Cloud & sécurité
OAuth — délégation d’accès
OAuth est un cadre de délégation qui permet à une application d’accéder à des ressources avec une autorisation limitée.
Comprendre la notion
Le service reçoit un jeton plutôt que le mot de passe du titulaire. Les scopes définissent le périmètre demandé, selon le fournisseur. OAuth traite l’autorisation ; l’authentification de l’utilisateur relève d’un mécanisme distinct, comme OpenID Connect lorsqu’il est utilisé.
Exemple d’utilisation
Un outil reçoit l’autorisation de consulter un calendrier sans obtenir le mot de passe du compte.
Point de vigilance
Une demande de scopes trop large augmente l’exposition. Vérifier aussi l’expiration, la révocation et la protection des redirections.