Maîtrisez S/MIME et PGP. Automatisez le cycle de vie des certificats dans le cloud.

PGP et S/MIME sont des standards éprouvés. La gestion de leurs certificats et de leurs clés, beaucoup moins. Identifiants expirés, renouvellements manuels et annuaires en conflit perturbent discrètement la messagerie sécurisée au quotidien. Echoworx met fin à cette complexité en transférant l’ensemble du cycle de vie S/MIME et PGP vers le cloud et en automatisant la génération, la récupération, le renouvellement et la rotation des certificats qui protègent vos communications externes.

Man sitting on a chair at a desk typing on a computer with neon lights all round depicting cloud security network and fast moving data

Cette page s’adresse aux architectes sécurité, architectes de messagerie, équipes PKI, responsables d’infrastructure et parties prenantes en conformité qui évaluent comment moderniser le chiffrement des e-mails basé sur des certificats. Elle couvre l’architecture, l’automatisation du cycle de vie et les contrôles qui en assurent le bon fonctionnement.

L’importance d’une gestion cloud de S/MIME et de PGP

La gestion des certificats et des clés est l’un des points où la messagerie sécurisée échoue discrètement le plus souvent. Lorsqu’elle est gérée manuellement — ou dispersée entre des serveurs de clés vieillissants et des annuaires incohérents — chaque renouvellement, recherche et rotation devient un point de défaillance potentiel. Le coût est bien réel : communications bloquées, failles de sécurité, accumulation de tickets et perte de visibilité sur le contrôle cryptographique.

Echoworx transfère l’ensemble du cycle de vie vers le cloud.

illustration of Echoworx S/MIME and PGP mail flow

Vue d’ensemble du flux de messagerie S/MIME et PGP d’Echoworx

Automatisation du cycle de vie des certificats

La gestion manuelle des clés entraîne des délais, des coûts et des erreurs humaines. Echoworx automatise l’ensemble du cycle de vie — demande, émission, déploiement, renouvellement et rotation — afin que les communications sécurisées ne soient jamais interrompues.

  • Récupération des certificats destinataires : localisez des certificats valides grâce à des recherches dans des annuaires LDAP externes.
  • Clés expéditeur à la demande : lorsqu’un expéditeur ne dispose pas d’une clé exploitable, Echoworx en génère une et signe les messages sortants avec une clé liée à l’adresse de l’expéditeur. Une clé de domaine au niveau de l’entreprise sert de solution de repli.
  • Renouvellement automatique : pour les intégrations prises en charge, les certificats des employés sont régénérés avant leur expiration, afin qu’un identifiant valide soit toujours disponible et qu’aucune interruption ne survienne.
  • Import de migration : importez les certificats et paires de clés existants afin de centraliser l’activité liée aux certificats sur une seule plateforme.

Les événements du cycle de vie deviennent ainsi automatisés, prévisibles et auditables — et non plus des tâches manuelles en attente d’échec.

Architecture S/MIME

Provisionnement S/MIME automatisé à grande échelle pour des destinataires partout dans le monde, sans les casse-têtes liés au renouvellement.

  • Gestion des destinataires : Récupérez les certificats via recherche LDAP, permettez aux destinataires de téléverser leur propre certificat x509 via le portail, ou laissez-les générer un certificat S/MIME auto-signé lorsqu’ils n’en ont pas.
  • Racines de confiance à la demande : L’intégration native avec DigiCert, SwissSign, et votre AWS Private CA interne génère des identifiants de confiance dès qu’une clé est nécessaire.
  • Tailles de clé configurables : Définissez les tailles de clé S/MIME générées automatiquement au niveau du profil — RSA 2048, 3072 ou 4096 bits. La valeur par défaut est de 3072 bits, afin de maintenir une robustesse cryptographique conforme aux standards modernes.
  • Recherches LDAP indépendantes : Activez les recherches sur des serveurs de clés externes pour S/MIME indépendamment de PGP, afin d’offrir aux administrateurs un contrôle précis sur la manière et l’endroit où les certificats sont découverts.
  • Messages signés uniquement : Signez numériquement les messages sortants avec S/MIME sans les chiffrer, à l’aide de certificats x509 et d’un contrôle entièrement piloté par des politiques. Plusieurs options de signature vous permettent de contrôler avec précision quand et comment les messages sont signés.
  • Couverture des messages entrants : Les messages S/MIME entrants sont déchiffrés à l’aide de clés privées stockées de manière sécurisée dans la plateforme, avec application d’en-têtes et de pieds de page aux couleurs de votre marque.
  • Vérification des signatures : Les messages signés en mode opaque comme en mode clair sont pris en charge, avec un rapport de vérification complet pour renforcer la protection contre les menaces entrantes.

Architecture PGP

Le PGP hérité est lourd à exploiter et difficile à maintenir. Echoworx le fait passer au cloud et élimine cette charge, sans perturber les réseaux de partenaires sur lesquels vous comptez.

  • Gestion centralisée des clés : Récupérez les clés des destinataires via recherche LDAP, générez les paires de clés des expéditeurs à la volée, ou permettez aux destinataires de téléverser leurs propres clés publiques.
  • Recherches LDAP dynamiques des clés destinataires : Découvrez les clés PGP sur un serveur de clés LDAP via un URI standard au niveau du domaine du destinataire, afin de fluidifier les échanges de confiance dans tout votre écosystème.
  • Tailles de clé configurables : Définissez les tailles de clé PGP générées automatiquement au niveau du profil — RSA 2048, 3072 ou 4096 bits — avec une valeur par défaut portée à 3072 bits pour s’aligner sur les standards cryptographiques modernes.
  • Remise de la clé publique de l’expéditeur : Les destinataires d’un message chiffré en PGP reçoivent également la clé publique de l’expéditeur en pièce jointe, afin de rendre les échanges autonomes et complets.
  • Messages signés uniquement : Signez numériquement les messages sortants avec PGP sans les chiffrer, avec une configuration entièrement pilotée par des règles. La signature PGP « expéditeur uniquement » rejette tout message que la passerelle ne peut pas signer valablement, étendant ainsi la même protection déjà offerte pour S/MIME.
  • Déchiffrement des messages entrants : Les messages PGP entrants sont déchiffrés à l’aide de clés privées stockées de manière sécurisée dans la plateforme.
  • Déchiffrement PGP en libre-service : Acheminez les anciens messages chiffrés au niveau du poste client via la passerelle pour les déchiffrer, tout en conservant l’accessibilité et l’auditabilité des historiques.
  • API d’exportation des clés privées PGP : Exportez les clés privées PGP de manière programmatique via un point de terminaison REST, afin de prendre en charge la portabilité, la continuité et la souveraineté des clés exigée par les régulateurs.
  • Migration propre : Importez les clés PGP existantes pour mettre hors service les serveurs internes et regrouper toute l’activité liée aux certificats sur une seule plateforme.
Line drawing diagram illustrating the mail flow using PGP as a secure email delivery option with Echoworx email encryption

Echoworx transfère la gestion des certificats PGP vers le cloud.

Souveraineté et contrôle des clés

La souveraineté devient essentielle dès lors que des données sensibles quittent l’entreprise. Echoworx vous donne les contrôles nécessaires pour sécuriser les communications réglementées, démontrer votre posture de sécurité et gérer l’usage des certificats avec précision.

Manage Your Own Key (MYOK)

Conservez une propriété totale sur vos clés de chiffrement. MYOK s’appuie sur le matériel AWS KMS validé FIPS 140-3, avec des modules matériels de sécurité AWS conformes à la norme FIPS PUB 140-3 niveau 3. Vous créez, faites tourner et automatisez vos clés selon votre propre gouvernance, et votre matériel cryptographique ne quitte jamais votre contrôle sans protection.

Le contrôle reste entre vos mains. La charge opérationnelle, non.

Alignement avec AWS Private CA

Pour les entreprises qui approfondissent leur relation avec AWS, Echoworx s’intègre directement à votre AWS Private CA interne. Vous émettez des certificats utilisateurs depuis votre propre autorité de certification administrée, tandis qu’Echoworx se connecte de manière sécurisée pour générer les demandes, récupérer les certificats signés et les déployer.

L’émission reste sous votre contrôle. Le flux de travail manuel disparaît. L’efficacité économique s’améliore.

Architecture diagram for an S/MIME email flow using AWS Private CA. It shows how outbound email gets converted from regular MIME into signed and encrypted S/MIME, with certificate provisioning supported by AWS Private CA. A normal email comes from sender A through the customer routing layer into an encryption engine. The encryption engine does public key lookup in an LDAP/X.509 source, then encrypts and signs the message before sending it to the S/MIME recipient. Sender certificates can be handled either manually with uploaded keys/certs or automatically through an API bridge integrated with AWS Private CA.

Flux de messagerie S/MIME Echoworx utilisant AWS Private CA.

Segregation des locataires et contrôle des annuaires

Une isolation au niveau de l’architecture garantit que les bonnes clés restent au bon endroit.

  • Séparation des certificats par locataire : les certificats S/MIME et PGP sont strictement isolés par locataire. Vos clés publiques restent exclusivement les vôtres — sans erreurs de type « mauvaise clé » pour perturber des échanges critiques.
  • Contrôle granulaire des annuaires LDAP : activez ou désactivez des annuaires spécifiques afin de contrôler précisément où le système recherche les certificats des destinataires, tout en renforçant à la fois la performance et la sécurité.

Administration centralisée et application des politiques

Une seule console. Une seule politique. Une gouvernance cohérente.

  • Configuration centralisée : gérez les certificats, les clés et les règles de remise depuis une console unique intégrée à vos fournisseurs d’identité.
  • Routage piloté par les politiques : l’identité de l’expéditeur, le domaine du destinataire, la classification des données et le contenu déterminent automatiquement le parcours cryptographique. Vous définissez les règles ; la plateforme les applique.
  • Gouvernance cohérente : les politiques s’appliquent de manière uniforme à l’ensemble des interactions externes à fort volume, afin que la protection ne dépende jamais d’une étape manuelle.
Screen shot listing Echoworx's Digital Signature signing modes

Modes de signature numérique d’Echoworx

Où s’inscrit la remise par certificat

Le chiffrement par certifica n’est qu’une des voies possibles. Echoworx sélectionne la méthode la plus adaptée pour chaque message et chaque destinataire, le tout sous une politique unique et cohérente.

  • Remise basée sur les certificats : S/MIME et PGP pour les échanges réglementés et structurés.
  • TLS avec repli intelligent : la validité TLS est vérifiée à la volée. Si un domaine n’est pas éligible, la plateforme bascule automatiquement vers le portail web sécurisé ou un PDF chiffré — la remise ne s’interrompt jamais et les données ne sont jamais exposées.
  • Portail web sécurisé : un environnement contrôlé et traçable pour les destinataires qui ne disposent pas d’une infrastructure de certificats, avec un accès personnalisé et localisé.

Une seule politique gouverne chaque parcours, afin de garantir une expérience destinataire cohérente et une posture de sécurité intacte.

Auditabilité et gouvernance

Il ne suffit pas d’affirmer que vous avez le contrôle : vous devez pouvoir le démontrer. Echoworx journalise la génération des clés, l’émission des certificats, les déclencheurs de politiques et les états de remise à travers les communications chiffrées. Cette visibilité favorise la préparation aux audits, simplifie le reporting et renforce la conformité à DORA, NIS2 et au RGPD — là où la preuve du contrôle compte autant que le contrôle lui-même.

Intégration et adéquation au déploiement

Echoworx se déploie sans logiciel local ni appliance matérielle lourde, ce qui permet de conserver une empreinte légère et de simplifier l’examen architectural.

  • Intégration de la messagerie : connectez-vous via un routage SMTP standard aux côtés de Microsoft 365, Google Workspace ou de vos passerelles de messagerie sécurisée existantes. Le déchiffrement des messages entrants s’appuie sur des règles de passerelle pour acheminer les messages chiffrés vers Echoworx.
  • Intégration de l’identité : alignez-vous sur vos fournisseurs d’identité via SAML et OpenID Connect pour un accès gouverné des administrateurs et des destinataires.
  • Empreinte cloud native : un déploiement 100 % AWS et le statut de logiciel AWS qualifié offrent aux équipes architecture et sécurité une base claire pour l’évaluation et l’approbation.

Avant de commencer : confirmez vos règles de routage de passerelle et les annuaires LDAP que vous prévoyez d’activer, afin que la recherche des certificats destinataires et le déchiffrement des messages entrants fonctionnent correctement dès le premier jour.

Modernisez la gestion des certificats et des clés avec le même niveau d’exigence.

Ne laissez pas les communications sécurisées prendre du retard sur l’infrastructure qu’elles sont censées protéger. À mesure que vous migrez vers le cloud, simplifiez votre architecture hybride et consolidez vos contrôles de communication externes, modernisez également la gestion des certificats et des clés dans le même mouvement. Echoworx vous aide à aligner le chiffrement, les politiques, l’administration et le contrôle sur les grandes priorités qui structurent vos projets de résilience, de simplification et de transformation.

Parlez à l’équipe commerciale Enterprise

 

Programmes d'assurance sécurité et de certification