Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Authentification unique (SSO) JWT OAuth 2.0


La cybersécurité est devenue un problème majeur pendant la pandémie, le télétravail offrant de nombreuses opportunités d'attaques. Par conséquent, les entreprises sont plus que jamais préoccupées par la sécurité. IAM des services comme SSO, MFA, etc.

Dans ce document, nous vous présenterons un tel protocole SSO OAuth 2.0, comment il fonctionne, à quoi il sert, comment JWT entre en jeu, comment votre organisation peut bénéficier de l'utilisation d'OAuth 2.0 et de JWT dans le cadre de votre IAM système.

Qu’est-ce qu’OAuth 2.0 ?

OAuth 2.0 (Open Authorization) est un framework d'autorisation qui permet aux applications d'obtenir un accès limité aux comptes d'utilisateur sur un service HTTP. Il délègue l'authentification de l'utilisateur au service qui héberge le compte d'utilisateur et autorise les applications tierces à accéder au compte d'utilisateur.

OAuth 2.0 fournit des flux d'autorisation pour les applications Web et de bureau, ainsi que pour les appareils mobiles.

Cette page contient des informations détaillées sur les points de terminaison OAuth 2.0 que miniOrange expose sur ses serveurs d'autorisation.

OpenID Connect (OIDC) est une fine couche d'identité qui s'appuie sur le protocole OAuth 2.0 pour gérer l'authentification des utilisateurs. OAuth 2.0 est le protocole standard d'autorisation et OIDC le protocole d'authentification des utilisateurs. Ensemble, ces deux protocoles vous permettent d'accéder à plusieurs applications et sites Web de manière sécurisée, sans avoir à vous connecter plusieurs fois, grâce à l'authentification unique (SSO).

Pour en savoir plus sur le protocole OpenID Connect, visitez cette page.

Qu'est-ce que JWT ?

JWT (JSON Web Token) est une norme ouverte (RFC 7519) qui définit une méthode compacte et autonome pour transmettre des informations de manière sécurisée entre les parties sous forme d'objet JSON. Ces informations peuvent être vérifiées et approuvées car elles sont signées numériquement à l'aide d'un secret (avec l'algorithme HMAC) ou d'une paire de clés publique/privée utilisant RSA ou ECDSA.


Voyons comment fonctionne OAuth 2.0


Authentification unique JWT OAuth 2.0 SSO


Dans ce scénario, vous pouvez réaliser une authentification unique (SSO) dans votre application Web à l'aide de miniOrange IdP avec le protocole OAuth 2.0 / OpenID Connect (OIDC). Votre application Web agira comme un client OAuth 2.0.

Flux de travail SSO OAuth 2.0

  • Un utilisateur inconnu tente d'accéder à WordPress (votre application Web par exemple).
  • WordPress envoie une demande d'autorisation à miniOrange (fournisseur OAuth / serveur OpenID Connect).
  • Le serveur OAuth miniOrange invite l'utilisateur à se connecter et à autoriser l'application.
  • L'utilisateur est redirigé vers la page de connexion où l'utilisateur se connecte.
  • miniOrange authentifie l'utilisateur et envoie le code d'autorisation à WordPress.
  • WordPress envoie son propre client_id, client_secret avec le code d'autorisation qu'il a reçu de miniOrange.
  • miniOrange authentifie la demande et envoie le jeton d'accès et le JWT à WordPress.
  • WordPress utilise le jeton d'accès pour accéder aux ressources sur le serveur de ressources et valide le JWT (JSON Web Token).
  • À l'aide d'un jeton d'accès, d'un jeton d'identification (JWT) et des informations utilisateur, miniOrange permet aux utilisateurs d'accéder aux fonctionnalités protégées.
  • L'utilisateur est désormais authentifié et connecté. Ainsi, l'utilisateur a accès aux ressources sans saisir aucune information d'identification.

Validation du JWT

JWT (JSON Web Token, généralement appelé id_token) contient les données d'identité de l'utilisateur. Il est utilisé par l'application cliente pour obtenir des informations sur l'utilisateur, telles que son nom, son adresse e-mail, etc. Sur votre point de terminaison de rappel, vous pouvez lire et analyser le jeton JWT (informations utilisateur). Structure du jeton Web JSON (JWT) :

JWT se compose de trois parties séparées par des points (.)


(par exemple - xxxx.yyyyyyyyyyyy.zzzzzz), qui sont :

  • Entête: Contient le nom de l'algorithme de signature utilisé pour signer la charge utile.
  • Charge utile : Contient les attributs utilisateur tels que l'identifiant e-mail, le nom, etc.
  • Signature: La valeur de signature de la charge utile.

Une fois que vous disposez des informations utilisateur JSON, vous pouvez lancer votre connexion en transmettant les informations de courrier électronique/nom d'utilisateur à votre fonctionnalité d'authentification locale.


JWT contient les attributs JSON suivants :


Champ Description
iss URI HTTPS qui indique l'émetteur
dessous identifiant de l'utilisateur chez l'émetteur
aud client_id du client demandeur
Nonce la valeur du paramètre occasionnel reçue du client
exp délai d'expiration de ce jeton
iat L'heure à laquelle ce jeton a été émis
auth_time heure à laquelle l'authentification a eu lieu
at_hash la première moitié d'un hachage du jeton d'accès

Pourquoi devriez-vous utiliser OAuth 2.0 ?

miniOrange peut vous aider à activer SSO à l'aide du protocole OAuth 2.0 pour les scénarios suivants -

  • Si votre organisation recherche un système d'autorisation d'authentification mais n’a ni le temps ni les ressources pour le mettre en œuvre à partir de zéro.
  • Si votre organisation souhaite passer à une méthode d'authentification plus sécurisée, par exemple, authentification basée sur des jetons.
  • Si votre organisation essaie de donner un expérience de connexion transparente aux utilisateurs, leur évitant ainsi d'avoir à mémoriser plusieurs ensembles de noms d'utilisateur et de mots de passe.
  • Si vous souhaitez que vos utilisateurs s'authentifient via des applications plus fiables comme Google, Facebook, etc. qui garantissent l'authenticité des identités des utilisateurs.

Que pouvons-nous faire pour vous?

Si vous souhaitez améliorer votre entreprise et réduire la charge liée à la gestion de plusieurs informations d'identification pour un compte qui utilise plusieurs services ou si vous souhaitez simplement mieux nous connaître, nous aimerions avoir de vos nouvelles.


Références externes

Vous souhaitez planifier une démo ?

Démonstration de la plateforme
  




Nos autres produits de gestion des identités et des accès