Définition des services de fédération Active Directory
Que sont les services de fédération Active Directory ?
Microsoft Active Directory (AD) offre de nombreux services et fonctions liés à la gestion des identités et des accès (IAM) au sein de l'environnement d'une organisation. Les services de fédération (AD FS) sont l'un de ces services : ils permettent la collaboration et la gestion des identités entre deux organisations différentes.
Qu'est-ce que la fédération ?
De nombreuses organisations entretiennent des relations avec d'autres entreprises, comme des partenaires ou des fournisseurs. Ces relations peuvent exiger d'accorder à des parties externes un accès limité aux données, aux systèmes et aux applications d'une organisation.
Pour ce faire, ces organisations ont besoin d'un moyen d'effectuer l'authentification et l'autorisation de ces utilisateurs externes. Elles pourraient certes créer des comptes pour ces utilisateurs dans leur système IAM interne, mais cette approche est peu rigoureuse et complique le suivi des comptes des utilisateurs externes ainsi que leur désactivation lorsqu'une relation prend fin. De plus, elle oblige les utilisateurs à gérer plusieurs ensembles d'identifiants de connexion, ce qui accroît le risque de mots de passe faibles et réutilisés.
La fédération apporte une solution à ce problème en établissant une relation de confiance entre les systèmes de gestion des identités de deux organisations. Avec la fédération, les deux organisations configurent leurs systèmes pour accepter les jetons d'authentification provenant du fournisseur d'identité (IdP) de l'autre.
Ainsi, un utilisateur peut se connecter au système IAM de son organisation avec son nom d'utilisateur et son mot de passe existants. S'il tente d'accéder à une application fédérée ou « fournisseur de services » (SP), son IdP enverra un jeton d'authentification au SP.
Puisque le SP est configuré pour accepter les jetons d'authentification de cet IdP, il peut sauter l'étape d'authentification et passer directement à la vérification de l'autorisation de l'utilisateur à accéder à cette ressource. Le cas échéant, il accorde l'accès sans que l'utilisateur ait jamais à gérer ou à saisir un mot de passe pour l'application fédérée.
Comment fonctionne AD FS ?
Les services de fédération Active Directory sont conçus pour permettre l'authentification unique (SSO) au-delà des frontières organisationnelles. Ils peuvent établir des relations fédérées avec d'autres systèmes IAM d'entreprise, éliminant ainsi la nécessité pour les utilisateurs de chaque organisation de posséder des identifiants uniques pour chaque environnement.
En tant que composante d'Active Directory, AD FS utilise les identifiants existants qu'un employé utilise au sein de son organisation d'origine. Cela signifie que les organisations utilisant AD peuvent mettre en place des environnements fédérés sans avoir besoin de systèmes supplémentaires ni de nouveaux comptes et identifiants d'utilisateur.
AD FS utilise un système fondé sur les revendications (claims) pour l'authentification des utilisateurs. Le jeton de sécurité envoyé à un SP contient des revendications au sujet de l'utilisateur (identité, appartenance à des groupes, etc.) que l'application fédérée peut utiliser pour déterminer si l'accès doit lui être accordé ou non.
Avantages d'AD FS
AD FS procure plusieurs avantages à une organisation et à ses utilisateurs, notamment les suivants :
- SSO interorganisationnel : AD FS permet d'établir des relations fédérées entre organisations. Cela facilite la mise en place d'un partage sécurisé de l'accès aux données, aux applications et aux systèmes au-delà des frontières organisationnelles.
- Expérience utilisateur améliorée : AD FS permet la SSO entre organisations au moyen des identifiants AD existants. Les utilisateurs peuvent ainsi se connecter une seule fois et accéder à toutes les applications de l'entreprise et aux applications fédérées.
- Prise en charge élargie des applications : certaines applications ne sont pas intrinsèquement compatibles avec AD. Avec AD FS, il est possible d'intégrer ces applications au système IAM d'une organisation en les traitant comme des systèmes fédérés.
Conclusion
Les services de fédération Active Directory permettent aux organisations d'étendre des relations de confiance à d'autres organisations par la fédération. Les utilisateurs peuvent ainsi s'authentifier auprès des applications fédérées via la SSO, sans avoir besoin d'identifiants de connexion propres à chaque organisation.
L'équipe KZero
Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.