Aller au contenu principal

Identité & authentification unique

Modèle

Un fournisseur d'identité unique (Keycloak) détient l'ensemble des comptes de la plateforme. Les structures y sont représentées par des organisations ; un utilisateur peut appartenir à plusieurs organisations simultanément.

Conséquences directes :

  • aucun outil ne stocke de mot de passe ; ils délèguent l'authentification ;
  • la révocation est immédiate et globale : désactiver un compte coupe l'accès partout ;
  • le changement de rôle se propage à tous les outils à la connexion suivante.

Protocoles

ÉlémentProtocole
Plateforme et majorité des outilsOpenID Connect (OAuth 2.0), jetons signés RS256
Support clientSAML 2.0
Synchronisation d'annuaireSCIM 2.0
Déconnexion globaleRP-Initiated Logout + Back-Channel Logout (OIDC)

Portée des droits

Chaque instance d'outil d'une structure possède son propre client d'authentification. Un utilisateur ne se voit attribuer de rôles que sur les clients de son organisation : accéder à l'instance d'une autre structure est impossible, même en connaissant son adresse.

Deux niveaux de rôles cohabitent :

  • rôles métier (persona) : administrateur, commercial, technique, marketing, RH, stagiaire ;
  • rôles applicatifs, propres à chaque outil (par exemple administrateur système du chat, gestionnaire des ventes de l'ERP), dérivés automatiquement du rôle métier.

Le jeton d'accès porte les organisations de l'utilisateur et ses rôles par outil ; les applications lisent ces informations pour positionner les droits à chaque connexion.

Déconnexion globale

Certaines applications tierces ne proposent pas de mécanisme de déconnexion pilotée ; pour celles-là, la session locale expire naturellement, et la reconnexion est de toute façon impossible une fois la session centrale fermée.

Fédération Microsoft Entra ID

Une structure peut brancher son annuaire Microsoft. L'authentification est alors déléguée à Entra ID (la politique MFA du client s'applique), et le provisionnement des comptes peut être automatisé via SCIM. Voir SCIM et Intégration Microsoft 365.

Identifiants d'un utilisateur

Trois identifiants distincts coexistent, chacun avec un rôle précis :

IdentifiantUsage
Adresse de contactConnexion, réinitialisation de mot de passe — l'adresse que la personne lit réellement
Adresse professionnelleIdentité de la personne dans les outils et sa boîte mail
Identifiant techniqueVersion normalisée de l'adresse professionnelle, pour les outils qui interdisent certains caractères

Cette séparation évite qu'un changement d'adresse de contact casse les accès applicatifs.

Politique de mots de passe

  • Mots de passe stockés sous forme de condensats salés par le fournisseur d'identité, jamais en clair, jamais transmis aux outils.
  • Vérification de l'adresse e-mail obligatoire à l'inscription.
  • Réinitialisation par lien à usage unique, à durée limitée.
  • Mots de passe d'application dédiés et révocables pour les clients de messagerie (IMAP/SMTP), qui ne donnent accès qu'à la messagerie.
  • Le mot de passe maître du coffre-fort n'est jamais transmis au serveur : le déchiffrement est réalisé côté client.