Sécurité & authentification JWT
Sécurité & authentification JWT
Gérer clés, durées et révocation pour des accès API sécurisés
Protégez vos API et intégrations en contrôlant la signature, la durée et la révocation des tokens JWT.
Cette section rassemble les principes et les actions courantes pour gérer l’authentification API par JWT. Vous y trouverez les choix de clés/algorithmes, la configuration des durées (TTL / refresh), la stratégie de révocation et des bonnes pratiques opérationnelles — indispensables pour garder vos accès sûrs et révoquables.
Capacités clés
Signature flexible
Signer les tokens avec un secret (HMAC) ou avec une paire clé publique/privée (RSA/ECDSA) — choisissez le mode le plus sûr selon vos partenaires.
TTL & refresh
Contrôler la durée de vie et la fenêtre de refresh des tokens pour limiter l’exposition et définir la politique de session.
Claims et algorithmes
Exiger des claims essentiels (iss, iat, exp, nbf, sub, jti) et choisir l’algorithme de signature adapté à votre usage.
Révocation / blacklist
Bloquer immédiatement des tokens compromis via une blacklist persistée pour couper l’accès sans attendre l’expiration.
Sécurité multi-modèles
Ajouter un claim privé (verrouillage de sujet) pour éviter qu’un token valide pour un modèle n’autorise un autre modèle.
Visibilité et contrôle
Surveiller et ajuster TTL, refresh et rotation de clés pour équilibrer sécurité et ergonomie.
Flux d'utilisation courant
1 — Provisionner et configurer
Fournir le secret ou les clés publiques/privées, choisir l’algorithme et activer le verrouillage de sujet si nécessaire.
2 — Émettre un token à l'authentification
À la connexion, émettre un token avec les claims requis et la durée (TTL) définie.
3 — Rafraîchir selon la politique
Permettre le refresh pendant la fenêtre configurée (refresh_ttl) pour prolonger la session sans re-login, tout en gardant le contrôle.
4 — Révoquer si besoin
Révoquer immédiatement un token compromis en l’ajoutant à la blacklist; les requêtes suivantes seront rejetées.
Bonnes pratiques rapides
- Privilégiez les clés asymétriques (paires publique/privée) pour les intégrations tierces.
- Choisissez un TTL raisonnable (ni trop court ni trop long) et activez la blacklist pour contrôler les révocations.
- Planifiez une rotation régulière des clés et surveillez les rejets d’authentification.
Limites et règles importantes
- Le secret ou les clés publiques/privées doivent être correctement fournis ; sinon les tokens seront refusés.
- Les valeurs de TTL et de refresh_ttl sont exprimées en minutes et contrôlent strictement la validité.
- L’option de verrouillage de sujet (lock_subject) ajoute un claim privé pour empêcher l’usurpation entre modèles.
:::card{title=“Clés, algorithmes et claims JWT” icon=“lucide:key”} Choix des algorithmes, emplacement des clés et liste des claims obligatoires. Indispensable pour signer et valider correctement les tokens.
::column
Durée de vie et stratégie de refresh
Comment fixer le TTL, la fenêtre de refresh et les compromis sécurité/expérience utilisateur.
:::
:::card{title=“Révocation et blacklist des tokens” icon=“lucide:shield”} Mécanismes pour invalider immédiatement des tokens (blacklist, stockage et grace period).
::column
Sécurité opérationnelle et bonnes pratiques
Procédures opérationnelles : rotation de clés, surveillance, stockage sécurisé des secrets et response plan.
:::
:::
Si vous venez d’arriver, commencez par “Clés, algorithmes et claims JWT” puis poursuivez par la page Durée de vie et Révocation pour compléter votre configuration. Si vous avez besoin d’un point d’entrée opérationnel, contactez l’équipe sécurité pour valider la rotation et le stockage des clés.