Qu'est-ce qu'un certificat Intermediate CA ?
Un certificat Intermediate CA est le certificat d'une autorité de certification intermédiaire, qui émet des certificats pour le compte d'une autorité de certification racine (Root CA). Dans l'exploitation Zscaler, c'est l'ancrage de confiance de l'inspection SSL/TLS : pour chaque connexion inspectée, Zscaler délivre dynamiquement au client un certificat de contrôle que cette Intermediate CA signe. Si les terminaux font confiance à l'Intermediate CA, les connexions inspectées passent sans avertissement ; si la confiance manque ou si le certificat expire, les avertissements de certificat se multiplient. La chaîne à plusieurs niveaux protège en même temps la Root CA, extrêmement sensible, qui de ce fait ne signe jamais directement au quotidien.
Le certificat Intermediate CA en détail
Zscaler gère les certificats sur une page dédiée de l'interface d'administration. On y trouve soit le certificat standard fourni par Zscaler, soit une Intermediate CA personnalisée de l'organisation, par exemple issue de sa propre PKI via une demande de certificat signée. Pour chaque certificat sont notamment renseignés le début de validité, la date d'expiration, le type de clé et un certificat de secours ; côté protection, la documentation distingue Software Protection et Cloud HSM Protection, où la clé privée réside dans un module de sécurité matériel.
Pour que la chaîne tienne, le certificat doit être déclaré de confiance sur tous les terminaux, généralement distribué via la gestion des appareils ou des stratégies de groupe. Les applications avec Certificate Pinning font exception : elles n'acceptent pas non plus une Intermediate CA de confiance et ont besoin d'une exception d'inspection.
Pourquoi le certificat Intermediate CA compte-t-il dans l'exploitation Zscaler ?
Peu d'objets isolés du tenant ont un impact aussi large. Si le certificat expire, les certificats de contrôle délivrés dynamiquement perdent leur signature valide, et toutes les connexions inspectées sont touchées en même temps : avertissements de certificat, applications qui plantent, un helpdesk sous surcharge. Contrairement à une règle isolée défaillante, il ne s'agit pas d'un petit incident, mais directement d'un incident généralisé.
C'est pourquoi la date d'expiration doit figurer dans une surveillance active avec suffisamment d'anticipation : le renouvellement ou la réémission, la diffusion de la confiance vers les terminaux et un test avec un groupe pilote prennent du temps. Les cas isolés méritent aussi de l'attention : si un seul appareil affiche des avertissements pour des connexions inspectées, la confiance manque généralement dans son magasin de certificats, un constat classique sur des appareils neufs ou partiellement gérés.
Sources d'erreur courantes
- Date d'expiration sans surveillance active : le renouvellement n'est remarqué qu'à l'arrivée des premiers avertissements.
- Confiance distribuée de façon incomplète : certains groupes d'appareils, par exemple le BYOD ou les postes fraîchement installés, n'ont pas le certificat dans leur magasin.
- Avertissements de certificat classés d'emblée comme problème utilisateur : derrière « le navigateur râle », c'est parfois l'ancrage de confiance de tout le tenant qui est en cause.
- Cas de pinning confondus avec des problèmes de confiance : les applications avec pinning ne sont pas aidées par la distribution du trust store, elles ont besoin d'une exception documentée.
Intermediate CA en pratique : ce qu'apporte CentaurNexus
Cert Horizon, dans CentaurNexus, surveille l'expiration de l'Intermediate CA ZIA et transforme une date silencieuse en un état opérationnel visible : le cockpit indique quand le certificat expire, et crée ainsi l'anticipation dont le renouvellement, la diffusion et le test ont vraiment besoin. Si un utilisateur signale des avertissements de certificat, la recherche 360° par utilisateur fournit le contexte correspondant, sans que le helpdesk ait besoin de droits d'administration Zscaler. La différence entre cas isolé et risque généralisé reste ainsi reconnaissable à tout moment. Comment les utilisateurs peuvent eux-mêmes interpréter les messages de connexion et de certificat, l'article suivant le montre Le self-service Zscaler directement dans le navigateur.
Termes associés
Questions fréquentes sur le certificat Intermediate CA
Pour chaque connexion inspectée, Zscaler délivre dynamiquement au client un certificat que l'Intermediate CA signe. Si les terminaux font confiance à cette Intermediate CA, les navigateurs et applications acceptent les connexions contrôlées sans avertissement. Le certificat est ainsi l'ancrage de confiance de tout le déchiffrement dans le tenant.
Par défaut, un certificat intermédiaire fourni par Zscaler signe les certificats de contrôle. L'organisation peut aussi intégrer sa propre Intermediate CA, issue de sa propre PKI, par exemple via une demande de certificat adressée à son autorité de certification interne. Avantage : les terminaux font souvent déjà confiance à sa propre chaîne, et l'organisation garde le contrôle de l'ancrage de confiance.
Les certificats de contrôle délivrés dynamiquement perdent alors leur signature valide, et des avertissements de certificat ainsi que des ruptures de connexion menacent sur un large front, dans toutes les connexions inspectées. Comme cela touche de nombreux utilisateurs en même temps, la date d'expiration relève d'une surveillance active avec anticipation pour le renouvellement, la diffusion et le test, pas d'une simple note dans un calendrier.
Le certificat doit être déclaré de confiance dans le magasin de certificats des terminaux, généralement distribué via la gestion des appareils ou des stratégies de groupe. Si la confiance manque sur un appareil, les navigateurs y affichent des avertissements de certificat pour les connexions inspectées. Ces cas isolés sont un constat classique du helpdesk sur des appareils neufs ou partiellement gérés.
La documentation Zscaler distingue Software Protection et Cloud HSM Protection pour les clés de l'Intermediate CA. Avec Cloud HSM, la clé privée réside dans un module de sécurité matériel. Pour chaque certificat sont notamment renseignés le début de validité, la date d'expiration, le type de clé et un certificat de secours ; le certificat standard ne peut pas être supprimé.
- Portail d'aide Zscaler : About Intermediate CA Certificates - help.zscaler.com
- Portail d'aide Zscaler : Choosing the CA Certificate for SSL/TLS Inspection - help.zscaler.com
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.