🇫🇷 Français | 🇬🇧 English
Expliquer comment vérifier les tokens retournés par L’Identité Numérique La Poste.
👉 La validation des tokens est obligatoire pour garantir la sécurité de l’authentification.
Les principaux tokens retournés sont :
| Token | Usage |
|---|---|
| id_token | Preuve d’authentification |
| access_token | Accès aux APIs |
⚠️ Le `id_token` doit toujours être vérifié.
Le partenaire doit contrôler les éléments suivants :
| Contrôle | Description |
|---|---|
| Signature | Vérifier que le token a bien été signé par LINLP |
| iss | Vérifier l’émetteur attendu |
| aud | Vérifier que le token est destiné à votre client |
| exp | Vérifier que le token n’est pas expiré |
| iat | Vérifier la cohérence temporelle |
| nonce | Vérifier si utilisé lors du flow |
LINLP publie ses clés publiques via le endpoint :
/auth/realms/partenaire/protocol/openid-connect/certs
👉 Format standard : JWKS
Le partenaire doit :
Le champ `iss` doit correspondre à l’environnement utilisé.
Exemple :
| Environnement | Valeur attendue |
|---|---|
| Sandbox | https://authent.pprod.lidentitenumerique.laposte.fr |
| Production | https://authent.lidentitenumerique.laposte.fr |
Le champ `aud` doit correspondre à votre :
client_id
👉 Si ce n’est pas le cas, le token doit être rejeté.
Le champ :
exp
représente la date limite de validité du token.
⚠️ Un token expiré ne doit pas être accepté.
Si un `nonce` a été envoyé lors de `/authorize` :
👉 Le même `nonce` doit être présent dans le token.
Cela protège contre certaines attaques de rejeu.
{
"iss": "https://authent.lidentitenumerique.laposte.fr",
"aud": "client_abc",
"sub": "5577832670193",
"exp": 1712345678,
"iat": 1712342078
}
⚠️ Le `id_token` peut être conservé comme preuve d’authentification historique.
👉 Son expiration concerne l’usage temps réel, pas sa valeur de preuve.
Le `access_token` est utilisé pour appeler :
/userinfo
👉 Le partenaire doit le traiter comme un secret temporaire.
👉 Questions fréquentes :