Les organisations doivent régulièrement partager de façon sécuritaire des identités numériques pour permettre une collaboration transparente entre les ministères, les filiales et les partenaires externes. La fédération d'identité permet à une organisation d'authentifier un utilisateur et de transmettre ensuite cette affirmation d'authentification à une autre organisation, en lui donnant accès aux ressources sans exiger de connexion séparée. Cependant, pour que ce processus soit sécurisé, l'organisation qui se fie à la demande doit avoir la certitude absolue que l'affirmation d'identité qu'elle reçoit est légitime et n'a pas été altérée.

Cet article fournit un guide complet pour déployer l'ICP pour la fédération d'identité. Il va au-delà des définitions de base pour explorer les décisions architecturales, les stratégies de mise en œuvre et les pratiques de gestion du cycle de vie nécessaires pour construire un modèle de confiance fédéré prêt à la production. Que vous rattachiez deux organisations à une intégration simple SAML ou à la construction d'une fédération multipartite complexe, il est essentiel de comprendre le rôle de l'ICP pour maintenir une posture de sécurité forte.

Le rôle central de l'ICP en fiducie fédérée

Le défi fondamental de la fédération d'identité est la distribution et la vérification de la confiance.Dans un environnement non-fédéré, la confiance est souvent établie par des secrets partagés, tels que des mots de passe ou des jetons API. Cette approche ne s'étend pas au-delà des frontières organisationnelles car elle nécessite le partage hors bande et le stockage sécurisé des secrets des deux côtés.

Dans une fédération basée à l'ICP, chaque organisation obtient un certificat numérique d'une AC de confiance mutuelle. Ce certificat lie l'identité de l'organisation à une paire de clés cryptographiques. Lorsqu'un utilisateur authentifie son organisation d'origine (le fournisseur d'identité ou IdP) et demande l'accès à une ressource d'une organisation partenaire (le fournisseur de services ou SP), l'IdP signe l'affirmation d'authentification à l'aide de sa clé privée.

  • Authentification: L'affirmation a été véritablement émise par l'organisation qui prétend l'avoir émise.
  • Intégration:[ L'affirmation n'a pas été modifiée en transit entre les deux organisations.
  • Non-répudiation:[ L'organisme émetteur ne peut nier avoir émis l'affirmation, qui est essentielle pour les pistes de vérification et la conformité.

L'ICP transforme un réseau complexe de relations de confiance en un modèle de confiance hiérarchique et gérable. Au lieu de gérer des secrets partagés avec chaque partenaire, une organisation doit seulement faire confiance à l'AC racine. L'AC, à son tour, se porte garante de l'identité de toutes les organisations participantes.

Démontrer les composantes de l'ICP pour la Fédération

Pour déployer efficacement l'ICP pour la fédération d'identité, il faut bien comprendre ses composantes essentielles et leurs rôles spécifiques. Chaque composante joue un rôle distinct dans l'intégrité et la sécurité du système global.

Autorité de certification (AC) et chaîne de confiance

Dans un contexte fédéré, le rôle de l'AC est de vérifier l'identité d'une organisation ou de ses services avant de délivrer un certificat. La confiance dans l'ensemble du système provient de l'AC racine. Les organisations participant à la fédération incluent le certificat de l'AC racine dans leur magasin de fiducie. Elles font également confiance à toute AC intermédiaire qui est co-certifiée par la racine. Cela crée une chaîne de confiance ininterrompue de l'AC racine jusqu'aux certificats de serveur ou de service individuels utilisés par l'IDP et SP.

Autorité d'enregistrement (AR) et preuve d'identité

Avant la délivrance d'un certificat, l'identité du sujet doit être vérifiée. L'AR gère ce processus de vérification. Pour la fédération d'identité, le sujet est souvent une organisation ou un service spécifique (par exemple login.salesforce.com). L'AR effectue la vérification d'identité, ce qui peut impliquer la validation de documents juridiques, la vérification du contrôle DNS ou la confirmation de la propriété du domaine. La force du processus de vérification d'identité est directement liée à la fiabilité de la fédération.

Autorité de validation (VA) et contrôle de révocation

La confiance n'est pas permanente. Un certificat peut être compromis avant sa date d'expiration. La fédération doit disposer d'un mécanisme pour vérifier qu'un certificat est toujours valide au moment de l'utilisation. C'est le rôle de l'autorité de validation (AV). L'AV fournit des contrôles de statut en temps réel par deux méthodes principales:

  • Listes de révocations d'attestations (LCR) :[ Une liste de numéros de série de certificats révoqués périodiquement mise à jour. Le SP doit télécharger et vérifier cette liste. Les LCR peuvent devenir importantes et introduire des latences.
  • Protocole de statut de certificat en ligne (OCSP) :[ Protocole en temps réel qui permet au SP de demander à l'AC l'état d'un certificat spécifique.

Dans une fédération de haute assurance, les parties qui se fient à la demande doivent vérifier le statut de révocation de chaque certificat qui leur est présenté, y compris ceux qui sont utilisés pour signer des affirmations SAML ou pour établir des connexions TLS.

Modules de sécurité matérielle (HSM)

Les clés privées des CA et des IdPs sont les joyaux de la couronne de la fédération PKI. Si un attaquant compromet une clé privée, ils peuvent forger des identités et authentifier comme toute organisation de la fédération. Les HSM fournissent du matériel résistant aux manipulations et durci pour stocker et gérer ces clés privées. Ils garantissent que la clé privée n'existe jamais en texte clair en dehors de la frontière sécurisée du HSM. Pour toute fédération de production qui traite de données sensibles, le stockage de clés privées critiques dans un HSM est une pratique de sécurité requise.

Architecte un modèle de fiducie interorganisations

Choisir la bonne architecture de confiance est la décision la plus importante pour une fédération basée sur l'ICP. L'architecture détermine comment la confiance circule entre les organisations, comment il est facile d'ajouter de nouveaux participants, et comment le système gère le départ ou le compromis d'un membre.

Le modèle de l'AC du pont

Le modèle Bridge CA est l'une des architectures les plus efficaces pour les grandes fédérations d'identité. Au lieu de faire cocertification avec toutes les autres organisations, tous les participants font confiance à un modèle Bridge CA neutre. Le modèle Bridge CA cocertificationne l'AC racine de chaque organisation participante. Cela crée une topologie de confiance. L'avantage clé est l'évolutivité : ajouter une nouvelle organisation nécessite seulement cocertification avec l'AC Bridge, pas avec tous les membres existants.

Modèle de certification croisée

Dans le modèle de certification croisée, deux organisations échangent et signent directement les certificats de l'AC racine de l'autre. Ce modèle est simple et direct, ce qui le rend adapté aux fédérations plus petites avec un nombre limité de partenaires connus. Cependant, sa complexité augmente de façon exponentielle à mesure que plus d'organisations s'affilient, chaque paire d'organisations devant gérer leur propre accord de certification croisée.

Modèle hiérarchique

Le modèle hiérarchique est une structure arborescente stricte. Une seule AC racine se trouve en haut, émettant des certificats aux AC intermédiaires, qui délivrent ensuite des certificats aux entités feuilles (organisations ou services).Ce modèle est très standardisé et facile à mettre en œuvre.Le principal inconvénient est que l'AC racine devient un seul point de confiance.Dans un contexte inter-organisationnel, il peut être difficile pour plusieurs organisations indépendantes de s'entendre sur une seule autorité qui détient le pouvoir ultime sur la fédération.

Magasins de fiducie et échanges de métadonnées fédérés

Quel que soit le modèle de confiance choisi, la fédération a besoin d'un mécanisme sûr pour distribuer du matériel de confiance, ce qui prend souvent la forme de magasins de confiance et de fichiers de métadonnées.

  • Trust Stores:[ Une collection de certificats d'AC Root et intermédiaire de confiance. Chaque participant doit maintenir un magasin de fiducie à jour. L'exploitant de la fédération définit les AC qui sont inclus dans ce magasin.
  • Métadonnées Exchange: Des protocoles comme SAML utilisent des fichiers de métadonnées XML pour décrire les capacités et les paramètres des IdP et des SP. Ces fichiers de métadonnées sont signés numériquement pour assurer leur intégrité et contiennent les clés publiques et les certificats nécessaires pour vérifier les assertions.

La sécurité du processus d'échange de métadonnées est essentielle. Si un attaquant peut injecter un fichier de métadonnées frauduleuses contenant son propre certificat, il peut se faire passer pour une organisation légitime. Les métadonnées doivent toujours être obtenues d'une source fiable et sa signature vérifiée.

Intégration de l'ICP aux protocoles de la Fédération

Le modèle de confiance théorique doit être mis en œuvre par des protocoles de fédération concrets. L'ICP est profondément intégrée dans les protocoles les plus communs : SAML, OAuth 2.0 et OpenID Connect.

Signatures numériques SAML 2.0 et XML

SAML 2.0 est l'un des protocoles les plus matures et les plus largement utilisés pour la fédération d'identité d'entreprise. La sécurité de SAML repose fortement sur la signature numérique XML (XMLDSIG). Lorsqu'un IDP génère une affirmation SAML, il utilise sa clé privée pour créer une signature numérique sur le document XML. Le SP, qui possède le certificat public de l'IDP (souvent obtenu par métadonnées), vérifie cette signature.

Il est important de noter que l'affirmation SAML elle-même contient souvent les attributs d'identité de l'utilisateur. Signer l'affirmation garantit que ces attributs n'ont pas été modifiés par un homme-dans-le-moyen ou un fournisseur de services malveillants. Sans une ICP forte, l'affirmation SAML est juste une revendication sans preuve vérifiable de l'origine.

OAuth 2.0, OpenID Connect et mTLS

Si OAuth 2.0 et OpenID Connect (OIDC) sont plus modernes et flexibles que SAML, ils comptent également sur l'ICP dans plusieurs domaines clés.

  • Authentification du client: Une organisation agissant comme client OAuth 2.0 peut prouver son identité en utilisant une méthode soutenue par l'ICP. La méthode `tls client auth` (RFC 8705) exige que le client présente un certificat X.509 lors de l'établissement d'une connexion TLS au serveur d'autorisation. Il s'agit d'un mécanisme d'authentification solide et basé sur un certificat qui est beaucoup plus sécurisé que des secrets partagés comme `client secret`.
  • Signation de jeton: Les jetons Web JSON émis par un fournisseur de l'OIDC sont signés à l'aide de signatures Web JSON (JWS). Les clés publiques utilisées pour vérifier ces signatures sont distribuées via un paramètre JSON Web Key Set (JWKS). Dans un contexte fédéré, l'ancrage de confiance pour ces clés publiques est le certificat d'ICP de l'organisation émettrice.
  • Mutual TLS (mTLS):[ mTLS est l'application la plus directe de PKI pour la communication interservice. Dans une connexion mTLS, le client et le serveur doivent présenter un certificat X.509 valide. Pour la fédération d'identité, mTLS peut être utilisé pour sécuriser les paramètres d'échange de jetons, le paramètre info utilisateur ou tout appel API backend entre les systèmes. Il garantit que les deux côtés de la connexion sont des entités authentifiées au sein de la fédération.

Certificat Gestion du cycle de vie dans une fédération

La gestion continue des certificats est souvent un défi opérationnel important. Un certificat qui expire, est révoqué ou est compromis peut causer une panne de service ou une faille de sécurité pour toute la fédération. Un processus de gestion du cycle de vie robuste est essentiel.

Gestion automatisée des certificats

La gestion manuelle des certificats est sujette aux erreurs et ne s'étend pas. L'industrie se dirige vers l'automatisation en utilisant des protocoles comme ACME (Automatic Certificate Management Environment). ACME permet aux serveurs de demander et de renouveler automatiquement les certificats d'une CA sans intervention humaine. Pour les services internes et la communication machine-à-machine dans une fédération, des outils comme dans Kubernetes peuvent automatiser tout le cycle de vie, en veillant à ce que les certificats soient toujours frais et en réduisant le risque d'interruptions dues à des certificats expirés.

Stratégies de révocation

Lorsqu'un certificat est compromis ou qu'une organisation quitte la fédération, le certificat doit être révoqué. Les renseignements sur la révocation doivent être transmis efficacement à toutes les parties qui se fient à la demande.

  • CRL Distribution: L'AC publie un CRL à intervalles réguliers. Les parties en litige doivent récupérer cette liste. Le principal défi est la latence entre le moment de la révocation et la prochaine publication du CRL.
  • OCSP Agrafage: Pour les connexions TLS, OCSP Agrafage permet au serveur présentant le certificat d'ajouter une réponse OCSP signée etampillée dans le temps de l'AC. Cela supprime le fardeau du client pour interroger le répondeur OCSP et réduit la latence. OCSP Must-Staple est une extension qui nécessite que le serveur agrafe une réponse OCSP, améliorant ainsi la sécurité.

Une politique de fédération devrait prévoir des intervalles maximums acceptables pour la publication des LCR et la fraîcheur des réponses du PSOC. Une politique commune est d'exiger que les renseignements sur la révocation soient vérifiés sur chaque transaction.

Gouvernance et politique

Pour gérer le cycle de vie des certificats dans les organisations indépendantes, il faut un cadre stratégique clair, notamment définir les profils de certificats (tailles clés, algorithmes de signature, périodes de validité), établir un énoncé de pratique du certificat (CPS) et définir les rôles et les responsabilités de l'AC, de l'AR et des participants.

Considérations avancées en matière de sécurité

Au-delà du déploiement de base, il existe des stratégies avancées qui peuvent améliorer considérablement la posture de sécurité d'une fédération d'identité basée sur l'ICP.

Certificats de courte durée

Au lieu de s'appuyer sur des listes de révocation, une organisation peut délivrer des certificats à vie très courte (p. ex., heures ou jours), ce qui réduit la possibilité d'une clé privée compromise et simplifie grandement la logique de révocation. Lorsqu'un certificat expire, un nouveau certificat est automatiquement demandé par l'ACME. Cette approche s'harmonise bien avec les principes de Zero Trust, où la confiance est constamment réévaluée.

Pinning de certificat vs. CA Trust Stores

Certificat Pinning est la pratique d'associer un hôte à un certificat spécifique ou à une clé publique qu'il est prévu d'utiliser. Ceci protège contre un CA compromis délivrant un certificat frauduleux pour votre domaine. Cependant, le pinning est fragile et difficile à gérer. Pour la fédération d'identité, le maintien d'un CA Trust Store étroitement contrôlé est généralement préféré. L'opérateur de la fédération contrôle les CA dont on a confiance, et si une CA est compromise, il peut être retiré du magasin de fiducie pour annuler immédiatement tous les certificats délivrés par cette CA.

Surveillance et détection des anomalies

La fédération devrait être activement surveillée pour le comportement anormal des certificats, notamment pour la délivrance de certificats inattendus, l'utilisation d'algorithmes cryptographiques faibles et les vérifications de révocation ratées. Les équipes de sécurité devraient analyser les journaux de l'AC, de l'AV et de l'IDP/SP pour détecter les attaques potentielles.

La création d'une fédération d'identité sécurisée est une entreprise complexe, mais l'ICP constitue la base la plus fiable et la plus évolutive possible. En architectant soigneusement le modèle de confiance, en gérant rigoureusement les cycles de vie des certificats et en intégrant l'ICP de façon approfondie aux protocoles de la fédération, les organisations peuvent créer un environnement de collaboration à la fois très fonctionnel et extrêmement sûr. Cette approche non seulement résout le défi technique de l'authentification trans-domaine, mais fournit également la gouvernance et la vérifiabilité nécessaires pour satisfaire aux exigences réglementaires et de conformité les plus strictes.