OIDC
adDéfinition
OpenID Connect (OIDC) est une couche d'identité construite au-dessus du protocole d'autorisation OAuth 2.0, permettant à une application cliente de vérifier de façon fiable l'identité d'un utilisateur authentifié auprès d'un fournisseur d'identité, via un jeton d'identité JWT (JSON Web Token) signé numériquement, appelé ID Token. Dans l'écosystème Microsoft, OIDC est nativement intégré à Entra ID pour les scénarios d'authentification des applications modernes, notamment cloud et mobiles, venant progressivement remplacer les protocoles historiques de fédération comme ADFS ou SAML 2.0 pour de nombreux cas d'usage, en particulier dans les architectures orientées API et microservices. L'ID Token délivré par le fournisseur d'identité contient un ensemble de claims standardisés attestant l'identité vérifiée de l'utilisateur — identifiant unique (sub), adresse email, nom d'affichage, appartenance à des groupes selon la configuration — que l'application cliente valide cryptographiquement via la signature du jeton sans avoir à interroger directement l'annuaire source à chaque requête. Contrairement à SAML qui repose sur des assertions XML volumineuses, OIDC privilégie un format JSON compact particulièrement adapté aux échanges HTTP modernes et aux applications à page unique. La sécurisation d'une intégration OIDC impose une validation rigoureuse de la signature, de l'émetteur et de l'audience du jeton reçu, une négligence fréquemment exploitée dans les attaques ciblant des implémentations OIDC mal configurées.
Fonctionnement technique
Après authentification OAuth 2.0, le serveur d'autorisation émet un ID Token JWT en plus de l'Access Token. Ce JWT contient les claims d'identité signés par la clé privée de l'IdP. L'application valide la signature avec la clé publique exposée via JWKS endpoint.
Exploitation et vecteurs d'attaque
- JWT Forgery : Algorithme none ou clé faible mal configurée
- Claim Injection : Manipulation des claims si validation insuffisante
- PKCE Bypass : Interception du code sur clients mobiles sans PKCE
Détection et mitigation
- Valider rigoureusement la signature JWT (RS256 minimum)
- Vérifier iss, aud, exp dans chaque token
- Rotation des clés de signature régulière
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h