SSO (Single Sign-On)
generalDéfinition
Le SSO (Single Sign-On) est le mécanisme d'authentification unique qui permet à un utilisateur de s'authentifier une seule fois auprès d'un fournisseur d'identité, puis d'accéder à plusieurs applications sans ressaisir ses identifiants. Le fournisseur d'identité émet une assertion signée — jeton SAML, jeton d'identité OpenID Connect — que chaque application vérifie sans jamais manipuler le secret de l'utilisateur. Les bénéfices sont autant opérationnels que sécuritaires : moins de mots de passe à gérer donc moins de réutilisation, révocation centralisée à la sortie d'un collaborateur, et point unique où appliquer l'authentification multifacteur et les règles d'accès conditionnel. La contrepartie est la concentration du risque : la compromission du fournisseur d'identité ou le vol d'un jeton de session ouvre l'ensemble du périmètre applicatif. Les mesures de réduction consistent à lier les jetons au dispositif d'origine, à limiter leur durée de vie, à surveiller les authentifications improbables par la géographie ou l'horaire, à protéger les clés de signature dans un module matériel, et à auditer régulièrement les applications fédérées ainsi que les relations d'approbation établies avec le fournisseur.
Protocoles
SAML 2.0 (applications d'entreprise), OpenID Connect/OIDC (applications web et mobiles modernes, basé sur OAuth 2.0), et Kerberos (environnements Active Directory). Les IdP comme Microsoft Entra ID, Okta, OneLogin et Keycloak gèrent la fédération des identités.
Avantages sécurité
Réduit la réutilisation de mots de passe, centralise la politique d'authentification (MFA unique), facilite le provisionnement/déprovisionnement, et améliore la journalisation des accès. L'expérience utilisateur est considérablement améliorée.
Risques et mitigations
Le SSO crée un point de défaillance unique. Si le compte SSO est compromis, toutes les applications liées sont exposées. C'est pourquoi le SSO doit être couplé avec la MFA et l'accès conditionnel. Les attaques sur les Identity Providers ciblent directement ce maillon critique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h