Authentication
generalDéfinition
L'authentification est le processus qui vérifie qu'une entité — utilisateur, service ou machine — est bien celle qu'elle prétend être, avant que le système ne lui accorde le moindre accès. Elle se distingue de l'autorisation, qui détermine ensuite ce que cette entité a le droit de faire une fois son identité établie. Les facteurs mobilisés se classent traditionnellement en trois familles : ce que l'on sait (mot de passe, code), ce que l'on possède (jeton matériel, téléphone, carte à puce), et ce que l'on est (empreinte, reconnaissance faciale). L'authentification multifacteur combine au moins deux familles distinctes, ce qui neutralise la compromission d'un seul secret. Les protocoles d'entreprise reposent sur Kerberos, SAML, OpenID Connect ou FIDO2, ce dernier éliminant le partage de secret réutilisable grâce à la cryptographie asymétrique et à la liaison au domaine d'origine, ce qui le rend résistant à l'hameçonnage. Côté défense, les points de contrôle habituels sont la journalisation des tentatives, la détection de pulvérisation de mots de passe, le verrouillage progressif, et l'élimination des protocoles hérités qui contournent les politiques modernes, comme l'authentification de base encore active sur certains services de messagerie.
Facteurs d'authentification
Les mécanismes d'authentification reposent sur un ou plusieurs facteurs : quelque chose que l'utilisateur connaît (mot de passe, PIN), quelque chose qu'il possède (smartphone, token physique), ou quelque chose qu'il est (biométrie). L'authentification multifacteur (MFA) combine au moins deux de ces facteurs pour une sécurité renforcée.
Protocoles modernes
Les protocoles d'authentification modernes incluent OAuth 2.0, OpenID Connect (OIDC), SAML 2.0 et FIDO2/WebAuthn pour l'authentification sans mot de passe. L'authentification adaptative ajuste le niveau de vérification en fonction du contexte : localisation, appareil, comportement de l'utilisateur.
Zero Trust et authentification continue
Dans une architecture Zero Trust, l'authentification est continue et ne se limite pas à la connexion initiale. Chaque requête est vérifiée, chaque accès est validé, éliminant la confiance implicite traditionnellement accordée aux utilisateurs internes. Les réglementations comme NIS 2 imposent désormais la MFA pour les accès sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h