Annuaire OAuth2

De Wiki1000
Version du 25 septembre 2013 à 09:07 par Syfre (discuter | contributions)
(diff) ← Version précédente | Voir la version courante (diff) | Version suivante → (diff)

Sommaire


Les annuaires OAuth2 sont des annuaires de gestion d'identités implémentant le protocole d'authentification OAuth2

De nombreux fournisseurs de service implémentent OAuth2 comme par exemple Google ou Microsoft LiveID

Les bénéfices de l'utilisation d'un annuaire OAuth2 sont les suivants :

  • Vous n'avez plus besoin de gérer les identités des utilisateurs.
  • Vos utilisateurs se connectent avec les identifiants du fournisseurs de l'annuaire.
  • Vos utilisateurs sont automatiquement connectés lorsqu'ils sont authentifiés sur le fournisseur de l'annuaire.

Vous devrez cependant déclaré explicitement les utilisateurs dans l'Administration 1000 pour les autorisés.

Tip-20px.png Tip : La mise en oeuvre d'un annuaire OAuth est le pendant dans le monde Web aux annuaires d'Entreprise de type LDAP ou AD, il prend en charge la fonction authorisation mais pas la fonction autorisation.

Cas d'utilisation standards

Par exemple si vous mettez en oeuvre l'annuaire Google :

Lors de la première connexion d'un utilisateur au Service 100

  • Il est redirigé sur la page de connexion Google
  • Il doit alors autoriser le Service 1000 à accéder à ses informations d'identification.
  • Il est ensuite redirigé sur le Service 1000
  • Il est connecté.

Lors des accès suivant au Service 1000:

  • Il est automatiquement connecté au Service 1000 sans passer par la page de connexion.

Si l'utilisateur révoque son autorisation dans la gestion de son compte Google :

  • Au prochain accès au Service 1000 il devra de nouveau se connecter et recommencer la phase d'autorisation.

Si l'administrateur du Service 1000 supprime ou désactive l'utilisateur :

  • il ne pourra plus se connecter car bien que authentifié il ne sera pas autorisé.

Prés requis

La mise en oeuvre d'un annuaire OAuth2 nécessite que vous enregistriez votre Service 1000 auprès de l'annuaire OAuth2. Les informations mises en oeuvre au cours de cette étapes sont généralement :

  • Une URL de call back pointant sur votre Service 1000
  • Un identifiant ClientID
  • Un sceau ou token associé à cet identifiant

L'URL de call back que vous fournissez à l'annuaire est une URL pointant sur votre Service 1000, bien que cela ne soit pas indispensable au protocole, cette URL doit généralement être publique. Si votre Service 1000 n'est pas publique, vous pouvez mettre en oeuvre un serveur intermédiaire publique se chargeant de la redirection.

Voici par exemple le code d'un service node.js réalisant la redirection nécessaire :

 

Mise en oeuvre

Multi-annuaires

Diagramme de séquence

Outils personnels