r/WindowsServer • u/Empty_Iron_3765 • 14h ago
General Question Gestion PKI contexte multi forêt
Salut à tous,
Je bosse en ce moment sur la refonte complète de notre PKI d'entreprise et j'aimerais avoir des avis extérieurs avant de me lancer en prod
On a actuellement une CA unique, auto-signée, qui a été montée il y a une douzaine d'années sans vraiment de plan à long terme. Elle arrive en fin de vie sur un des certificats critiques d'ici 2 mois, donc plutôt que de faire un simple renouvellement dans l'urgence, j'en profite pour repartir sur une architecture propre
Ce que j'ai prévu :
- 1 Root CA offline, hors domaine (workgroup), qui ne sert qu'à signer les CA subordonnées. Éteinte la majorité du temps, sortie uniquement pour signer/révoquer.
- 4 CA intermédiaires (Enterprise), une par forêt AD — on a 4 forêts distinctes dans l'entreprise (contexte historique/fusion-acquisition), chacune gère son propre périmètre de certificats.
- Distribution de la confiance vers les 4 forêts via GPO (magasin Trusted Root + Intermediate).
- Un bastion pour l'accès à la Root CA (physiquement isolée, pas de réseau).
Là où j'hésite / où je cherche des retours :
Est-ce que le modèle "1 Root + 4 CA intermédiaires par forêt" est le bon choix ?
Je pars sur une VM qu'on allume seulement pour signer les CRL/certificats des CA intermédiaires (tous les 6-12 mois). Certains d'entre vous font ça sur du matériel physique dédié plutôt qu'une VM ? Est-ce que le jeu en vaut la chandelle pour une boîte de taille moyenne (~2000 postes) ou c'est overkill ?
Fréquence de publication CRL pour la Root — vu qu'elle est éteinte la plupart du temps, je pars sur une validité de CRL assez longue (genre 6 mois) avec republication manuelle à chaque allumage. Ça vous semble raisonnable ou c'est un anti-pattern ?
Si certains d'entre vous ont déjà géré une architecture PKI multi-forêts (pas juste multi-domaines dans une même forêt), je suis preneur de retours sur les emmerdes que vous avez pu rencontrer avec la distribution de confiance via GPO, la gestion des templates de certificats, etc.
Je précise qu'on n'est pas dans un contexte hyper homogène, mais on veut quand même faire les choses proprement, avec un œil sur les recommandations ANSSI/NIST.
Merci d'avance :)