Identité & authentification unique
Modèle
Un fournisseur d'identité unique (Keycloak) détient l'ensemble des comptes de la plateforme. Les structures y sont représentées par des organisations ; un utilisateur peut appartenir à plusieurs organisations simultanément.
Conséquences directes :
- aucun outil ne stocke de mot de passe ; ils délèguent l'authentification ;
- la révocation est immédiate et globale : désactiver un compte coupe l'accès partout ;
- le changement de rôle se propage à tous les outils à la connexion suivante.
Protocoles
| Élément | Protocole |
|---|---|
| Plateforme et majorité des outils | OpenID Connect (OAuth 2.0), jetons signés RS256 |
| Support client | SAML 2.0 |
| Synchronisation d'annuaire | SCIM 2.0 |
| Déconnexion globale | RP-Initiated Logout + Back-Channel Logout (OIDC) |
Portée des droits
Chaque instance d'outil d'une structure possède son propre client d'authentification. Un utilisateur ne se voit attribuer de rôles que sur les clients de son organisation : accéder à l'instance d'une autre structure est impossible, même en connaissant son adresse.
Deux niveaux de rôles cohabitent :
- rôles métier (persona) : administrateur, commercial, technique, marketing, RH, stagiaire ;
- rôles applicatifs, propres à chaque outil (par exemple administrateur système du chat, gestionnaire des ventes de l'ERP), dérivés automatiquement du rôle métier.
Le jeton d'accès porte les organisations de l'utilisateur et ses rôles par outil ; les applications lisent ces informations pour positionner les droits à chaque connexion.
Déconnexion globale
Certaines applications tierces ne proposent pas de mécanisme de déconnexion pilotée ; pour celles-là, la session locale expire naturellement, et la reconnexion est de toute façon impossible une fois la session centrale fermée.
Fédération Microsoft Entra ID
Une structure peut brancher son annuaire Microsoft. L'authentification est alors déléguée à Entra ID (la politique MFA du client s'applique), et le provisionnement des comptes peut être automatisé via SCIM. Voir SCIM et Intégration Microsoft 365.
Identifiants d'un utilisateur
Trois identifiants distincts coexistent, chacun avec un rôle précis :
| Identifiant | Usage |
|---|---|
| Adresse de contact | Connexion, réinitialisation de mot de passe — l'adresse que la personne lit réellement |
| Adresse professionnelle | Identité de la personne dans les outils et sa boîte mail |
| Identifiant technique | Version normalisée de l'adresse professionnelle, pour les outils qui interdisent certains caractères |
Cette séparation évite qu'un changement d'adresse de contact casse les accès applicatifs.
Politique de mots de passe
- Mots de passe stockés sous forme de condensats salés par le fournisseur d'identité, jamais en clair, jamais transmis aux outils.
- Vérification de l'adresse e-mail obligatoire à l'inscription.
- Réinitialisation par lien à usage unique, à durée limitée.
- Mots de passe d'application dédiés et révocables pour les clients de messagerie (IMAP/SMTP), qui ne donnent accès qu'à la messagerie.
- Le mot de passe maître du coffre-fort n'est jamais transmis au serveur : le déchiffrement est réalisé côté client.