Au lieu que chaque application vérifie elle-même les mots de passe, les applications redirigent les utilisateurs vers l'IdP, qui les vérifie et renvoie un jeton ou une assertion (SAML, OIDC, tickets Kerberos). L'IdP concentre la politique d'authentification — MFA, accès conditionnel, règles de session — en un point de contrôle pour de nombreux services.
Points clés
Protection d'infrastructure critiqueLa compromission de l'IdP ou de ses clés de signature produit des jetons pour chaque application connectée ; durcissez-le, supervisez-le et restreignez-le en conséquence.
Standards de fédérationPrivilégier la fédération OIDC ou SAML plutôt que des comptes locaux par application afin que politique, gestion des départs et MFA s'appliquent de manière cohérente.
Limite importanteLa centralisation concentre à la fois le contrôle et le risque. Une panne ou compromission de l'IdP affecte tout ce qui lui fait confiance, et il ne peut pas voir ce que les utilisateurs font au sein de chaque application après l'émission des jetons.