Protocole d'authentification OpenID Connect (OIDC)
generalDéfinition
Le protocole d'authentification OpenID Connect (OIDC) est une couche d'identité construite au-dessus du protocole d'autorisation OAuth 2.0. Il permet à une application cliente de vérifier l'identité d'un utilisateur auprès d'un fournisseur d'identité et d'obtenir des informations de profil de base, via un jeton d'identité au format JWT signé. Ce jeton contient des revendications standardisées telles que l'identifiant du sujet, l'émetteur, l'audience et la date d'expiration. OIDC s'appuie sur des flux normalisés, notamment le flux d'autorisation avec code, recommandé pour les applications web côté serveur, et le flux implicite, aujourd'hui déconseillé pour des raisons de sécurité. Le fournisseur d'identité expose un point de découverte standard, souvent nommé well-known configuration, qui publie ses clés publiques utilisées pour valider la signature des jetons. OIDC est largement adopté pour l'authentification unique, ou single sign-on, entre applications d'entreprise, portails clients et services SaaS. Il facilite l'intégration d'authentificateurs multifacteurs et de fournisseurs d'identité fédérés comme Azure AD, Okta ou Google Workspace. Pour les RSSI, la maîtrise d'OIDC est essentielle dans une stratégie de gestion des identités et des accès, car une mauvaise configuration du client, une validation de jeton insuffisante ou une exposition de l'URI de redirection peut ouvrir la voie à des attaques de type usurpation d'identité, référencé dans MITRE ATT&CK sous la technique T1078, utilisation de comptes valides.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h