Présentation

Concepts

1. CAS

CAS (Central Authentication Service, Service d’authentification centrale)
Cadre open‑source de SSO Web (Single Sign‑On, authentification unique) initié par l’université Yale.

2. SSO (Authentification unique)

Centraliser la vérification de l’identité des utilisateurs de plusieurs applications web sur une seule adresse.

  • Caractéristiques : les applications communiquent via les protocoles web (HTTPS) avec une entrée de connexion unique globale
  • Explication simple : connectez‑vous une seule fois au centre d’authentification dans le même navigateur, tous les sites de confiance deviennent accessibles sans nouvelle connexion

3. Trois acteurs du système SSO

  1. User : utilisateur final (navigateur web)
  2. Applications web (plusieurs systèmes métiers)
  3. Centre d’authentification SSO (unique)

4. Trois principes fondamentaux du SSO

  1. Toutes les opérations de connexion de compte s’exécutent au niveau du centre d’authentification SSO ;
  2. Le centre d’authentification fournit un mécanisme pour informer chaque application web si l’utilisateur courant est authentifié ;
  3. Une relation de confiance préétablie existe entre le centre d’authentification et l’ensemble des applications web métier.
Deux composants clés

CAS Server (Serveur d’authentification)

  • Application web déployée indépendamment, constituant le seul centre d’authentification
  • Missions : recevoir identifiant et mot de passe, valider l’identité utilisateur ; émettre des tickets (Ticket), gérer le cookie de session global TGC

CAS Client (Client intégré dans chaque système métier)

  • Installé dans chaque application web métier, généralement mis en œuvre sous forme de filtre Filter
  • Missions : intercepter les requêtes vers des ressources protégées ; rediriger automatiquement le navigateur vers la page de connexion CAS Server quand l’utilisateur n’est pas connecté

Fonctionnement

  1. L’utilisateur accède à une ressource du système métier → CAS Client intercepte la requête et détecte l’absence du Service Ticket
  2. Le Client redirige le navigateur vers l’adresse de connexion CAS Server en transmettant l’adresse du système métier (Service)
  3. L’utilisateur saisit identifiant et mot de passe sur CAS Server pour valider sa connexion
    • Connexion réussie : CAS Server dépose dans le navigateur le TGC (Ticket Granting Cookie), cookie de session global
    • Génération du ticket à usage unique : Service Ticket (ST)
  4. CAS Server redirige à nouveau le navigateur vers l’adresse du système métier, avec le paramètre URL Ticket=xxx
  5. Le CAS Client du système métier réalise un appel serveur‑à‑serveur en arrière‑plan avec l’adresse Service et le Ticket, pour vérifier la validité du ticket auprès de CAS Server
  6. CAS Server confirme la validité du ticket et renvoie les informations d’identité utilisateur (nom d’utilisateur, etc.)
  7. La validation aboutit, le système métier crée une session locale et l’utilisateur consulte les pages normalement

Rôle du TGC : tant que le navigateur conserve le cookie TGC, l’accès aux autres systèmes compatibles CAS ne déclenche pas de page de connexion, l’authentification unique se fait automatiquement.

Présentation

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *