Login

Une identité fondée sur des standards pour un organisme de normalisation

Découvrez comment un organisme de normalisation a implémenté une authentification basée sur des standards via OpenID Connect et OAuth pour améliorer la sécurité, l’accès et l’interopérabilité.

Une identité fondée sur des standards pour un organisme de normalisation

Le Bluetooth Special Interest Group (SIG) est un organisme de normalisation qui supervise le développement et l’octroi de licences des technologies Bluetooth. Comptant parmi ses membres plus de 30 000 entreprises, dont les plus grands noms de l’électronique grand public, l’organisme a pour mission d’unifier, de standardiser et de stimuler l’innovation dans l'univers des terminaux connectés. Nous avons rencontré Jeremy Syme, Director of Systems Engineering, et Guru Nagaraju, Software Development Manager, afin de discuter des raisons pour lesquelles ils ont choisi Auth0 comme fournisseur d’identité.

Bluetooth SIG avait besoin d’une solution d’identité moderne pour relever les défis liés à l’extension de ses relations de collaboration, à l’accès sécurisé et à la conformité organisationnelle pour plus de 150 000 utilisateurs. L’organisme était en quête d’une solution d’authentification standardisée capable de répondre à ses besoins actuels et futurs. OpenID Connect et OAuth 2 répondaient parfaitement à ces exigences.

La sécurité et l’authentification vont de pair. Assurer un accès sécurisé était très important pour Bluetooth SIG en raison de la nature de son travail et des exigences de ses membres. Auth0 met la sécurité au premier plan à de nombreux égards : toutes les communications sont chiffrées, les mots de passe sont hachés ou associés à une valeur salt (avec bcrypt), et des mesures de prévention et d’atténuation des attaques sont en place pour garantir la disponibilité du service.

Un accès granulaire aux différents services fournis par Bluetooth SIG est également nécessaire. Les utilisateurs appartiennent à différentes catégories d’adhérents en fonction de leur entreprise. Les entreprises relèvent de trois catégories distinctes :

  • Adopter — Niveau d’adhésion de base qui permet à une entreprise d’obtenir une licence et d’utiliser les technologies Bluetooth dans ses produits.
  • Associate — Ce niveau d’adhésion permet à une entreprise de participer aux groupes de travail de Bluetooth SIG et au processus de développement des spécifications.
  • Promoter — Les entreprises membres qui supervisent Bluetooth SIG possèdent ce niveau d’adhésion et représentent fondamentalement le conseil d’administration de l’organisme.

Naturellement, les différentes catégories d’adhérents sont associées à différents niveaux d’accès aux services de Bluetooth SIG. Les membres de la catégorie Adopter, par exemple, n’ont besoin d’un accès que pour consulter la dernière spécification approuvée, tandis que les membres de type Associate participent aux projets de travail et disposent d’un accès à privilèges aux documents non publiés.

Les standards Bluetooth sont définis par différents groupes de travail au sein de l’organisme. Il fallait donc mettre en place un système d’autorisation extrêmement granulaire pour garantir la conformité et limiter la responsabilité juridique. Ce point n’était pas négociable et la solution recommandée par l’équipe, quelle qu’elle soit, devait fonctionner avec le système existant chargé d’appliquer ces rôles.

Bluetooth SIG disposait déjà d’une solution d’authentification développée en interne, mais elle ne répondait pas aux besoins de l’organisme. L’équipe d’ingénieurs, dirigée par Jeremy Syme, a décidé qu’il était temps d’implémenter une solution d’authentification moderne dans leur écosystème. Lorsque l’équipe a cherché à savoir s’il était préférable de la développer en interne ou de l’acheter, elle a rapidement déterminé que l’achat était la voie à suivre. L’équipe d’ingénieurs ne disposait ni des ressources ni de l’expertise nécessaires pour créer et gérer une autre solution interne. Après avoir évalué différentes options, elle a choisi Auth0 comme fournisseur d’identité et d’authentification.

« Dans notre association, tout a été développé en interne au départ, y compris l’authentification, ce qui était logique il y a dix ans. Mais au fur et à mesure que notre activité a pris de l’ampleur et que nous avons gagné en maturité, la décision d’acheter et d’intégrer une solution s’est avérée beaucoup plus judicieuse. »

Jeremy Syme

Jeremy Syme

Director of Systems Engineering

Défi

Bluetooth SIG a démarré avec une seule application ASP.NET développée en interne. À l’époque, l’expérience de connexion sécurisée proposée à ses utilisateurs reposait sur une authentification basée sur Windows Forms. L’authentification a bien fonctionné tant qu’il n’y avait qu’une seule application à gérer, mais au fur et à mesure que l’organisme s’est développé et que des services supplémentaires ont été déployés, il est devenu évident que cette solution n’allait pas suffire.

La première fonctionnalité que l’équipe d’ingénieurs souhaitait implémenter était le SSO (Single Sign-On). Sans cela, les différents services (SaaS ou développés en interne) auraient eu des systèmes d’authentification, des workflows et des utilisateurs différents. La charge de gestion d’un tel système aurait été extrêmement élevée. La maintenance de sa propre infrastructure d’authentification, la correction des failles de sécurité et la résolution des bugs liés à l’authentification auraient demandé trop de temps et de ressources au détriment du développement des fonctionnalités essentielles à la mission de Bluetooth SIG.

L’équipe d’ingénieurs a évalué sa solution existante pour déterminer si elle lui permettrait d’atteindre ses objectifs et s’est rendu compte que la tâche serait complexe et ne produirait pas les résultats escomptés. L’organisme avait besoin de bien plus qu’un simple système d’authentification, il lui fallait une plateforme de gestion des identités.

« Nous aurions pu implémenter un SSO sans Auth0 en utilisant des solutions de contournement, mais nous avions besoin d’une solution d’identité robuste, conforme à la spécification OAuth et capable de prendre en charge nos mécanismes de contrôle des accès existants. »

- Guru Nagaraju, Software Development Manager

L’IDaaS (Identity-as-a-Service)

Une simple authentification sécurisée ne suffisait pas. Les ingénieurs de Bluetooth SIG ont décidé qu’un système moderne de gestion des identités était nécessaire. L’équipe a d’abord cherché à déterminer s’il fallait développer une solution en interne, acheter ou acquérir une licence auprès d’un fournisseur existant, ou encore configurer une solution open source. À l’unanimité, elle a décidé que l’achat était la voie à suivre.

La décision d’achat étant prise, l’équipe d’ingénieurs a entrepris d’évaluer les options et les offres. Plusieurs critères devaient être satisfaits, notamment les fonctionnalités technologiques, mais aussi diverses considérations relatives à l’octroi de licences et au support. Deux entreprises répondaient à leurs critères : Auth0 et un concurrent.

L’équipe a pris contact avec les deux. Une partie du processus d’évaluation a consisté à créer une PoC (démonstration de faisabilité) pour démontrer les fonctionnalités proposées par Auth0 et le concurrent. Ce dernier n’a pas répondu aux attentes, car il ne possédait pas de fonctionnalités OAuth 2 et son modèle de licence n‘était pas adapté à la situation de Bluetooth SIG. C’est donc Auth0 qui a remporté le contrat grâce à un projet qui répondait aux besoins de l’organisme en termes de technologies, de licences et de support.

« Notre équipe compte 17 ingénieurs, alors que nous pourrions en employer 50 compte tenu de notre charge de travail. Chaque minute consacrée au développement et à la gestion de l’identité est une opportunité perdue pour la création de logiciels essentiels à notre mission. »

- Jeremy Syme, Director of Systems Engineering

Projet gagnant avec Auth0

Bluetooth SIG a choisi Auth0 pour sa plateforme d’identité. Ce choix reposait non seulement sur ses fonctionnalités technologiques, mais aussi sur sa sécurité de pointe, sa documentation de premier ordre, son support client ainsi qu’un modèle de licence parfaitement adapté à l’organisme de normalisation.

Le retour sur investissement de Bluetooth SIG a été mesuré principalement en termes de coût d’opportunité. Chaque ingénieur chargé de développer et de gérer la solution d’identité représentait une ressource de moins susceptible de participer à un projet essentiel à la mission de l’entreprise.

Technologie

Sur le plan technologique, Auth0 a répondu à tous les besoins de Bluetooth SIG. Outre les fonctionnalités, c’est aussi la facilité d’intégration qui a scellé le choix de l’équipe d’ingénieurs. Bluetooth SIG possédait déjà plusieurs applications SaaS ainsi que d’autres développées en interne, et la solution d’identité moderne d’Auth0 a été implémentée par-dessus les technologies existantes sans aucune modification du code.

Avec Auth0, l’équipe a pu intégrer le SSO et une solution d’authentification moderne en plus de l’implémentation héritée existante. L’équipe a pu ainsi utiliser sa base de données d’utilisateurs existante, c’est-à-dire éviter à ses membres les désagréments liés à la réinitialisation des mots de passe ou aux temps d’arrêt. Cela a également permis à l’équipe d’ingénieurs de définir une roadmap de migration qui lui convenait et correspondait à ses projets d’avenir.

« L’implémentation de la solution d’identité Auth0 a pris moins de 10 jours au lieu des mois qu’il aurait fallu pour développer une solution en interne. »

- Jeremy Syme, Director of System Engineering

Sécurité

Bluetooth SIG avait besoin d’une solution d’authentification en laquelle il pouvait avoir pleinement confiance, tant du point de vue de la sécurité que de l’accès. Sur le plan de la sécurité, Auth0 a répondu à ses attentes en fournissant une infrastructure cloud sécurisée prenant en charge le chiffrement, le hachage des mots de passe et l’atténuation des attaques. La prise en charge de protocoles d’authentification standards tels qu’OpenID Connect et OAuth 2 a permis à Bluetooth SIG d’éviter toute dépendance vis-à-vis d’un seul fournisseur.

Bluetooth SIG avait besoin d’un système d’autorisation hautement granulaire pour ses utilisateurs. Comme ceux-ci appartiennent à différentes catégories d’adhérents et groupes de travail, et se consacrent à des parties distinctes de la spécification Bluetooth, il était important d’implémenter un contrôle des accès correctement configuré. L’organisme disposait déjà d’un système d’autorisation établi et Auth0 a pu utiliser sans problème ces rôles et autorisations existants.

Documentation

Une documentation de premier ordre a joué un rôle important dans la maîtrise des solutions pour les ingénieurs de Bluetooth SIG. L’authentification et la gestion des identités sont des sujets complexes en soi, mais si l’on y ajoute les différents standards et implémentations, bien les comprendre et les implémenter n’est pas toujours chose aisée.

Auth0 a fourni des tutoriels de démarrage rapide associés à des échantillons de code réels qui ont permis à l’équipe de Bluetooth SIG de développer et de se familiariser rapidement avec différentes fonctionnalités et configurations. Les échantillons de code que l’équipe a pu télécharger et exécuter l’ont grandement aidée à comprendre comment organiser tous les composants de cet écosystème et à réaliser comment l’implémentation effective fonctionnerait pour sa plateforme. Des guides approfondis et des articles de blog ont permis à l’équipe d’acquérir des connaissances supplémentaires sur la manière de procéder, ainsi que les bonnes pratiques à respecter pour bénéficier d’une sécurité et de performances optimales.

Licences

Le modèle de licence d’Auth0 convenait parfaitement à Bluetooth SIG. Au lieu de facturer une redevance mensuelle pour chaque utilisateur, comme c’est généralement le cas dans le secteur SaaS, le modèle de licence d’Auth0 est basé sur l’utilisation active. En d’autres termes, une entreprise utilisant Auth0 n’encourt un coût que lorsque ses utilisateurs se connectent.

La majorité des membres de Bluetooth SIG appartiennent à la catégorie des entreprises adoptantes (niveau Adopter). Sur les 150 000 utilisateurs, la majorité ne se connecte que quelques fois par an pour obtenir la dernière documentation et les derniers standards publiés par l’organisme de normalisation. Un modèle de licence par utilisateur n’avait donc pas de sens. En revanche, une tarification au nombre d’utilisateurs actifs était beaucoup plus logique.

Support

Bluetooth SIG et Auth0 ont collaboré au développement d’une PoC (démonstration de faisabilité) afin de présenter conjointement les fonctionnalités de la plateforme. Une fois la décision prise d’adopter Auth0, l’équipe Customer Success a répondu rapidement aux questions et aux problèmes. Les problèmes ont été très vite résolus, en toute transparence.

L’équipe de direction s’inquiétait de la possibilité de confier l’authentification et la gestion des utilisateurs à une tierce partie en raison des temps d’arrêt imprévus. La transparence d’Auth0 en matière d’incidents et d’interruptions, ainsi que sa réputation et ses projets au sein de la communauté, a rassuré l’équipe de direction sur l’externalisation à un tiers de l’un des aspects clés de sa plateforme.

« Auth0 nous a permis de conserver notre infrastructure existante et de lui ajouter simplement la couche d’authentification Auth0, ce qui a été au bout du compte l’une des principales raisons de notre choix. »

- Jeremy Syme, Director of Systems Engineering

Préparer l’avenir

Auth0 a non seulement répondu aux besoins actuels de Bluetooth SIG en matière d’identité, mais est également prêt à relever ses défis futurs. Dans un avenir proche, l’organisme de normalisation prévoit d’ajouter des fonctionnalités de sécurité renforcées comme l’authentification multifacteur (MFA) et le flux implicite OAuth 2 pour améliorer le contrôle. Il s’agit de deux fonctionnalités directement prises en charge par Auth0, qui sera également aux côtés de Bluetooth SIG pour l’accompagner à chaque étape du processus.

À terme, Bluetooth SIG prévoit de migrer la base de données utilisateurs existante vers une infrastructure OAuth et OpenID Connect entièrement basée sur des standards. Ici aussi, Auth0 sera là pour délivrer le support et tous les outils de migration nécessaires et garantir une transition sans heurt.

« Auth0 a été en mesure de répondre à nos besoins immédiats grâce au SSO et à l’intégration d’applications tierces. En ce qui concerne notre roadmap à venir, la plateforme d’identité d’Auth0 nous aidera à réaliser nos projets en sécurisant nos API. »

- Guru Nagaraju, Software Development Manager

Conclusion

Certes, il est important d’apporter les solutions technologiques nécessaires pour répondre aux besoins d’identité et d’authentification modernes, mais ces outils ne suffisent pas en soi. Il faut également offrir une documentation claire et détaillée, capable de former les développeurs à l’implémentation correcte de l’authentification ainsi qu’un support de qualité et une communication transparente, sans oublier un modèle de licence équitable et une expérience développeur fluide. Ce sont toutes ces raisons qui ont conduit Bluetooth SIG et son équipe d’ingénieurs à porter leur choix sur Auth0.

« En tant qu’organisme de normalisation, il était important pour Bluetooth SIG d’implémenter une solution d’identité basée sur des standards pour notre plateforme. »

- Jeremy Syme, Director of Systems Engineering

Get ready to shipat the pace of AI