Pour gérer vos consentements :
Actualités: ENTREPRISE

Fédération d’identité et sécurité : quels enjeux ?

Didier Renauld

La fédération d’identité a pour objectif premier d’apporter à la fois ergonomie et sécurité, dans le double but de développer les services sur la toile tout en assurant confidentialité et sécurité à l’utilisateur. L’exemple le plus courant est celui du voyageur branché, pressé et économe, qui veut qu’une voiture de location l’attende à sa descente d’avion pour un coût raisonnable. Il achète un billet sur le site de la compagnie aérienne avec ses points de fidélité, et il réserve un véhicule de location chez son loueur de voiture préféré, sans avoir à s’identifier de nouveau. C’est bien sûr ce dernier point qui fait surgir le concept de fédération. Ce besoin, simple dans son expression, engendre un ensemble de problématiques, autant techniques que commerciales ou contractuelles.

– Les problématiques contractuelles sont sans doute à la fois les plus simples et les plus longues à résoudre, notamment en raison de l’engorgement des services juridiques et de la multitude de règlementations  à respecter.
– Les problématiques commerciales peuvent être faciles à régler, en fonction de la volonté des acteurs et de leurs intérêts bien compris.
– Les problématiques techniques sont les plus complexes à résoudre, car si des solutions techniques existent, elles sont rarement interopérables et souvent immatures. On peut citer pêle-mêle SAML V2, InfoCard, OpenID et leurs implémentations – open source ou propriétaire – telles que le projet Shibboleth ou Card Space de Microsoft.

On peut voir que ces problèmes ne prennent que peu en compte l’utilisateur, et c’est là un risque d’échec non négligeable. En effet, on peut imaginer qu ’un utilisateur acceptera de partager l’une de ses identités entre plusieurs fournisseurs de services, à condition qu’il leur accorde un niveau de confiance suffisant. Or la confiance est une question d’appréciation personnelle qui tient au moins autant au ressenti et au subjectif qu’aux garanties techniques apportées par les fournisseurs des services. Il faut donc proposer une ergonomie qui mette l’utilisateur dans une position rassurante, c’est-à-dire qu’il choisisse lui-même les informations qu’il souhaite partager, et ce autant de fois que nécessaire.

Choisir l’identité que l’on présente à un fournisseur de service est également primordial. On a tous au moins une fois utilisé une fausse identité pour s’enregistrer sur un site, ne serait-ce que pour ne pas se retrouver « pisté » sur la toile par des pirates ou des entreprises malhonnêtes.
Dans le cas où l’on fournit nos véritables coordonnées (démographique, bancaire ou autre), on souhaite cette fois être assurés qu’elles resteront strictement confidentielles. Et dans ce domaine, les propos rassurants des autorités n’évitent pas les mésaventures, que ce soit suite à des actes de piratage, ou à de simple négligences. Il me revient à l’esprit l’exemple récent d’un site de réservation qui prétendait offrir un paiement par carte bancaire sécurisé, alors que la connexion était en http. Il est évident que mes informations de paiement allaient circuler en clair sur le réseau, et je me demande combien d’internautes avisés ont le réflexe de vérifier si le petit cadenas indiquant une connexion https est bien affiché dans le navigateur…

L’enjeu de la fédération d’identité est bien là : il faut proposer aux utilisateurs des mécanismes sécurisés qu’ils pourront percevoir comme tels, tout en leur offrant un confort d’utilisation accru. Ne pas répondre à ces exigences mènera vraisemblablement le projet à l’échec. De plus,  l’
expérience négative de l’utilisateur pourra le conduire à refuser toute nouvelle expérimentation avant longtemps, ce qui pourrait nuire durablement aux projets de ce type.

La  conclusion s’impose : l’utilisateur doit être au centre du dispositif, en harmonie avec le modèle commercial du service. Il restera ensuite à utiliser au mieux les technologies et les compétences des sociétés spécialisées dans ce domaine pour assurer la sécurité nécessaire.

Gérard Clech

Articles récents

[Partenariat] Splunk et Microsoft Azure : une alliance stratégique pour les revendeurs IT

L’intégration des solutions Splunk sur la plateforme Microsoft Azure ouvre de nouvelles opportunités pour les…

1 jour années

[Tribune] Les ESN asphyxiées par les hausses des coûts de l’IT ?

Une tribune libre de Jan Gabriel, Directeur Alliances & Marketing, ITS Integra 2024 est malheureusement une…

2 jours années

« Apporter des solutions simples à des menaces complexes » : Entretien avec Benoit Juvin, Responsable Channel de Barracuda

Le marché de la cybersécurité continue de se transformer à un rythme effréné, poussé par…

3 jours années

Avec sa Partner Sales Engineer Community, Barracuda entend fédérer la communauté des revendeurs et MSP

Barracuda, spécialiste des solutions de cybersécurité « cloud-first », lance sa Partner Sales Engineer Community.…

4 jours années

Les déchets électroniques augmentent 5 fois plus vite que la quantité de déchets recyclés.

La plupart des entreprises continuent de remplacer leurs équipements (ordinateurs, tablettes, smartphones) selon des cycles…

4 jours années

Distribution : Westcon-Comstor en croissance de 16% sur le 1er semestre 2024

Westcon-Comstor poursuit sa transition vers un modèle basé sur des revenus récurrents, s'appuyant notamment sur…

4 jours années