Je souhaite garder confidentielle notre clé SSL pour notre site Web. Il est stocké sur 2 clés USB, une dans un coffre-fort et une que je garde en sécurité. Et puis je suis le seul à l'appliquer au serveur web pour qu'il soit totalement sécurisé.
Sauf...
Sur IIS au moins, vous pouvez exporter la clé. Ainsi, toute personne qui est administrateur peut alors obtenir une copie de la clé. Y a-t-il un moyen de contourner cela? Ou par définition, tous les administrateurs ont-ils un accès complet à toutes les clés?
Mise à jour: j'ai des administrateurs système en lesquels j'ai entièrement confiance. Ce qui a conduit à cela est l'un d'entre eux a démissionné (ils ont eu une heure de trajet vers notre entreprise, un trajet de 5 minutes vers la nouvelle). Bien que je fasse confiance à cette personne, tout comme nous désactivons son compte Active Directory lorsque quelqu'un part, je pensais que nous devrions avoir un moyen de nous assurer qu'ils ne conservent pas la possibilité d'utiliser notre SSL.
Et ce qui m'a le plus frappé, c'est si je suis le seul à l'avoir. Notre certificat expire en janvier, c'était donc le moment de changer la pratique si nous le pouvions. Sur la base des réponses, il semble que nous ne pouvons pas.
Cela mène donc à une nouvelle question - quand quelqu'un qui a accès au certificat quitte, est-ce une pratique courante d'obtenir un nouveau certificat et de faire révoquer le certificat existant. Ou si la personne qui est partie est digne de confiance, alors continuons-nous avec le certificat que nous avons?