OpenID Connect · OAuth 2.0

Une seule identite pour tous vos produits

altiusSSO authentifie vos utilisateurs une seule fois et transmet a chaque produit connecte son identite, ses roles et ses autorisations — sans qu'aucun d'eux n'ait a gerer de mots de passe.

Service actif · Authorization Code + PKCE obligatoire · Double authentification appliquee cote serveur
Ce que fait le service

Authentification standard

OpenID Connect au-dessus d'OAuth 2.0. Le flow Authorization Code avec PKCE est impose, les id_token sont signes en RS256 et les cles publiees sur un JWKS avec rotation possible sans invalider les jetons deja emis.

Double authentification centralisee

Un seul appareil TOTP par identite, valable pour tous les produits. Obligatoire pour les comptes a privileges et reellement applique par le serveur, pas seulement suggere par l'interface. Codes de secours stockes hashes.

Roles et scopes par produit

Le meme utilisateur peut etre administrateur sur un produit et simple lecteur sur un autre. Le catalogue de roles vit en base, editable, avec cumul hierarchique : un niveau superieur herite des scopes des niveaux inferieurs.

Cloisonnement par perimetre

Restriction d'acces par pays, organisation ou region, transmise dans le jeton. Un compte sans restriction assignee garde une portee globale, ce qui evite d'avoir a declarer chaque perimetre pour les comptes centraux.

Historique de connexion

Chaque connexion est enregistree avec son adresse IP, son navigateur et le produit a l'origine de la demande. La localisation approximative est ajoutee lorsqu'une base geographique est installee.

Administration

Console web pour declarer les produits clients et leurs URL de retour, API REST pour l'automatisation, et journal d'audit sur les endpoints sensibles. Chaque acces est soumis aux permissions du compte.

Connecter un produit
Trois etapes
Declarer le produit

Un administrateur cree le client dans la console : nom, URL de retour, type de flow. Le service delivre un identifiant et un secret.

Pointer sur le discovery

Le produit lit la configuration publiee et decouvre seul les adresses d'autorisation, d'echange de jeton et de profil.

Lire les autorisations

Le jeton d'identite porte le niveau de role, les scopes accordes et les perimetres de l'utilisateur pour ce produit precis.

Points d'entree publics