Authentification et contrôle d’accès
L’authentification et le contrôle d’accès vérifient l’identité, puis limitent les droits.
Identifier, authentifier, autoriser
Les trois notions à ne pas mélanger
Identification
- L’utilisateur déclare son identité.
- Un identifiant signale un compte.
Authentification et autorisation
- L’authentification prouve l’identité revendiquée.
- L’autorisation ouvre seulement les droits prévus.
IDA : Identifier, Authentifier, Autoriser. Un identifiant ne prouve jamais l’identité.
Mots de passe et hachage
Protection des secrets
| Élément | Rôle |
|---|---|
| Mot de passe | Facteur de connaissance. |
| Hachage | Empreinte irréversible. |
| Sel | Renforce les hachages. |
Un serveur reçoit un mot de passe utilisateur. Il ne doit pas le conserver en clair.
- Le serveur calcule un hachage du mot de passe saisi.
- Il compare ce hachage à celui stocké.
L’authentification repose sur des hachages, ce qui protège les secrets stockés.
- Ne jamais stocker le mot de passe en clair.
- Comparer des hachages, pas des mots de passe.
Authentification multifacteur
Les familles de facteurs
Ce que l’on sait
- Mot de passe.
- Code mémorisé.
Ce que l’on possède ou est
- Téléphone, token ou carte.
- Biométrie, comme une empreinte.
- 1
Saisir le premier facteur.
- 2
Vérifier le second facteur.
Mémorise : savoir, posséder, être. Un seul facteur peut suffire à être volé.
Contrôle d’accès, rôles et privilèges
Gestion des droits
- Le contrôle d’accès décide qui accède à quoi.
- Un rôle regroupe des droits cohérents.
Journalisation et traçabilité
Pourquoi garder des traces
- ConnexionL’événement d’accès est enregistré.
- ÉchecLa tentative ratée est tracée.
- Différencie identification, authentification et autorisation.
- Explique le rôle d’un hachage de mot de passe.
- L’identification annonce l’utilisateur.
- L’authentification le prouve.
