Authentification et autorisation
L'authentification vérifie qui est un utilisateur ou un système : un mot de passe, une passkey, un code à usage unique, ou une vérification déléguée à un fournisseur comme Google. L'autorisation fixe ensuite les actions permises à cette identité : voir un projet, modifier une facture, inviter un collègue. La première établit l'identité, la seconde les permissions, et chacune a besoin de ses propres contrôles.
Pourquoi c’est important pour un PM
Confondre les deux mène à des failles classiques, comme un utilisateur connecté qui accède aux dossiers d'une autre entreprise cliente simplement en changeant un numéro dans la barre d'adresse. Le PM prend une bonne part des décisions concernées : les méthodes de connexion proposées, la durée des sessions, le moment où exiger un second facteur, les rôles qui existent et ce que chacun peut faire.
Exemple
Une salariée se connecte à un outil de notes de frais avec son compte d'entreprise : c'est l'authentification. Elle peut soumettre des dépenses, mais seul son manager peut les approuver et seule la finance peut exporter le rapport du mois : ces règles relèvent de l'autorisation, contrôlée à chaque requête.
Points clés
- Après la connexion, une session ou un jeton (souvent un JWT) transporte l'identité à chaque requête.
- L'authentification multifacteur et les passkeys réduisent bien plus les prises de contrôle de compte que des exigences de complexité imposées aux mots de passe.
- OpenID Connect gère la connexion via un fournisseur d'identité externe ; OAuth 2.0 gère l'accès délégué à des API.
- L'autorisation s'applique côté serveur à chaque requête, et pas seulement dans l'interface.
Erreurs fréquentes
- Masquer un bouton et croire l'action protégée.
- Des sessions très longues sans moyen de révoquer l'accès quand un salarié part.
- Traiter le SSO entreprise comme un détail quand on vend à de grands comptes.
Pour aller plus loin dans Module
Les formations et les leçons qui traitent cette notion :