step-ca (Smallstep)

Licence : Apache 2.0 Logiciel libre

Autorité de certification interne, moderne et automatisable, pour émettre des certificats à courte durée de vie (mTLS, services internes, appareils).

step-ca (Smallstep)

step-ca est une autorité de certification privée, légère et automatisable, permettant d'émettre des certificats internes à courte durée de vie pour vos services, utilisateurs et appareils. Elle facilite la mise en place du mTLS et d'une PKI interne maîtrisée, sans dépendre d'un prestataire ni d'une PKI lourde. Open source, elle s'intègre à l'ACME et aux chaînes d'automatisation.

Valeur ajoutée

PKI interne maîtrisée pour chiffrer les échanges entre services.

Risques contre lesquels cette solution protège

  • Échanges internes non chiffrés (services machine à machine) Contribue à la réduction
KPI impacté Part de services internes en mTLS et durée de vie des certificats.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Autorité de certification
CPU 1–2 vCPU
RAM 512 Mo – 1 Go
Disque Clés protégées (HSM conseillé)

Préparation

  1. Initialiser l'autorité de certification ⏱ 10 min
    step ca init

    Résultat CA interne créée (racine + intermédiaire)

  2. Démarrer step-ca et activer ACME ⏱ 15 min
    step-ca $(step path)/config/ca.json

    Résultat Émission automatisée de certificats

  3. Émettre un certificat court pour un service ⏱ 10 min
    step ca certificate svc.interne svc.crt svc.key

    Résultat mTLS possible entre services

Interactions avec l’infrastructure

Source Destination Pourquoi
Services internes step-ca Demandent des certificats courts pour chiffrer leurs échanges (mTLS)