Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Identity Federation

general

Définition

La Fédération d'Identités (Identity Federation) est un ensemble de technologies, standards, et accords qui permettent à des utilisateurs de s'authentifier une seule fois dans leur organisation source (IdP — Identity Provider) et d'accéder ensuite aux services de partenaires ou de prestataires externes (SP — Service Provider) sans avoir besoin de créer ou gérer un compte séparé chez chaque partenaire. La fédération étend le Single Sign-On (SSO) au-delà des frontières organisationnelles. Le principe de la fédération repose sur la confiance déleguée : l'organisation A (IdP) affirme à l'organisation B (SP) "cet utilisateur est authentifié et voici ses attributs (nom, email, rôle, département)". L'organisation B fait confiance à cette assertion car elle a préalablement établi une relation de confiance avec l'IdP de l'organisation A (échange de métadonnées SAML, configuration du trust dans Azure AD, etc.). L'utilisateur n'a jamais à créer de compte chez B, ni B n'a à gérer ses credentials. Les standards de fédération incluent SAML 2.0 (déployé dans les fédérations d'entreprise), OpenID Connect (OIDC — fédération pour les applications web et mobiles modernes), et OAuth 2.0 (pour l'autorisation déléguée, souvent combiné avec OIDC pour l'authentification). Les cas d'usage de la fédération sont nombreux. B2B Partner Access : une entreprise et ses fournisseurs ou partenaires fédèrent leurs identités pour que les employés du partenaire accèdent aux extranet, portails de commande, ou outils collaboratifs sans compte séparé. Cloud SaaS Applications : une entreprise configure une fédération SAML entre son Azure AD et Salesforce, ServiceNow, Workday, ou AWS — les employés se connectent une seule fois dans Azure AD et accèdent à toutes ces applications sans re-authentification. Éducation et recherche : eduroam (réseau Wi-Fi) et eduGAIN (accès aux ressources de recherche) sont des fédérations d'identités massives permettant aux étudiants et chercheurs d'accéder aux services d'autres universités mondiales avec leurs credentials locaux. Azure Active Directory External Identities (B2B), Okta Workforce Identity, et PingFederate sont les solutions de fédération les plus déployées en entreprise.

SAML 2.0 Federation — flux d'authentification

Le flux SAML 2.0 SP-initiated comprend : (1) L'utilisateur accède à l'application (SP) sans être authentifié. (2) Le SP génère une AuthnRequest SAML et redirige l'utilisateur vers l'IdP. (3) L'utilisateur s'authentifie auprès de l'IdP (si pas déjà authentifié via SSO). (4) L'IdP génère une SAML Assertion (XML signé contenant l'identité et les attributs de l'utilisateur) et la retourne au SP via le navigateur (HTTP POST vers l'ACS — Assertion Consumer Service URL du SP). (5) Le SP vérifie la signature de l'assertion (avec la clé publique de l'IdP), extrait les attributs, crée une session locale, et donne accès à l'utilisateur. La signature de l'assertion via RSA ou ECDSA garantit l'authenticité — seul l'IdP de confiance peut émettre des assertions valides. Les métadonnées SAML (fichier XML échangé entre IdP et SP lors de la configuration) contiennent les certificats, les endpoints, et les bindings supportés.

Azure AD B2B — fédération avec les partenaires

Azure Active Directory B2B (Business-to-Business) permet d'inviter des utilisateurs d'organisations partenaires dans son tenant Azure AD, en fédérant avec leur IdP (Azure AD, Okta, ou tout IdP SAML/OIDC compatible). Le partenaire s'authentifie avec ses propres credentials chez son IdP — son identité est fédérée dans le tenant de l'organisation hôte. Les droits de l'utilisateur invité sont gérés localement dans Azure AD (assignation aux groupes, applications). Azure AD B2B Direct Federation permet une configuration à l'échelle : tous les utilisateurs d'un domaine partenaire (contoso.com) sont automatiquement fédérés via la configuration SAML ou OIDC du domaine, sans invitation individuelle. Cette approche est adaptée aux grandes organisations avec de nombreux partenaires réguliers.

Sécurité de la fédération — risques et contre-mesures

La fédération d'identités introduit des risques spécifiques. Compromission de l'IdP : si l'IdP de l'organisation est compromis, l'attaquant peut émettre des assertions SAML pour n'importe quel compte fédéré — c'est la catégorie d'attaque "Golden SAML" (analogue au Golden Ticket Kerberos). APT29 a exploité cette vulnérabilité dans l'attaque SolarWinds. Contre-mesure : MFA résistant au phishing (FIDO2) pour tous les accès aux IdP, monitoring des émissions d'assertions SAML anormales (horaire, volume, attributs). Token forging : si le certificat de signature de l'IdP est compromis, l'attaquant peut forger des assertions. Contre-mesure : rotation régulière des certificats de signature IdP, monitoring Certificate Transparency. Attribut injection : manipulation des attributs dans l'assertion pour élever les droits (si le SP accorde des droits admin aux utilisateurs avec l'attribut "role=admin"). Contre-mesure : validation stricte des attributs du côté SP, ne pas accorder des droits admin uniquement sur la base d'un attribut non vérifié.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis