Auth et systèmes distribués: ne jetons pas le bébé avec l'auth du bain
Geoffroy Couprie - https://twitter.com/gcouprie Depuis l'essor des architectures microservices, l'auth a bien évolué. Les solutions basées sur un serveur d'authorisation central sont certes simples à mettre en place, mais rendent les systèmes moins résilients. Si le serveur d'auth tombe, l'ensemble de la plateforme tombe. De l'autre côté du spectre, des systèmes à base de jetons au porteur (comme JWT) permettent de s'affranchir des contraintes d'un système centralisé. En revanche, de tels systèmes sont notoirement complexes à mettre en place et nécessitent une bonne dose d'expérience pour éviter les erreurs. Dans cette conférence nous vous présenterons: - comment choisir entre un système d'auth centralisé et un système distribué - un tour d'horizon des solutions possibles pour les jetons au porteur; - les différentes architectures d'auth possibles (passerelle d'auth, intégration directe, …); - les éléments indispensables à mettre en place dans un tel système (rafraichissement des tokens, révocation, rotation des clés, …); - la plateforme biscuit, construite autours de ces use cases. Sunny Tech 2024