Vous vous connectez une fois le matin et, d'un coup, votre messagerie, votre agenda, votre chat et une douzaine d'autres outils sont tous ouverts - fini les connexions. C'est le SSO, ou authentification unique. C'est l'un des systèmes d'authentification les plus courants en entreprise, et de plus en plus en ligne avec les boutons « Sign in with Google ». Ce guide explique ce qu'est le SSO, comment il marche et ses limites honnêtes.
Le SSO est plus solide couplé à l'authentification multifacteur.
La réponse courte
Le SSO vous permet de vous connecter une seule fois et d'accéder à de nombreuses applis reliées sans ressaisir votre mot de passe. Vous vous authentifiez auprès d'un seul service de confiance, et il confirme votre identité aux autres applis à votre place. Une connexion, plusieurs services. Cela fait gagner du temps et allège la pile de mots de passe que vous devriez sinon jongler.
Comment fonctionne le SSO
Derrière cette commodité se trouve un fournisseur d'identité central - le service auquel vous vous connectez vraiment. Quand vous vous connectez, il délivre à chaque appli un jeton sécurisé qui dit « cette personne est vérifiée ». Les applis font confiance au jeton, donc elles ne demandent jamais votre mot de passe et ne le voient jamais. Vous vivez une seule connexion ; les applis acceptent discrètement la preuve en arrière-plan. Le bouton « Sign in with Google » est un SSO que vous avez sans doute déjà utilisé.

Les vrais avantages
Le SSO est populaire pour de bonnes raisons. Vous gérez bien moins de mots de passe, ce qui veut dire moins de mots de passe faibles ou réutilisés. La connexion est plus rapide, surtout à travers de nombreux outils de travail. Et comme tout passe par un seul fournisseur d'identité, la sécurité peut être centralisée - authentification forte et double authentification imposées en un seul endroit plutôt qu'appli par appli. Pour les entreprises, cela simplifie aussi beaucoup l'ajout et le retrait des accès.
Les limites honnêtes
Il y a un hic, et il compte. Le SSO transforme votre compte principal en clé unique : si quelqu'un y pénètre, toutes les applis reliées sont exposées d'un coup. Cela rend la protection du compte SSO essentielle - un mot de passe fort et unique et la double authentification ne sont pas négociables. Le SSO ne couvre pas non plus tout ; beaucoup de comptes que vous utilisez n'ont aucune option SSO, donc il ne remplace jamais complètement de bonnes habitudes de mots de passe.
Sécurisez les comptes que le SSO ne couvre pas - BitwardenGestionnaire de mots de passe open source et audité pour des mots de passe uniques sur chaque compte, y compris les nombreux qui n'ont pas d'option d'authentification unique→SSO contre gestionnaire de mots de passe
On les voit parfois comme des rivaux ; ce sont des partenaires. Le SSO vous donne une seule identité pour un ensemble d'applis reliées. Un gestionnaire de mots de passe vous donne un mot de passe unique pour chaque compte, y compris tous ceux que le SSO n'atteint pas. Le SSO réduit la fréquence de vos connexions ; un gestionnaire de mots de passe garantit que chaque connexion restante est forte. Utilisez le SSO là où il est proposé, et un gestionnaire de mots de passe pour tout le reste.
Les protocoles du SSO simplement expliqués (SAML, OAuth, OIDC)
Vous n'aurez jamais à les configurer vous-même, mais connaître ces trois noms aide à comprendre ce qui se passe quand vous cliquez sur « Sign in with Google ». Ce sont des standards ouverts qui permettent aux applis de faire confiance à un fournisseur d'identité sans jamais partager votre mot de passe.
- SAML (Security Assertion Markup Language) est le standard le plus ancien, courant en entreprise et dans l'enseignement. Après votre connexion au fournisseur d'identité, il envoie à l'appli une « assertion » XML signée qui indique qui vous êtes. Il est conçu pour l'authentification - prouver l'identité - et fait tourner la plupart des portails SSO d'entreprise.
- OAuth 2.0 n'est pas vraiment un standard de connexion ; c'est un cadre d'autorisation. Il permet à une appli d'agir en votre nom dans une autre - par exemple autoriser une appli d'agenda à lire votre Google Agenda - en lui remettant un jeton d'accès limité au lieu de votre mot de passe.
- OIDC (OpenID Connect) est une fine couche d'identité posée sur OAuth 2.0. Il ajoute la pièce manquante du « qui est cette personne », en renvoyant un jeton d'identité (un JWT signé) à côté du jeton d'accès. Les boutons grand public « Se connecter avec Google / Apple / Microsoft » que vous voyez en ligne utilisent presque toujours OIDC.
À retenir en pratique : SAML et OIDC gèrent qui vous êtes, OAuth gère ce qu'une appli a le droit de faire. Dans les trois cas, l'appli reçoit un jeton signé à courte durée de vie, jamais vos vrais identifiants - c'est précisément pourquoi un mot de passe SSO hameçonné est si dangereux, et pourquoi la section suivante compte.
Le risque du point de défaillance unique (et comment le limiter)
La commodité du SSO a un côté tranchant : votre compte de fournisseur d'identité est une clé maîtresse. Compromettez-le et un attaquant hérite d'un coup de toutes les applis reliées, sans autre mot de passe. Deux risques distincts méritent d'être séparés.
Le premier est la prise de compte - quelqu'un hameçonne ou devine votre connexion à l'IdP. C'est pourquoi le compte SSO lui-même doit porter vos défenses les plus solides : un mot de passe long et unique et un second facteur résistant à l'hameçonnage comme une clé matérielle ou un passkey, jamais le SMS seul. Le second est la disponibilité - si le fournisseur d'identité subit une panne, vous pouvez être bloqué hors de tout ce qui en dépend jusqu'au rétablissement. De vraies pannes d'IdP ont fait exactement cela à des entreprises entières.
Vous ne pouvez pas supprimer ces risques, mais vous pouvez les atténuer : protégez le compte IdP plus fort que n'importe quelle appli, activez la MFA dessus, gardez des codes de récupération en lieu sûr et hors ligne, et stockez des mots de passe uniques pour vos comptes sans SSO dans un gestionnaire de mots de passe afin qu'une seule panne d'IdP ne vous laisse jamais totalement à la porte.
Questions fréquentes
« Sign in with Google » est-il la même chose que le SSO ?
Oui. Les boutons grand public « Se connecter avec Google / Apple / Facebook » sont du SSO bâti sur le standard OpenID Connect. Vous vous authentifiez une fois auprès du fournisseur, qui se porte garant de vous auprès du site tiers, lequel ne voit ni ne stocke jamais de mot de passe pour vous.
Le SSO veut-il dire que je n'ai plus aucun mot de passe ?
Non. Vous avez toujours un mot de passe - celui de votre compte de fournisseur d'identité. Le SSO signifie simplement que vous cessez de créer un mot de passe distinct pour chaque appli reliée. C'est pourquoi protéger ce seul mot de passe restant (et lui ajouter la MFA) est si important.
Puis-je utiliser le SSO pour mes comptes personnels, pas seulement au travail ?
Souvent, oui. Beaucoup de sites grand public permettent de se connecter avec un compte Google, Apple ou Microsoft. La contrepartie, c'est que ces comptes deviennent centraux dans votre vie en ligne et méritent donc la plus forte protection possible. Pour les sites sans option SSO, un gestionnaire de mots de passe reste indispensable.
Que se passe-t-il si mon fournisseur SSO tombe en panne ?
Vous pouvez perdre temporairement l'accès à toutes les applis qui en dépendent jusqu'au rétablissement du service. Ce risque de disponibilité est une raison de conserver des codes de récupération de secours et de veiller à ce que vos comptes les plus critiques - et tout compte sans SSO - aient leurs propres mots de passe uniques stockés en sécurité.
En résumé
Le SSO vous permet de vous connecter une seule fois et de circuler librement entre les applis reliées, avec moins de mots de passe et une sécurité centralisée. En coulisses, il s'appuie sur des standards ouverts - SAML, OAuth et OIDC - qui permettent aux applis de faire confiance à un fournisseur d'identité sans jamais voir votre mot de passe. La contrepartie, c'est que le compte SSO devient un point de défaillance unique, donc il doit être verrouillé fermement avec un mot de passe fort et une MFA résistante à l'hameçonnage. Et comme il ne couvre jamais tous les comptes, il marche mieux associé à un gestionnaire de mots de passe - le SSO pour les applis reliées, des mots de passe uniques pour le reste.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Verrouille tes comptes → NordPassMots de passe forts et uniques · scanner de fuites · offre gratuite→Questions fréquentes
Qu'est-ce que le SSO, en mots simples ?
Le SSO, ou authentification unique, vous permet de vous connecter une seule fois, puis d'accéder à de nombreuses applis reliées sans vous reconnecter à chacune. Vous vous authentifiez auprès d'un seul service de confiance - comme « Sign in with Google » ou votre compte professionnel - et il se porte garant de vous auprès des autres applis. Une connexion, plusieurs services. C'est pour cela que vous pouvez ouvrir plusieurs outils de travail après une seule connexion le matin.
Comment fonctionne réellement le SSO ?
Le SSO repose sur un fournisseur d'identité central (IdP). Vous vous connectez une fois à l'IdP ; il délivre ensuite à chaque appli un jeton sécurisé qui confirme qui vous êtes, si bien que les applis vous font confiance sans redemander de mot de passe. Les applis ne voient jamais votre mot de passe - seulement le jeton. En coulisses, cela s'appuie sur des standards comme SAML ou OpenID Connect, mais pour vous, on a juste l'impression de se connecter une seule fois.
Le SSO est-il sûr ?
Il peut améliorer la sécurité, mais il concentre le risque. Côté positif, moins de mots de passe signifie moins de mots de passe faibles ou réutilisés, et l'IdP est un seul endroit pour imposer une authentification forte et la double authentification. La contrepartie, c'est que votre compte SSO devient une clé unique : s'il est compromis, toutes les applis reliées sont exposées. C'est précisément pour cela que vous devez protéger le compte SSO avec un mot de passe fort et unique et une double authentification.
Quelle différence entre le SSO et un gestionnaire de mots de passe ?
Ils résolvent des problèmes différents et fonctionnent bien ensemble. Le SSO vous donne une seule identité pour un ensemble d'applis reliées, donc vous vous connectez une fois. Un gestionnaire de mots de passe stocke un mot de passe unique pour chaque compte que vous avez - y compris les nombreux qui ne gèrent pas le SSO. Le SSO réduit le nombre de fois où vous vous connectez ; un gestionnaire de mots de passe garantit que chaque connexion restante est forte et unique. La plupart des gens ont besoin des deux.



