
Ce que prouve la validation d'organisation (OV) et pourquoi elle est importante pour les certificats « SSL »
Définition
La validation d'organisation (OV) est un niveau de validation de certificat dans lequel l'autorité de certification (CA) vérifie que l'organisation demandeuse est une entité légalement enregistrée, en recoupant son nom et son adresse avec les registres administratifs ou d'autres sources indépendantes reconnues. Le nom et la localité de l'organisation validée apparaissent dans le champ « sujet » du certificat, ce qui permet à une partie de confiance qui examine le certificat d'identifier le responsable du domaine.
Presque tous les sites web affichent désormais un cadenas dans la barre d'adresse du navigateur, et de nombreux visiteurs interprètent ce cadenas comme un signe que le site est sûr. Ce n'est pas aussi simple que cela. Le cadenas confirme que le trafic entre le navigateur et le serveur est chiffré, mais à lui seul, il ne donne aucune indication sur l'identité de l'exploitant du site.
C'est précisément là que les niveaux de validation des certificats prennent toute leur importance. Tous les certificats SSL , qu’ils soient de type « Domain Validated », « Organization Validated » ou « Extended Validation », offrent les mêmes garanties cryptographiques entre l’utilisateur et le serveur. Ce qui les distingue, c’est le degré de rigueur avec lequel l’autorité de certification vérifie l’identité du propriétaire du site avant de délivrer le certificat. La validation d’organisation (OV) se situe au milieu de ce spectre : elle lie une entité juridique vérifiée à un domaine et enregistre les informations relatives à cette entité dans le certificat.
Ce guide explique ce qu’atteste réellement un certificat OV, ce que l’autorité de certification vérifie avant d’en délivrer un, les sources de données sur lesquelles repose cette vérification, en quoi le niveau OV se distingue des autres niveaux de validation, et pourquoi la garantie d’identité est importante pour les sites web commerciaux. Tout au long de ce guide, gardez une idée à l’esprit : comme tous les niveaux de validation utilisent la même cryptographie, la véritable différence réside dans la confiance accordée à l’identité, et non dans la force du chiffrement.
Qu'est-ce que la validation d'organisation (OV) ?
La validation d'organisation est un niveau de validation de certificat dans lequel l'autorité de certification (CA) vérifie deux éléments avant de délivrer le certificat : que le demandeur contrôle le domaine et que l'organisation qui le gère existe légalement. Une fois ces deux vérifications effectuées, la CA intègre les informations vérifiées de l'organisation, telles que son nom et son adresse, directement dans le certificat.
C'est cette étape supplémentaire qui confère au certificat OV une plus grande crédibilité qu'à la validation par domaine uniquement. Un certificat validé par domaine confirme uniquement qu’une personne contrôle le domaine, sans fournir d’informations sur l’entité qui l’exploite. Un certificat OV va plus loin : il fait office d’ensembled’identifiants numériques qui lient l’identité à une clé, permettant ainsi à un visiteur ou à un système de voir quelle organisation vérifiée se cache derrière le site. C’est pourquoi les certificats OV sont recommandés pour les sites web commerciaux et pour les applications qui collectent des données utilisateur, où il est essentiel de s’assurer de l’identité de votre interlocuteur.
Pour comprendre comment ces identifiants deviennent fiables, il est utile d'examinercomment une autorité de certification établit la confianceavant même que le certificat ne soit délivré.
Ce que l'OV démontre réellement
C'est à travers les garanties spécifiques qu'il offre, ainsi que la garantie essentielle qu'il n'offre pas, que l'on comprend le mieux la valeur d'un certificat OV.
Cela prouve qu'une véritable organisation, légalement enregistrée, est à l'origine de ce nom de domaine
Un certificat OV atteste que le site web est géré par une entité juridique vérifiée et non par une personne anonyme. Avant de le délivrer, l'autorité de certification s'assure qu'une organisation enregistrée, et non un simple titulaire de domaine anonyme, est responsable du site. Il s'agit là d'une avancée significative par rapport à un certificat qui se contente de vérifier la maîtrise du domaine.
Il associe les informations vérifiées relatives à l'organisation au nom de domaine
Avec le modèle OV, le nom et l'adresse de l'organisation sont consignés dans le certificat lui-même et restent visibles dans ses détails. Cela permet d'associer une identité vérifiée au domaine, de sorte que toute personne consultant le certificat peut voir quelle organisation a été validée par l'autorité de certification. Les certificats « domaine seul » ne contiennent pas ces informations.
Cela ne prouve pas que le site soit fiable à tous les égards
La validation confirme l'identité, mais pas l'intention ni la qualité de l'activité. Un certificat OV signifie que le domaine appartient à une entité juridique enregistrée. Cela ne signifie pas, en soi, que le site est digne de confiance à tous égards ni que ses pratiques commerciales sont irréprochables. La vérification répond à la question « qui gère ce site ? » plutôt qu'à « dois-je faire confiance à tout ce que fait ce site ? ». C'est en comprenant cette limite que l'on préserve l'utilité du certificat OV sans surestimer ce qu'il peut garantir.
Quels éléments sont vérifiés lors de l'OV ?
La délivrance d'un certificat OV nécessite un examen plus approfondi que les vérifications rapides et automatisées qui sous-tendent un certificat de domaine seul. L'autorité de certification suit plusieurs étapes avant de procéder à la délivrance.
- Contrôle du nom de domaine.
L'autorité de certification (CA) vérifie tout d'abord que le demandeur est bien le propriétaire ou le gestionnaire du nom de domaine, à l'aide de contrôles techniques éprouvés tels que les enregistrements « DNS » ou la vérification par fichier. - Existence légale de l'organisation.
L'autorité de certification vérifie que l'organisation est une entité réelle et légalement enregistrée en comparant son identité à celle figurant dans des registres faisant autorité. - Documents supplémentaires.
Au-delà des informations requises pour la validation de domaine, la validation OV nécessite des pièces justificatives permettant de confirmer l'identité et l'adresse de l'organisation. - Contact direct.
L'autorité de certification contacte directement l'organisation pour confirmer son identité avant de délivrer le certificat.
Cette combinaison de documentation et de confirmation directe constitue la différence concrète entre la validation OV et la validation de domaine de base. Elle reflète également la manière dont une autorité de certification établit la confiance, en superposant le contrôle du domaine à l'identité organisationnelle vérifiée.
Les sources de données utilisées pour la vérification des OV
La fiabilité d'un certificat OV dépend entièrement de la fiabilité des sources sur lesquelles s'appuie l'autorité de certification (CA) pour vérifier l'identité. Plutôt que de se fier aux déclarations du demandeur, la CA s'appuie sur des registres indépendants et faisant autorité, difficiles à falsifier.
Parmi les sources courantes, on peut citer :
- Registres administratifs et professionnels.
L'autorité de certification (CA) vérifie l'identité de l'organisation en la recoupant avec les registres administratifs qui confirment sa création légale, son existence ou sa reconnaissance dans sa juridiction. Conformément aux exigences du CA/Browser Forum, un organisme public de la juridiction du demandeur constitue le principal moyen de vérifier à la fois l'identité de l'organisation et son adresse. - Bases de données tierces fiables.
Une base de données tiercemise à jour régulièrement et gérée de manière indépendante peut constituer une source de données fiable. Il convient de noter qu’une base de données dont l’objectif principal est simplement de collecter des informations pour passer une validation ne remplit pas ces critères, ce qui permet de préserver l’intégrité du contrôle. - Données WHOIS et enregistrements de domaine. Les recherches WHOIS et RDAP sur
permettent de vérifier la propriété du domaine et les coordonnées associées, établissant ainsi un lien entre le domaine et l'organisation qui demande le certificat. - Documentation fournie par l'organisme.
Lorsque les registres ne suffisent pas à eux seuls, le demandeur fournit des pièces justificatives. Le CA/Browser Forum reconnaît également une lettre d'attestation, ou dans certains cas une visite sur site, comme preuve acceptable, et l'autorité de certification (CA) doit vérifier que tout document n'a pas fait l'objet d'une altération ou d'une falsification.
Le CA/Browser Forum définit des critères clairs pour évaluer une source avant de s'y fier, en tenant compte de l'ancienneté des informations, de la fréquence de leur mise à jour, de l'identité de la personne qui les gère et de la raison pour laquelle elle le fait, de leur accessibilité au public et de la difficulté à les falsifier. C'est précisément le recours à des sources fiables et indépendantes répondant à ces critères qui confère toute sa crédibilité à la validation d'organisation.
Comparaison entre l'OV et les autres niveaux de validation
Plutôt que de considérer chaque niveau de validation comme un concept isolé, il est utile de comparer l'OV aux niveaux voisins. Ces trois niveaux offrent les mêmes garanties cryptographiques entre l'utilisateur et le serveur ; ils se distinguent par l'étendue de la vérification de l'identité effectuée par l'autorité de certification (CA) et par les informations qui sont finalement consignées dans le certificat.
| Niveau de validation | Ce que vérifie l'autorité de certification | Ce qui figure sur le certificat | Vitesse d'émission typique | Cas d'utilisation le plus adapté |
| Validation par domaine(DV) | Contrôle du domaine uniquement | Aucune information sur l'organisation | Procès-verbal | Sites personnels ou internes |
| Validé par l'organisation (OV) | Le contrôle du domaine et l'existence juridique de l'organisation | Nom et adresse de l'organisme vérifiés | Plus long, en raison des contrôles d'identité | Sites et applications commerciaux qui collectent des données sur les utilisateurs |
| Validation étendue(EV) | Examen approfondi de l'existence juridique, physique et opérationnelle, lancé par l'organisation | Ensemble le plus complet de coordonnées vérifiées concernant l'organisation | Le processus de sélection le plus long et le plus rigoureux | Des cibles de premier plan telles que les banques et les grands distributeurs |
OV se situe au niveau intermédiaire. Il offre une garantie d'identité plus solide que la validation par domaine uniquement, qui confirme l'identité du serveur mais ne fournit aucune information sur l'entité, tout en nécessitant une vérification moins approfondie que l'examen complet des antécédents propre au niveau le plus élevé.
Un aspect pratique surprend souvent les propriétaires de sites : les navigateurs n'affichent plus d'indicateurs visuels distincts pour les niveaux de validation supérieurs. Avant l'automne 2019, les sites bénéficiant d'une validation étendue (Extended Validation) affichaient le nom de l'entreprise en vert ou une barre d'adresse verte. Mozilla Firefox et Google Chrome ont ensuite supprimé cet indicateur, et aujourd'hui, tous les certificats affichent le même cadenas gris. Par conséquent, la différence entre les niveaux de validation réside désormais dans les détails du certificat plutôt que dans un élément visible au premier coup d'œil.
Pourquoi l'OV est-il important pour votre entreprise ?
Pour un site web commercial, l'intérêt de l'OV réside avant tout dans la vérification de l'identité et la confiance que cela inspire.
- Confiance des visiteurs.
Lorsque les visiteurs constatent qu'une organisation certifiée se trouve derrière un site, ils sont plus enclins à communiquer leurs coordonnées ou à finaliser un achat. Cette garantie renforce la crédibilité des sites commerciaux et de collecte de données d'une manière qu'un simple cadenas ne peut égaler. - Protection contre le phishing et les sites frauduleux.
Le phishing et les sites usurpés constituent une menace persistante, et les pirates ont souvent recours à des certificats bon marché, liés uniquement au nom de domaine, pour paraître légitimes. Comme le certificat OV associe une identité organisationnelle vérifiée au nom de domaine, il rend l'usurpation d'identité plus difficile et aide les visiteurs à distinguer une entreprise authentique d'un site contrefait. - Aide à la mise en conformité.
Des réglementations telles que PCI DSS, HIPAA et le RGPD imposent aux organisations de protéger les données financières, médicales et personnelles. Les certificats avec validation d'identité permettent de démontrer cette protection et peuvent contribuer à la réussite d'un audit portant sur ces obligations.
En résumé, OV est parfaitement adapté à tout site qui collecte des données, gère des connexions ou traite des transactions, et qui souhaite que son identité vérifiée agisse en son nom.
Automatisation à grande échelle des certificats OV
La garantie d’identité n’est valable que si le certificat reste à jour, ce qui devient de plus en plus difficile. La durée de vie des certificats diminue fortement : ce qui était autrefois une tâche annuelle tend à se réduire à un maximum de 47 jours d’ici 2029. Pour les certificats à validation d’identité comme les OV, des durées de vie plus courtes impliquent des renouvellements bien plus fréquents, et le renouvellement manuel devient rapidement un handicap. Un seul renouvellement manqué peut entraîner la mise hors service d’un site, la perte de confiance des visiteurs ou une non-conformité.
L’automatisation apporte la solution. Le protocole ACME (Automated Certificate Management Environment) rationalise l’interaction entre les serveurs web et les autorités de certification, en gérant l’émission, le renouvellement et la révocation sans aucune intervention manuelle. Développé à l’origine pour Let’s Encrypt, le protocole ACME est désormais largement pris en charge par les autorités de certification et les fournisseurs d’ PKI , et il permet aux équipes de renouveler les certificats OV dans les délais impartis, même lorsque les délais de validité se raccourcissent.
L’autre aspect du problème est la visibilité. De nombreuses organisations gèrent des dizaines, voire des centaines de certificats dans leurs environnements, et il est facile de perdre la trace de leur nombre ou de leurs dates d’expiration respectives. La détection automatisée permet de dresser un inventaire précis, afin qu’aucun certificat validé par l’identité ne passe entre les mailles du filet. C’est en associant automatisation et détection dans le cadre dela gestion du cycle de vie des certificatsque l’on évite, à grande échelle, que les renouvellements de certificats OV, y compris toute revalidation requise de l’identité organisationnelle, n’expirent.
Comment vérifier le niveau de validation d'un certificat
Vous pouvez vérifier le certificat de n'importe quel site en quelques clics ; c'est désormais le moyen le plus fiable de distinguer un certificat avec validation d'identité d'un certificat lié uniquement au domaine, puisque les navigateurs affichent désormais les mêmes informations.
- Vérifiez que le site utilise le protocole HTTPS en vous assurant que l'URL commence par « https ».
- Cliquez sur l'icône représentant un cadenas située près de la barre d'adresse pour afficher les informations de sécurité du site.
- Ouvrez les détails du certificat à partir de la fenêtre contextuelle.
- Recherchez les champs d'identification de l'organisation. Un certificat avec validation d'identité affiche les informations vérifiées de l'organisation, tandis qu'un certificat de domaine seul n'affiche que les informations de l'autorité de certification au bas de la fenêtre contextuelle.
Si ces champs relatifs à l'organisation sont présents, le certificat atteste de l'identité vérifiée de l'organisation. S'ils sont absents, il s'agit d'un certificat lié uniquement au domaine.
Sinon, si vous avez accès à des outils en ligne d'command , tels qu'OpenSSL, vous pouvez vérifier la couche de validation en tapant
openssl s_client -connect keyfactor.com:443 -servername keyfactor.com </dev/null 2>/dev/null | openssl x509 -noout -subject -text
Recherchez la ligne « X509v3 Certificate Policies : Policy : 2.23.140.1.2.2 », où les six derniers chiffres indiquent la politique. Si cette ligne contient une autre combinaison de chiffres, cela signifie que le certificat appartient à un autre niveau. Pour plus d'informations, consultez notre page dédiée àla validation des certificats.
Comment Keyfactor vous aider
Les organisations qui s'appuient sur des certificats dont l'identité a été validée doivent s'assurer que chacun d'entre eux soit identifié, à jour et fiable, d'autant plus que leur durée de vie ne cesse de diminuer. Keyfactor contribue à cet objectif sur trois fronts.
- Discovery.
Keyfactor automatisela détectionde tous les certificats au sein de l'entreprise, créant ainsi un inventaire précis qui garantit qu'aucun certificat dont l'identité a été validée ne soit jamais oublié. - Automatisation.
Enautomatisant l'émission et le renouvellement, Keyfactor empêche les certificats OV et autres certificats à identité validée d'expirer, même lorsque leur durée de validité est réduite à 47 jours. - Visibilité centralisée et « crypto-agilité ».
Unevue unique et de bout en bout de votre infrastructure de gestion des identités et des accès ( PKI) permet à vos équipes de passer d’une gestion réactive et désordonnée à une gestion proactive, et vous garantit une agilité constante face à l’évolution des normes.
Le résultat : une identité vérifiée et fiable, gérée à grande échelle, sans la charge de travail manuelle que l'abréviation des cycles de vie entraînerait autrement.
Keyfactor aux équipes de sécurité une visibilité
et un contrôle sur les identités
et la cryptographie qui sécurisent chaque interaction numérique
, afin que votre entreprise
continue de fonctionner sans interruption.
Vous avez des questions sur la validation des organisations ? Nous avons les réponses.
Un certificat OV atteste qu'une autorité de certification a vérifié à la fois la maîtrise du nom de domaine et l'existence légale de l'organisation qui le gère. Les informations vérifiées concernant l'organisation sont intégrées au certificat, ce qui offre aux visiteurs une plus grande garantie qu'un certificat lié uniquement au nom de domaine.
L'autorité de certification (CA) vérifie que le demandeur contrôle bien le nom de domaine, puis vérifie l'existence légale de l'organisation à l'aide de registres faisant autorité, demande des pièces justificatives et contacte directement l'organisation avant de délivrer le certificat. C'est cette vérification d'identité qui distingue la validation OV de la validation de domaine de base.
La validation « Domain-only » (OV) confirme simplement que le demandeur contrôle le nom de domaine et peut être délivrée en quelques minutes sans qu'il soit nécessaire de fournir des informations sur l'organisation. La validation OV vérifie en outre l'identité juridique de l'organisation et consigne ces informations dans le certificat, ce qui la rend plus adaptée aux sites commerciaux et à ceux qui collectent des données.
Les autorités de certification s'appuient sur les registres gouvernementaux et professionnels, des bases de données tierces fiables, les enregistrements WHOIS des domaines et la documentation fournie par l'organisation. C'est le recours à des sources faisant autorité et indépendantes qui confère toute sa crédibilité à la validation d'organisation.
Les navigateurs modernes affichent le même cadenas pour tous les niveaux de validation. Pour voir la différence, cliquez sur le cadenas et ouvrez les détails du certificat : un certificat à validation d'identité affiche des champs d'identification de l'organisation qui ne figurent pas dans un certificat de domaine seul.
Non. La validation permet de confirmer qu’une personne morale enregistrée contrôle le nom de domaine, mais elle ne garantit ni l’intention du site ni la qualité de ses activités. Elle renforce la garantie d’identité et rend l’usurpation d’identité plus difficile, ce qui explique pourquoi elle contribue à lutter contre le hameçonnage.
Alors que la durée de validité maximale tend vers 47 jours, les certificats dont l'identité a été validée doivent être renouvelés beaucoup plus fréquemment. Le renouvellement manuel devenant un frein, l'automatisation via le protocole ACME et des outils de gestion du cycle de vie est essentielle pour éviter que les certificats vérifiés n'expirent.
Si le site collecte des données utilisateur, gère les connexions ou traite des transactions, le certificat OV apporte une garantie d'identité fiable et contribue au respect des objectifs de conformité. Pour les sites à usage purement personnel ou interne, un certificat « domaine seul » peut s'avérer suffisant.