Commencer gratuitement
Authentification / John Villanueva / 15 déc. 2023

Qu'est-ce que l'authentification unique (SSO) et comment fonctionne-t-elle ?

What is Single Sign-On (SSO) and How Does It Work?

L'authentification unique (SSO) est une technologie qui permet à un utilisateur de s'authentifier une seule fois, puis d'accéder à plusieurs applications ou services. Bien que cette fonction semble indiquer que le SSO n'existe que pour la commodité des utilisateurs, il va bien au-delà de cela. Dans ce guide, nous examinerons de plus près les concepts clés entourant l'authentification unique et le rôle important qu'elle joue pour renforcer l'efficacité des TI et la posture de sécurité d'une organisation.

Qu'est-ce que l'authentification unique (SSO) ?

L'authentification unique est une méthode d'authentification centralisée qui permet aux utilisateurs d'accéder à plusieurs applications et services sans avoir à se connecter à chacun d'eux individuellement. Lorsque les utilisateurs s'authentifient au moyen du SSO, ils n'ont à soumettre leurs identifiants qu'une seule fois. Par la suite, ils devraient pouvoir accéder à diverses applications et divers services.

Par exemple, un utilisateur peut se connecter à Google (p. ex. par l'entremise de Gmail), puis obtenir l'accès à Zoom, Canva, Jira et Asana, à condition bien sûr qu'il possède des comptes dans ces services. L'utilisateur ne soumet son nom d'utilisateur et son mot de passe qu'une seule fois, soit au moment de se connecter à Google.

Les personnes qui découvrent le SSO le confondent parfois avec le protocole LDAP (Lightweight Directory Access Protocol), sans doute parce que le LDAP sert lui aussi à l'authentification. Ils sont pourtant conçus à des fins différentes. Le SSO vise principalement à fournir une authentification centralisée des utilisateurs à travers plusieurs applications et services, tandis que le LDAP se concentre sur la vérification des identités d'utilisateurs au sein d'un service d'annuaire ou d'un domaine précis. Dans certains cas, toutefois, les systèmes SSO s'appuient sur le LDAP pour authentifier les utilisateurs auprès de services d'annuaire, ce qui explique probablement aussi pourquoi certaines personnes emploient les deux acronymes de façon interchangeable.

Avantages et inconvénients du SSO

Vous savez maintenant ce qu'est l'authentification unique. Mais pourquoi l'utiliser plutôt qu'une autre méthode d'authentification ? Et, à l'inverse, pourquoi s'en abstenir ? Pour répondre à ces questions, il faut comparer ses avantages et ses inconvénients. Commençons par les inconvénients du SSO.

Inconvénients du SSO

  1. Le risque de devenir un point unique de compromission (SPOC) – l'architecture centralisée du SSO peut devenir un SPOC. Si les identifiants SSO sont compromis, tous les services et toutes les ressources protégés par ces identifiants peuvent tomber entre de mauvaises mains.
  2. Le risque de devenir un point unique de défaillance (SPOC) – de même, toujours en raison de l'architecture centralisée du SSO, si le système SSO subit des problèmes de performance ou devient indisponible, les utilisateurs risquent de ne plus pouvoir se connecter.

Ce sont des préoccupations légitimes. Une façon d'atténuer le risque de SPOC consiste à intégrer l'authentification multifacteur (MFA) plutôt que de se fier uniquement à l'authentification par mot de passe. Tous les fournisseurs de SSO ne prennent pas en charge la MFA : choisissez-en un qui le fait. La MFA rendra difficile l'obtention d'un accès non autorisé par un acteur malveillant, même s'il connaît déjà le mot de passe d'un utilisateur.

Quant au risque de point unique de défaillance, vous pouvez l'atténuer en vous assurant que votre fournisseur de SSO prévoit des dispositifs de haute disponibilité (HA). Les fournisseurs réputés publient habituellement des livres blancs détaillant leurs configurations de haute disponibilité, lesquelles peuvent comprendre des répartiteurs de charge et une infrastructure redondante. Vous pouvez également vous renseigner sur les taux de disponibilité historiques ainsi que sur les niveaux de disponibilité garantis dans leurs ententes de niveau de service (SLA).

Avantages du SSO

La plupart des avantages présentés ci-dessous concernent les mots de passe. Même si le SSO ne se limite pas à l'authentification par mot de passe, celle-ci demeure la méthode d'authentification la plus répandue. Il sera donc plus parlant de nous concentrer sur ce type d'authentification. Cela étant dit, passons aux avantages de l'authentification unique.

  1. Favorise l'utilisation de mots de passe robustes – les politiques de mots de passe exigent habituellement 1) l'utilisation de mots de passe longs et complexes et 2) l'absence de réutilisation des mots de passe. Comme les utilisateurs se connectent normalement à plusieurs applications chaque jour, il leur est impossible de maintenir des mots de passe longs et robustes distincts ET de tous les mémoriser.C'est pourquoi de nombreux utilisateurs ont tendance à contourner les politiques de mots de passe. Ils continuent d'utiliser des mots de passe courts et simples, réutilisent des mots de passe ou les notent à des endroits bien en vue. Toutes ces mauvaises pratiques peuvent mettre en péril les comptes d'utilisateurs et les systèmes.Puisque l'authentification unique élimine la nécessité de mémoriser plusieurs mots de passe, elle rend l'utilisation de mots de passe longs et robustes plus réaliste. Les utilisateurs trouveront ainsi plus facile de respecter les politiques de mots de passe.
  2. Accroît la productivité – si l'effet positif du SSO sur la productivité des utilisateurs saute aux yeux — ceux-ci n'ont à se connecter qu'une seule fois pour accéder à plusieurs applications et services —, son effet sur la productivité de votre équipe des TI est tout aussi important, voire davantage. Grâce au SSO, le personnel des TI consacre moins de temps à traiter :
  • les réinitialisations de mots de passe et autres problèmes liés aux mots de passe
  • les tâches d'intégration et de départ des employés
  • les configurations d'authentification
  1. Simplifie la conformité – les lois et règlements sur la confidentialité et la protection des données, comme HIPAA et PCI DSS, imposent des exigences strictes en matière de contrôle d'accès et d'authentification. L'architecture centralisée du SSO permet aux administrateurs des TI de mettre en place plus facilement des contrôles appropriés et d'en surveiller l'efficacité.

Comment fonctionne le SSO ?

Les différentes technologies d'authentification unique présentent de légères différences dans leur fonctionnement. Elles font toutefois généralement intervenir trois entités :

  • Un fournisseur de services – une entité qui offre certains services et certaines ressources.
  • Un utilisateur – la personne qui souhaite accéder aux services et aux ressources offerts par le fournisseur de services.
  • Un fournisseur d'identité – une entité qui authentifie les utilisateurs

En supposant que l'utilisateur ne s'est pas encore connecté, le déroulement du SSO ressemblera plus ou moins à ceci :

  1. L'utilisateur se connecte au fournisseur de services et demande l'accès
  2. Le fournisseur de services génère une demande d'authentification pour l'utilisateur et redirige celui-ci vers le fournisseur d'identité
  3. Le fournisseur d'identité reçoit la demande d'authentification et demande à l'utilisateur de soumettre ses identifiants de connexion
  4. L'utilisateur soumet ses identifiants de connexion
  5. Le fournisseur d'identité consulte sa base de données et authentifie l'utilisateur.
  6. Si le processus d'authentification réussit, le fournisseur d'identité remet à l'utilisateur un jeton d'authentification, puis le redirige vers le fournisseur de services
  7. Après avoir validé le jeton, le fournisseur de services accorde l'accès à l'utilisateur

Et si l'utilisateur s'est déjà connecté auparavant et souhaite maintenant accéder à un autre fournisseur de services ? Ce fournisseur de services n'aura qu'à valider le jeton d'authentification de l'utilisateur. Une fois le jeton validé, l'accès peut être accordé à l'utilisateur. Aucune nouvelle connexion n'est requise.

De toute évidence, les jetons d'authentification de l'authentification unique jouent un rôle crucial pour permettre à un fournisseur de services d'accorder l'accès à un utilisateur. Parlons-en maintenant.

Jetons d'authentification SSO

Un jeton d'authentification SSO est une structure de données ou un identifiant numérique généré après qu'un utilisateur a été authentifié par un fournisseur d'identité. Ce jeton sert de preuve que l'utilisateur a déjà été authentifié. Lorsque l'utilisateur tente d'accéder à un service, il présente le jeton au fournisseur de services, qui en valide alors l'authenticité. Une fois le jeton validé, l'accès est accordé à l'utilisateur.

La composition précise d'un jeton d'authentification SSO peut varier d'une technologie SSO à l'autre. Cela dit, un jeton type peut posséder les attributs suivants :

  • Identification – un ensemble de renseignements sur l'identité de l'utilisateur, ses privilèges d'accès, ses attributs, et ainsi de suite.
  • Sécurité – le jeton est habituellement chiffré afin de le protéger contre l'écoute clandestine et l'altération.
  • Période de validité – une période prescrite pendant laquelle le jeton peut être utilisé. Lorsque cette période prend fin, l'utilisateur peut devoir s'authentifier de nouveau.
  • Signature numérique – le jeton est habituellement signé numériquement par le fournisseur d'identité. Cette signature est utilisée par les fournisseurs de services pour valider l'origine et l'authenticité du jeton. Seules les signatures numériques provenant de fournisseurs d'identité de confiance seront acceptées.

Le SSO au sein d'une stratégie de gestion des accès

L'authentification unique s'intègre parfaitement à une stratégie complète de gestion des accès. Elle agit en synergie avec d'autres composantes, comme le contrôle d'accès, le contrôle des permissions et les journaux d'activité, pour simplifier la gestion des accès. De plus, elle peut être intégrée à des solutions d'analyse et de surveillance du comportement des utilisateurs afin de renforcer davantage la sécurité.

Le SSO agit comme portier et prend en charge le processus d'authentification. Une fois l'utilisateur authentifié, les systèmes de contrôle d'accès et de permissions prennent le relais. Ces systèmes déterminent à quelles ressources l'utilisateur est autorisé à accéder et quelles opérations peuvent être effectuées sur ces ressources.

Par ailleurs, le SSO peut être configuré pour conserver des journaux d'activité détaillés des authentifications et des accès des utilisateurs. Ces journaux peuvent être ingérés par des outils d'analyse du comportement des utilisateurs (UBA) et de surveillance afin de détecter les anomalies et de prévenir les actions malveillantes. Les renseignements tirés de l'UBA peuvent aussi servir à orienter des politiques d'accès adaptatives. Par exemple, le profil de risque actuel d'un utilisateur peut servir à déterminer quelles exigences d'authentification (p. ex. dans un système SSO à authentification multifacteur) devraient s'appliquer.

Types et configurations de SSO courants

Connaître les différents types et configurations de SSO est essentiel dans votre démarche d'adoption du SSO. Cela vous aidera à choisir la bonne technologie pour votre organisation. Bien que nous ne puissions pas couvrir en détail les divers types et configurations dans ce guide, il est certainement utile de connaître les plus courants.

SSO fondé sur SAML

Le langage SAML (Security Assertion Markup Language) est surtout connu pour permettre le SSO Web. Il permet aux utilisateurs de faire de l'authentification unique pour de multiples applications et services Web ainsi qu'infonuagiques. SAML se prête également bien à l'authentification unique entre différents domaines et différentes organisations.

SSO fondé sur Kerberos

Intégré comme protocole d'authentification par défaut dans Windows, le SSO fondé sur Kerberos est surtout utilisé dans les domaines Windows. L'un de ses cas d'usage est l'authentification Windows intégrée (IWA), où Kerberos sert à fournir le SSO aux utilisateurs qui accèdent à des applications Web dans le domaine Windows.

SSO fondé sur une carte à puce

Le SSO fondé sur une carte à puce est un type de SSO plus avancé. Il s'agit d'une forme d'authentification multifacteur qui combine souvent quelque chose que l'utilisateur connaît (habituellement un NIP) et quelque chose que l'utilisateur possède (la carte à puce). On l'utilise généralement pour accéder à des applications et à des services qui exigent un niveau de sécurité plus élevé.

Conclusion

L'authentification unique simplifie l'accès, renforce la sécurité et accroît la productivité dans les organisations où les utilisateurs doivent se connecter à de multiples applications et services. Elle y parvient en réduisant les connexions à une seule, au moyen d'un système centralisé, sécurisé et solidement intégré.

La plupart des solutions de SSO reposent encore sur les mots de passe. Malheureusement, les mots de passe sont vulnérables à diverses attaques, comme la force brute, le bourrage d'identifiants, l'hameçonnage et l'ingénierie sociale. Bien que vous puissiez renforcer un SSO fondé sur les mots de passe à l'aide d'un autre facteur d'authentification, il est plus pratique et plus sécuritaire de se passer complètement des mots de passe.

Chez KZero Passwordless, nous allons un cran plus loin que le SSO en concevant des solutions d'authentification et de confiance de nouvelle génération pour aider à sécuriser les organisations dans le monde numérique d'aujourd'hui. Avec Multi-Pass, nous remplaçons les mots de passe par une authentification sans mot de passe de calibre entreprise et résistante à l'hameçonnage, afin que vous gardiez toujours une longueur d'avance.

Réservez une démonstration dès aujourd'hui pour en savoir plus sur Multi-Pass et sur la façon dont KZero Passwordless peut aider votre organisation à intégrer Multi-Pass à son SSO et à l'ensemble de ses opérations.

John Villanueva



John Carl Villanueva est un rédacteur technique chevronné qui s'est donné pour mission de démêler les complexités du paysage de la cybersécurité. Il est animé par une passion profonde : outiller les lecteurs des connaissances dont ils ont besoin pour se protéger dans notre univers numérique en expansion constante.