Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce qu'un certificat Intermediate CA ?

Définition

Un certificat Intermediate CA est le certificat d'une autorité de certification intermédiaire, qui émet des certificats pour le compte d'une autorité de certification racine (Root CA). Dans l'exploitation Zscaler, c'est l'ancrage de confiance de l'inspection SSL/TLS : pour chaque connexion inspectée, Zscaler délivre dynamiquement au client un certificat de contrôle que cette Intermediate CA signe. Si les terminaux font confiance à l'Intermediate CA, les connexions inspectées passent sans avertissement ; si la confiance manque ou si le certificat expire, les avertissements de certificat se multiplient. La chaîne à plusieurs niveaux protège en même temps la Root CA, extrêmement sensible, qui de ce fait ne signe jamais directement au quotidien.

Le certificat Intermediate CA en détail

Zscaler gère les certificats sur une page dédiée de l'interface d'administration. On y trouve soit le certificat standard fourni par Zscaler, soit une Intermediate CA personnalisée de l'organisation, par exemple issue de sa propre PKI via une demande de certificat signée. Pour chaque certificat sont notamment renseignés le début de validité, la date d'expiration, le type de clé et un certificat de secours ; côté protection, la documentation distingue Software Protection et Cloud HSM Protection, où la clé privée réside dans un module de sécurité matériel.

Pour que la chaîne tienne, le certificat doit être déclaré de confiance sur tous les terminaux, généralement distribué via la gestion des appareils ou des stratégies de groupe. Les applications avec Certificate Pinning font exception : elles n'acceptent pas non plus une Intermediate CA de confiance et ont besoin d'une exception d'inspection.

Pourquoi le certificat Intermediate CA compte-t-il dans l'exploitation Zscaler ?

Peu d'objets isolés du tenant ont un impact aussi large. Si le certificat expire, les certificats de contrôle délivrés dynamiquement perdent leur signature valide, et toutes les connexions inspectées sont touchées en même temps : avertissements de certificat, applications qui plantent, un helpdesk sous surcharge. Contrairement à une règle isolée défaillante, il ne s'agit pas d'un petit incident, mais directement d'un incident généralisé.

C'est pourquoi la date d'expiration doit figurer dans une surveillance active avec suffisamment d'anticipation : le renouvellement ou la réémission, la diffusion de la confiance vers les terminaux et un test avec un groupe pilote prennent du temps. Les cas isolés méritent aussi de l'attention : si un seul appareil affiche des avertissements pour des connexions inspectées, la confiance manque généralement dans son magasin de certificats, un constat classique sur des appareils neufs ou partiellement gérés.

Sources d'erreur courantes

Intermediate CA en pratique : ce qu'apporte CentaurNexus

Cert Horizon, dans CentaurNexus, surveille l'expiration de l'Intermediate CA ZIA et transforme une date silencieuse en un état opérationnel visible : le cockpit indique quand le certificat expire, et crée ainsi l'anticipation dont le renouvellement, la diffusion et le test ont vraiment besoin. Si un utilisateur signale des avertissements de certificat, la recherche 360° par utilisateur fournit le contexte correspondant, sans que le helpdesk ait besoin de droits d'administration Zscaler. La différence entre cas isolé et risque généralisé reste ainsi reconnaissable à tout moment. Comment les utilisateurs peuvent eux-mêmes interpréter les messages de connexion et de certificat, l'article suivant le montre Le self-service Zscaler directement dans le navigateur.

Voyez dans la démonstration en direct comment Cert Horizon garde à l'œil la date d'expiration de l'Intermediate CA.Voir la démonstration

Termes associés

Questions fréquentes sur le certificat Intermediate CA

Quel rôle joue le certificat Intermediate CA dans l'inspection SSL ?

Pour chaque connexion inspectée, Zscaler délivre dynamiquement au client un certificat que l'Intermediate CA signe. Si les terminaux font confiance à cette Intermediate CA, les navigateurs et applications acceptent les connexions contrôlées sans avertissement. Le certificat est ainsi l'ancrage de confiance de tout le déchiffrement dans le tenant.

Quelle est la différence entre le certificat standard Zscaler et une Intermediate CA personnalisée ?

Par défaut, un certificat intermédiaire fourni par Zscaler signe les certificats de contrôle. L'organisation peut aussi intégrer sa propre Intermediate CA, issue de sa propre PKI, par exemple via une demande de certificat adressée à son autorité de certification interne. Avantage : les terminaux font souvent déjà confiance à sa propre chaîne, et l'organisation garde le contrôle de l'ancrage de confiance.

Que se passe-t-il quand le certificat Intermediate CA expire ?

Les certificats de contrôle délivrés dynamiquement perdent alors leur signature valide, et des avertissements de certificat ainsi que des ruptures de connexion menacent sur un large front, dans toutes les connexions inspectées. Comme cela touche de nombreux utilisateurs en même temps, la date d'expiration relève d'une surveillance active avec anticipation pour le renouvellement, la diffusion et le test, pas d'une simple note dans un calendrier.

Comment les terminaux obtiennent-ils la confiance envers l'Intermediate CA ?

Le certificat doit être déclaré de confiance dans le magasin de certificats des terminaux, généralement distribué via la gestion des appareils ou des stratégies de groupe. Si la confiance manque sur un appareil, les navigateurs y affichent des avertissements de certificat pour les connexions inspectées. Ces cas isolés sont un constat classique du helpdesk sur des appareils neufs ou partiellement gérés.

Quels types de protection existent pour les certificats Intermediate CA dans Zscaler ?

La documentation Zscaler distingue Software Protection et Cloud HSM Protection pour les clés de l'Intermediate CA. Avec Cloud HSM, la clé privée réside dans un module de sécurité matériel. Pour chaque certificat sont notamment renseignés le début de validité, la date d'expiration, le type de clé et un certificat de secours ; le certificat standard ne peut pas être supprimé.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.