Une seule identite pour tous vos produits
altiusSSO authentifie vos utilisateurs une seule fois et transmet a chaque produit connecte son identite, ses roles et ses autorisations — sans qu'aucun d'eux n'ait a gerer de mots de passe.
Authentification standard
OpenID Connect au-dessus d'OAuth 2.0. Le flow Authorization Code avec
PKCE est impose, les id_token sont signes en RS256 et les
cles publiees sur un JWKS avec rotation possible sans invalider les
jetons deja emis.
Double authentification centralisee
Un seul appareil TOTP par identite, valable pour tous les produits. Obligatoire pour les comptes a privileges et reellement applique par le serveur, pas seulement suggere par l'interface. Codes de secours stockes hashes.
Roles et scopes par produit
Le meme utilisateur peut etre administrateur sur un produit et simple lecteur sur un autre. Le catalogue de roles vit en base, editable, avec cumul hierarchique : un niveau superieur herite des scopes des niveaux inferieurs.
Cloisonnement par perimetre
Restriction d'acces par pays, organisation ou region, transmise dans le jeton. Un compte sans restriction assignee garde une portee globale, ce qui evite d'avoir a declarer chaque perimetre pour les comptes centraux.
Historique de connexion
Chaque connexion est enregistree avec son adresse IP, son navigateur et le produit a l'origine de la demande. La localisation approximative est ajoutee lorsqu'une base geographique est installee.
Administration
Console web pour declarer les produits clients et leurs URL de retour, API REST pour l'automatisation, et journal d'audit sur les endpoints sensibles. Chaque acces est soumis aux permissions du compte.
Un administrateur cree le client dans la console : nom, URL de retour, type de flow. Le service delivre un identifiant et un secret.
Le produit lit la configuration publiee et decouvre seul les adresses d'autorisation, d'echange de jeton et de profil.
Le jeton d'identite porte le niveau de role, les scopes accordes et les perimetres de l'utilisateur pour ce produit precis.