SSO et fédération
Protocoles d’authentification unique
SSO et fédération est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que le SSO ?
Authentification unique (SSO) permet à un utilisateur de s’authentifier une seule fois, puis d’accéder à plusieurs applications sans se reconnecter.
Elle améliore l’expérience utilisateur et centralise le contrôle de la sécurité.
Le fournisseur d’identité
Le SSO repose sur un fournisseur d’identité (IdP) qui authentifie les utilisateurs et se porte garant de leur identité.
Les applications, appelées fournisseurs de services (SP) ou parties de confiance, font confiance à l’IdP au lieu de gérer elles-mêmes les mots de passe.
Pourquoi le SSO renforce la sécurité
Le SSO réduit les risques grâce aux éléments suivants :
- Moins de mots de passe que les utilisateurs pourraient réutiliser ou divulguer.
- Un seul endroit pour appliquer MFA et les politiques de sécurité.
- Une révocation immédiate des accès dans toutes les applications.
Qu’est-ce que la fédération ?
La fédération étend la confiance au-delà des limites des organisations.
Elle permet à des utilisateurs d’un domaine (par exemple, une entreprise partenaire) d’accéder aux ressources d’un autre domaine en utilisant le fournisseur d’identité de leur organisation d’origine.
SAML
SAML (Security Assertion Markup Language) est une norme fondée sur XML, courante dans les environnements SSO d’entreprise.
L’IdP envoie une assertion signée au SP pour confirmer l’identité et les attributs de l’utilisateur.
OAuth 2.0
OAuth 2.0 est un cadre d’autorisation. Il permet à une application d’obtenir un jeton pour accéder à des ressources au nom d’un utilisateur, sans partager le mot de passe.
Remarque : OAuth à lui seul gère l’autorisation, et non l’identité.
OpenID Connect
OpenID Connect (OIDC) est une couche d’authentification fondée sur OAuth 2.0.
Il ajoute un jeton ID (un JWT signé) qui prouve l’identité de l’utilisateur, ce qui en fait le choix moderne pour le SSO sur le Web et les appareils mobiles.
Le jeton ID
Un jeton ID OIDC est un JWT contenant des revendications sur l’utilisateur.
{
'iss': 'https://idp.example.com',
'sub': 'user-1234',
'aud': 'my-app',
'email': 'alice@example.com',
'exp': 1735689600
}Déroulement d’une connexion SSO
Une connexion OIDC typique se déroule ainsi :
- L’application redirige l’utilisateur vers l’IdP.
- L’utilisateur s’authentifie (avec MFA si nécessaire).
- L’IdP le redirige vers l’application avec un jeton.
- L’application valide le jeton et démarre une session.
Choisir un protocole
Conseils généraux :
- SAML : applications d’entreprise établies.
- OIDC : Web moderne, appareils mobiles et API.
- OAuth 2.0 : accès délégué aux API (autorisation).
Risques liés à la fédération
La fédération concentre la confiance dans l’IdP. Si l’IdP est compromis, toutes les applications connectées sont exposées.
L’IdP doit donc être renforcé, surveillé et protégé par une MFA robuste résistante à l’hameçonnage.
Vérification rapide
Quelle norme ajoute une couche d’authentification (un jeton ID qui prouve l’identité) au-dessus d’OAuth 2.0 ?
Récapitulatif
Vous avez découvert le SSO et la fédération.
- Un IdP authentifie les utilisateurs une seule fois pour de nombreuses applications.
- SAML convient aux entreprises ; OIDC (fondé sur OAuth 2.0) convient aux applications modernes.
- La fédération étend la confiance entre les organisations, mais concentre les risques dans l’IdP.
Ensuite, nous aborderons le principe du moindre privilège.
Questions Fréquemment Posées
La leçon « SSO et fédération » est-elle gratuite ?
Oui — le texte complet de « SSO et fédération » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « SSO et fédération » ?
Protocoles d’authentification unique Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « SSO et fédération » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Fondamentaux de IAM
- RBAC et ABAC
- SSO et fédération
- Moindre privilège