#OAuth

Migrer depuis Azure AD B2C sans export du mot de passe : migration paresseuse, reset en masse et MFA

Azure AD B2C et Microsoft Entra ID n'exposent jamais les hash de mot de passe à l'export. Voici comment migrer réellement les utilisateurs vers un autre CIAM : migration paresseuse via les endpoints B2C avec export final, export en masse avec reset forcé, et comment gérer le MFA dans les deux cas.

Bien déléguer : le Token Exchange et le pattern On-Behalf-Of

Stocker les credentials de l'utilisateur, transmettre les tokens tels quels, ou forcer une ré-authentification constante : les trois façons dont les équipes se trompent sur la délégation d'agent. Découvrez comment le Token Exchange OAuth 2.0 (RFC 8693) et les assertions JWT Bearer (RFC 7523) résolvent correctement le problème.

Identité de l'agent : pourquoi votre agent IA doit être un principal à part entière

Donner à un agent IA le token de l'utilisateur ou un credential de compte de service partagé effondre le moindre privilège et l'attribution. Découvrez pourquoi un agent doit être un principal distinct à part entière — et comment le claim act de la RFC 8693 le modélise déjà.

Les défis d'authentification et d'autorisation de l'IA agentique

L'IA agentique brise le modèle d'identité à deux acteurs sur lequel tout le reste a été construit. Cet article pilier cartographie les sept failles d'authentification et d'autorisation — identité, délégation, consentement, chaînes de confiance, surface d'outils, scoping des données et gouvernance — que le reste de la série traite une par une.

Vos utilisateurs sont déconnectés au hasard ? Votre rotation de refresh token se bat peut-être contre elle-même

La rotation des refresh tokens peut déconnecter vos utilisateurs sans raison apparente. Découvrez pourquoi la détection de réutilisation se déclenche sur votre propre trafic légitime, et comment y remédier pour les SPA, les applications mobiles et les applications côté serveur.

Scopes Standards OpenID Connect et OAuth2

OpenID Connect et OAuth2 définissent un ensemble de scopes standards qui peuvent être utilisés pour contrôler le niveau d'accès d'une application cliente aux ressources d'un utilisateur. Dans cet article de blog, nous explorerons les scopes standards définis par OpenID Connect et OAuth2 et comprendrons leur importance dans le processus d'autorisation.

Introduction à OpenID Connect

OpenID Connect, construit sur le protocole OAuth 2.0, s'impose comme une solution robuste pour gérer l'authentification des utilisateurs entre plateformes et applications. Découvrez OpenID Connect et ses composants.

JWT ou Opaque Token : Quel est le meilleur choix pour le M2M ?

Les JWT ou les Opaque Tokens peuvent tous deux servir de mécanismes d’authentification pour les communications Machine to Machine (M2M). Mais quel est le meilleur choix entre chaque solution ?

Quelle est la différence entre authentification, autorisation applicative et contrôle d'accès ?

Nous allons explorer les différences entre authentification, autorisation applicative et autorisation fine (fine-grained authorization), pour clarifier leurs rôles et leur importance dans la protection des informations et des ressources sensibles.

Générer des paires de clés RSA avec OpenSSL pour signer des JWT

Ce guide vous accompagne étape par étape pour générer une paire de clés RSA avec OpenSSL pour signer des JWT.

Comment invalider un Access Token JWT ?

Bien que les JWT soient essentiels pour une communication sécurisée entre les clients et les serveurs, la gestion de leur cycle de vie et la garantie de leur sécurité peuvent être complexes. Dans cet article, nous explorerons les meilleures pratiques pour invalider les jetons d'accès, y compris la révocation et la rotation des jetons, et comment implémenter ces mécanismes dans OAuth2 et OpenID Connect.

Comprendre les types d'autorisation (Grant Types) OpenID Connect et OAuth2

Cet article propose un guide complet pour comprendre les différents types d'autorisation (grant types) utilisés dans les protocoles OpenID Connect et OAuth2.