Identity Federation
generalDéfinition
La Fédération d'Identités (Identity Federation) est un ensemble de technologies, standards, et accords qui permettent à des utilisateurs de s'authentifier une seule fois dans leur organisation source (IdP — Identity Provider) et d'accéder ensuite aux services de partenaires ou de prestataires externes (SP — Service Provider) sans avoir besoin de créer ou gérer un compte séparé chez chaque partenaire. La fédération étend le Single Sign-On (SSO) au-delà des frontières organisationnelles. Le principe de la fédération repose sur la confiance déleguée : l'organisation A (IdP) affirme à l'organisation B (SP) "cet utilisateur est authentifié et voici ses attributs (nom, email, rôle, département)". L'organisation B fait confiance à cette assertion car elle a préalablement établi une relation de confiance avec l'IdP de l'organisation A (échange de métadonnées SAML, configuration du trust dans Azure AD, etc.). L'utilisateur n'a jamais à créer de compte chez B, ni B n'a à gérer ses credentials. Les standards de fédération incluent SAML 2.0 (déployé dans les fédérations d'entreprise), OpenID Connect (OIDC — fédération pour les applications web et mobiles modernes), et OAuth 2.0 (pour l'autorisation déléguée, souvent combiné avec OIDC pour l'authentification). Les cas d'usage de la fédération sont nombreux. B2B Partner Access : une entreprise et ses fournisseurs ou partenaires fédèrent leurs identités pour que les employés du partenaire accèdent aux extranet, portails de commande, ou outils collaboratifs sans compte séparé. Cloud SaaS Applications : une entreprise configure une fédération SAML entre son Azure AD et Salesforce, ServiceNow, Workday, ou AWS — les employés se connectent une seule fois dans Azure AD et accèdent à toutes ces applications sans re-authentification. Éducation et recherche : eduroam (réseau Wi-Fi) et eduGAIN (accès aux ressources de recherche) sont des fédérations d'identités massives permettant aux étudiants et chercheurs d'accéder aux services d'autres universités mondiales avec leurs credentials locaux. Azure Active Directory External Identities (B2B), Okta Workforce Identity, et PingFederate sont les solutions de fédération les plus déployées en entreprise.
SAML 2.0 Federation — flux d'authentification
Le flux SAML 2.0 SP-initiated comprend : (1) L'utilisateur accède à l'application (SP) sans être authentifié. (2) Le SP génère une AuthnRequest SAML et redirige l'utilisateur vers l'IdP. (3) L'utilisateur s'authentifie auprès de l'IdP (si pas déjà authentifié via SSO). (4) L'IdP génère une SAML Assertion (XML signé contenant l'identité et les attributs de l'utilisateur) et la retourne au SP via le navigateur (HTTP POST vers l'ACS — Assertion Consumer Service URL du SP). (5) Le SP vérifie la signature de l'assertion (avec la clé publique de l'IdP), extrait les attributs, crée une session locale, et donne accès à l'utilisateur. La signature de l'assertion via RSA ou ECDSA garantit l'authenticité — seul l'IdP de confiance peut émettre des assertions valides. Les métadonnées SAML (fichier XML échangé entre IdP et SP lors de la configuration) contiennent les certificats, les endpoints, et les bindings supportés.