• # Fédération d'identité

    Posté par . En réponse à la dépêche Sortie d'Authentic 0.5. Évalué à 10.

    Lors des JRES 2005 qui viennent de se terminer, il y a eu un tutoriel sur les fédérations d'identité. Ils ont alors parlé de Liberty Alliance et de Shibboleth. Pour ceux qui ont participé aux JRES ou ceux qui connaissent quelqu'un qui y a participé, vous trouverez les explications dans le document des tutoriels.

    En gros, pour ceux qui ne connaissent pas, une fédération d'identité est un ensemble de systèmes permettant l'authentification des utilisateur selon leurs propres systèmes d'authentification. Par exemple, supposons deux universités A et B qui ont chacune un système d'authentification et des services web. Si un utilisateur de l'université A veut se connecter sur un service web de B, alors il doit avoir un compte dans le système d'authentification de B. Avec Shibboleth (et si j'ai bien compris Liberty Alliance), il sera authentifié sur son système d'authentification A d'origine.
    Les fédérations d'identités permettent d'établir des relations de confiance entre plusieurs entités. Par exemple, l'université B peut autoriser les étudiants de mathématiques de l'université A à accéder aux cours en ligne de mathématiques mis en place sur un service web de B. La seule information qui circule entre A et B et que l'utilisateur est authentifié, et qu'il fait partie du groupe des utilisateurs de mathématiques.
    Le système repose sur SAML2 qui permet l'échange des informations entre les différents systèmes.

    Le tutoriel Jres (n°3) : http://www.jres.org/public/ViewObj.asp?id=54

    Pour info (tiré des tutoriels papiers) :

    SAML (Security Assertion Markup Language) a été initialement conçu pour permettre entre autres la délégation d'authentification. C'est devenu un standard OASIS en 2002. Il s'agit d'un ensemble de spécifications qui définissent comment des services peuvent s'échanger des assertions de sécurité (authentification, autorisation, attributs), indépendamment des technologies utilisées par chacun de ces services.

    Liberty Alliance est un consortium d'entreprises fondé en 2001 qui a produit plusieurs spécifications sur la gestion d'identités. ID-FF (Identity Federation Framework) enrichit SAML pour permettre la fédération des comptes, la délégation d'authentification, la propagation de fin de session. ID-WSF (Identity-based Web Services Framework) offre la propagation d'attributs utilisateur, la recherche de service d'identités, etc... De nombreux produits propriétaires et plusieurs solutions open source implémentent tout ou partie des spécifications Liberty Alliance.

    Note : Il met semble avoir compris que l'ADAE a choisi Liberty Alliance pour la fédération d'identité des sites gouvernementaux. (?)