Authentification ADFS vs Authentication LDAP : quelle différence ?
Authentification ADFS vs Authentication LDAP : quelle différence ?
Vous avez pris lâavion récemment ? Lorsque vous avez présenté votre carte dâembarquement et votre document dâidentité, la compagnie aérienne a vérifié votre nom et numéro de passeport dans une base de données pour savoir si vous aviez bien le droit de monter à bord. Imaginez maintenant que les hôtesses nâaient pas eu accès à un annuaire répertoriant les passagers. Sans ce point de comparaison, la vérification des informations personnelles est inutile. Le système perd tout son sens.
Le même principe vaut pour lâauthentification unique (Single Sign On SSO). Si vous ne pouvez pas accéder à des données utilisateurs complètes structurées et sécurisées, vous ne pouvez pas comparer les informations d'authentication d'un utilisateur, et donc valider son identité et lui octroyer le niveau dâaccès adapté. La mise en Åuvre d'un service dâannuaire solide est un élément fondamental de lâauthentification unique (SSO). Il existe deux protocoles dâaccès principaux : ADFS (Active Directory Federation Services) et LDAP (Lightweight Directory Access Protocol). Voyons plus en détail comment ils fonctionnent et les différences entre les deux.
Services ADFS (Active Directory Federation Services)
Microsoft a développé ADFS pour étendre les identités dâentreprise au-delà du pare-feu. Ces services offrent un accès via lâauthentification unique aux serveurs cloud. ADFS utilise un modèle dâautorisation du contrôle des accès basé sur les demandes, qui implique dâauthentifier les utilisateurs via des cookies et le protocole SAML (Security Assertion Markup Language).
En dâautres termes, ADFS est un service dâémission de jetons de sécurité (STS, ou Security Token Service), sur lequel vous pouvez configurer des relations dâapprobation autorisant les comptes OpenID. Cela évite de devoir configurer des identifiants dâenregistrement et utilisateurs séparés pour les nouveaux utilisateurs : ceux-ci peuvent simplement utiliser leurs identifiants OpenID existants.
ADFS est un outil pratique, mais qui présente quelques inconvénients :
- Son utilisation nâest pas commode en cas dâintégration avec des applications mobiles cloud ou non Microsoft.
- Les ressources IT doivent consacrer du temps à son installation, sa configuration et sa maintenance.
- Il nâest pas très évolutif et exige des installations dâapplications fastidieuses.
Si ADFS est proposé gratuitement par Microsoft, son utilisation peut présenter des coûts dissimulés élevés, p. ex. pour sa maintenance.
Protocole LDAP
LDAP est un sous-ensemble allégé du protocole dâaccès aux annuaires X.500, qui existe depuis le début des années 1990. Développé par lâUniversité du Michigan en tant que protocole logiciel dâauthentification des utilisateurs dont les données sont stockées sur un réseau Active Directory, il permet aux entreprises de localiser des ressources sur Internet ou sur leur intranet. Avec lâauthentification unique LDAP, les administrateurs système peuvent définir des autorisations pour contrôler lâaccès à la base de données LDAP et ainsi garantir la confidentialité des données.
Tandis quâADFS est axé sur les environnements Windows, LDAP est plus flexible, de par sa compatibilité avec dâautres types de systèmes dâexploitation, comme Linux/Unix.
Ce protocole est idéal lorsque vous devez accéder fréquemment aux données, mais que vous nâavez pas souvent besoin de les modifier ou dâen ajouter. Autrement dit, LDAP fonctionne particulièrement bien dans le cadre de la gestion des mots de passe, car il peut détecter ceux qui arrivent à expiration, valider leur qualité et bloquer les comptes après un trop grand nombre de tentatives de connexion infructueuses. En outre, un agent LDAP peut authentifier les utilisateurs en temps réel, en comparant instantanément les données quâils présentent à celles stockées dans la base de données LDAP. Ainsi, les données sensibles nâont plus besoin dâêtre stockées dans le cloud.
Ces atouts ne sont que quelques-unes des raisons pour lesquelles nous préférons LDAP. La solution SSO LDAP dâOkta simplifie le traitement de lâauthentification pour vos utilisateurs, en offrant un processus efficace et sécurisé associé aux politiques et aux statuts utilisateurs définis dans Active Directory.