IAM souverain FerrisKey (SSO OIDC)
Centraliser l'authentification de toute une organisation est confortable : un seul identifiant ouvre tous les services. Mais ce point de passage devient aussi le plus sensible de votre système d'information. Chaque connexion, chaque identité, chaque groupe y transite. Le confier à Okta, Auth0 ou Entra ID, c'est déposer cet annuaire d'identités sur une infrastructure soumise au droit américain.
France Nuage opère à la place FerrisKey, un gestionnaire d'identités et d'accès (IAM) open source écrit en Rust et publié sous licence Apache-2.0, hébergé en France. Vos identités restent sur le continent, et le service reste ré-internalisable : le logiciel comme les données peuvent repartir sur votre propre infrastructure.
Accès : un serveur FerrisKey dédié à votre projet, par exemple managed-votreslug-ferriskey-votreprojet.apps.france-nuage.fr.
Ce que fait un IAM
Un IAM (Identity and Access Management) est l'annuaire central qui répond à deux questions pour toutes vos applications : qui êtes-vous ? (authentification) et à quoi avez-vous droit ? (autorisation). Au lieu que chaque logiciel gère ses propres comptes et mots de passe, ils délèguent tous cette responsabilité à FerrisKey.
Concrètement, FerrisKey fournit :
- Un SSO (Single Sign-On) OIDC : l'utilisateur se connecte une fois, puis accède à tous les services raccordés sans ressaisir ses identifiants.
- Des realms multi-organisations : chaque organisation (ou entité, ou client) dispose de son propre espace isolé, avec ses utilisateurs, ses groupes et ses règles.
- Le brokering d'identité : FerrisKey peut déléguer l'authentification à un autre fournisseur d'identité, ce qui permet la fédération décrite plus bas.
- Une interface d'administration en self-service : créer un realm, déclarer une application (client OIDC), gérer les utilisateurs et les rôles, sans passer par un ticket.
Compatible OIDC avec Keycloak
FerrisKey expose les mêmes URLs OpenID Connect que Keycloak. Le document de découverte se trouve à l'emplacement standard :
https://managed-votreslug-ferriskey-votreprojet.apps.france-nuage.fr/realms/<votre-realm>/.well-known/openid-configuration
et les points de terminaison suivent la même convention /realms/<votre-realm>/... (autorisation, token, userinfo, JWKS). Conséquence pratique : une application déjà configurée pour Keycloak se raccorde à FerrisKey en changeant simplement l'URL de l'émetteur (issuer). Toute bibliothèque cliente OIDC standard (côté application) fonctionne sans adaptation.
Fédération hub-and-spoke
Le service managé repose sur une fédération hub-and-spoke. France Nuage opère un FerrisKey central (le hub) qui délègue l'authentification, par brokering, vers un FerrisKey dédié à votre organisation (le spoke). Chaque organisation garde son propre realm, ses utilisateurs et ses règles.
L'intérêt : vos applications ne parlent qu'à votre FerrisKey, et cet espace vous appartient. Vous pouvez à tout moment en exporter la configuration et les utilisateurs pour le ré-internaliser sur votre propre infrastructure.
Comparatif
| Critère | France Nuage (FerrisKey managé) | Okta / Auth0 / Entra ID (SaaS) | Auto-hébergement |
|---|---|---|---|
| Hébergement de l'annuaire d'identités | En France | Aux États-Unis | Selon vous |
| Droit applicable aux identités | Droit français | Soumis au droit américain | Selon vous |
| Protocole | OpenID Connect (compatible Keycloak) | Propriétaire + standards | Selon vous |
| Réversibilité | Open source (Apache-2.0), ré-internalisable | SaaS propriétaire | Total |
| Coût | Forfait au mois, utilisateurs inclus | Souvent à l'utilisateur actif | À votre charge |
| Mises à jour & disponibilité | Gérées | Gérées | À votre charge |
Bien démarrer
- Recevez votre realm : France Nuage vous provisionne un realm dédié sur votre serveur FerrisKey.
- Déclarez vos applications : dans l'interface d'administration, créez un client OIDC par application à raccorder (URL de redirection, type de client).
- Configurez chaque application : pointez la configuration OIDC de l'application vers l'URL de découverte de votre realm (ci-dessus). La plupart des frameworks ne demandent que l'URL de l'émetteur, l'identifiant du client et son secret.
- Créez vos utilisateurs et vos groupes, ou raccordez un fournisseur d'identité existant par brokering.
Le tutoriel Première connexion détaille la mise en route d'un premier service sur France Nuage, et la page Authentification décrit le rôle de l'IAM dans la plateforme.
Cas d'usage
- Unifier l'accès à vos services managés : un seul identifiant pour vos outils raccordés en OIDC (Grafana, Metabase, et tout logiciel compatible).
- Cloisonner plusieurs entités : une filiale, un client ou une équipe par realm, isolés les uns des autres.
- Reprendre la main sur un annuaire soumis au droit américain : migrer depuis Okta, Auth0 ou Entra ID vers un IAM hébergé en France.
Limitations actuelles
FerrisKey est un projet jeune et l'offre managée est volontairement transparente sur son périmètre. À ce stade :
- OIDC uniquement : FerrisKey prend en charge OpenID Connect. SAML et LDAP ne sont pas supportés. Une application qui ne sait s'authentifier qu'en SAML, ou un service qui interroge directement un annuaire LDAP, ne peut pas encore passer par FerrisKey.
- Déconnexion par service : la déconnexion unique en canal arrière (single-logout back-channel) n'est pas encore propagée à l'ensemble des applications raccordées. Concrètement, la déconnexion se fait aujourd'hui service par service ; une session ouverte sur une autre application peut rester active jusqu'à son expiration.
Ces points font partie de la feuille de route. Si votre besoin en dépend, indiquez-le avant de démarrer : nous vous dirons où en est le support et cadrerons la mise en œuvre avec vous.
Réversibilité
Tout est open source. Vous pourriez faire tourner FerrisKey vous-même : c'est précisément ce que permet une licence Apache-2.0. France Nuage l'exploite à votre place (mises à jour, disponibilité, sauvegardes) sans vous enfermer. La configuration de vos realms et vos utilisateurs s'exportent, et vous gardez le droit de tout reprendre sur votre propre matériel le jour où vous le décidez. Vous ne troquez pas un verrouillage américain contre un verrouillage européen.
Références
- Dépôt FerrisKey pour aller plus loin sur le projet
- Spécification OpenID Connect sur le protocole d'authentification
- Authentification pour comprendre le rôle de l'IAM dans la plateforme France Nuage
Okta est une marque d'Okta, Inc. Auth0 est une marque d'Okta, Inc. Microsoft Entra ID est une marque de Microsoft Corporation. Keycloak est une marque de Red Hat, Inc. Rust est une marque de la Rust Foundation. France Nuage n'est ni affilié à ces sociétés ni cautionné par elles ; ces noms sont employés à titre descriptif, pour désigner les technologies mises en œuvre ou comparées.