IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

oAuth 2.0 et APIs exposées


Sujet :

Sécurité

  1. #1
    Membre régulier
    Homme Profil pro
    Responsable outils métier VIGS (Veolia)
    Inscrit en
    Septembre 2005
    Messages
    80
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haut Rhin (Alsace)

    Informations professionnelles :
    Activité : Responsable outils métier VIGS (Veolia)
    Secteur : Industrie

    Informations forums :
    Inscription : Septembre 2005
    Messages : 80
    Points : 87
    Points
    87
    Par défaut oAuth 2.0 et APIs exposées
    Bonjour,

    Meilleurs voeux et bonne année 2018 à toutes et à tous. La santé avant tout et surtout

    Nous tentons de comprendre l'implémentation oAuth2 de l'un de nos prestataires pour vérifier que cela correspond aux standards, avec difficultés.
    Le contexte est le suivant :
    • Application de type service desk avec exposition des APIs pour la création d'une demande, l'obtention de la liste des demandes
    • Authentification par Google oAuth 2.0 (mode Corporate)
    • Application de type portail qui permet d'avoir différentes informations et la possibilité de créer une demande et de lister les demandes au travers des APIs exposées de l'application service desk


    Les échanges avec les APIs exposées de l'application de Service Desk se font au travers d'un compte technique.

    Pour le moment, cela se fait de la manière suivante :
    1. l'application portail envoie une requête au serveur de ressource avec un access token
    2. Le sereur de ressources vérifie auprès du serveur d'authentification si l'acces token est valide (non expiré, déclaré)
    3. Si l'access token est validé, le serveur de ressource vérifie si le client_id transmis dans la requête est bien déclaré dans un fichier de paramétrage local à l'application (liste des client_id autorisés). Cela se fait au travers d'un JWT
    4. Si tout est validé, le serveur de ressources délivre les données demandées


    Je n'explique pas pour le moment la seconde proposition qui est plus compliquée

    Un point sur lequel je ne suis pas du tout à l'aise est comment je valide auprès de mon serveur d'autorisation (Google en l'occurence) que l'accès demandé à mon serveur de ressources (application service desk) au travers des APIs exposées est autorisée (access token valide, accès au serveur de ressource autorisée sur le scope demandé) ? Car n'importe qui peut générer un access token sur Google. Alors ok, il y a le fichier de paramétrage qui permet de vérifier si le client_id est bine déclaré et autorisé, mais est-ce assez solide ?

    Bref, j'avoue être perdu entre la complexité de ce protocole, le scénario, et les propositions.

    Merci pour votre aide

  2. #2
    Membre éprouvé
    Homme Profil pro
    Responsable des études
    Inscrit en
    Février 2010
    Messages
    553
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Responsable des études
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Février 2010
    Messages : 553
    Points : 1 075
    Points
    1 075
    Par défaut
    Bonjour

    Je suis intéressé par la réponse ....

Discussions similaires

  1. Oauth pour API
    Par tyler999 dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 5
    Dernier message: 14/09/2019, 13h40
  2. Utilisation d'une API OAuth 2
    Par mavriick42 dans le forum Android
    Réponses: 0
    Dernier message: 19/04/2016, 16h52
  3. API Google Analytics OAuth 2.0
    Par barbierp dans le forum Langage
    Réponses: 0
    Dernier message: 07/01/2016, 14h09
  4. [Joomla!] API exposant webservices
    Par neuropathie dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 0
    Dernier message: 23/09/2013, 16h27
  5. Réponses: 7
    Dernier message: 29/03/2012, 22h44

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo