clés doit être écarté.

Q : En quoi le PKIaaS facilite-t-il la préparation à la cryptographie post-quantique ?
Un fournisseur de PKIaaS entièrement géré se tient informé de l’évolution des normes cryptographiques, y compris de la transition vers les algorithmes post-quantiques. Comme il gère la pile d’ PKI s de bout en bout, il peut, pour votre compte, identifier les certificats et les faire migrer vers des normes résistantes à l’attaque quantique, allégeant ainsi la charge de travail de vos équipes internes.

Q : Quels sont les éléments à prendre en compte lors de l'évaluation d'un fournisseur de PKIaaS ?
Les principaux critères d'évaluation sont les suivants : une infrastructure à locataire unique, la protection hors ligne de l'autorité de certification racine (CA) à l'aide de modules HSM, un dépôt de clés contrôlé par le client, une certification SOC 2 de type II, un cadre CP/CPS solide, une disponibilité garantie par un SLA (privilégiez une disponibilité garantie comprise entre 99,5 % et 99,9 %), l'automatisation intégrée du cycle de vie des certificats, ainsi qu'une expertise avérée en matière d'PKI .

Q : Puis-je combiner différents modèles de déploiement d'PKI ?
Oui. De nombreuses entreprises ont recours à un modèle hybride : elles utilisent PKIaaS pour leur « PKI » d'entreprise principale, tout en conservant des déploiements en cloud PKI ou sur site gérés en interne pour des cas d'utilisation spécifiques. L'essentiel est de choisir une plateforme qui prend en charge plusieurs options de déploiement et qui permet d'unifier la gestion des certificats sur l'ensemble de ces déploiements.

Q : En combien de temps puis-je déployer une solution PKIaaS par rapport à la mise en place d’ PKI en interne ?
Les déploiements PKIaaS peuvent être nettement plus rapides que la mise en placed’ PKI en interne. Le fournisseur apporte des bonnes pratiques préétablies, des cadres CP/CPS éprouvés et une infrastructure de sécurité existante, ce qui évite d’avoir à tout concevoir et à tout acquérir à partir de zéro. Certains fournisseurs peuvent rendre votre PKI opérationnelle en quelques semaines plutôt qu’en plusieurs mois.