Outils pour utilisateurs

🇫🇷 Français | 🇬🇧 English


FAQ

Général

Qu’est-ce que LINLP ?

L’Identité Numérique La Poste (LINLP) est la clé unique accessible depuis votre smartphone permettant d’effectuer des démarches en ligne de manière simple et sécurisée.

Elle combine :

  • une vérification d’identité certifiée réalisée en amont
  • une solution d’authentification forte
  • un partage contrôlé des données utilisateur

👉 Elle permet à un utilisateur de prouver son identité en ligne de manière sécurisée.


Quelle différence avec FranceConnect+ ?

FranceConnect+ est une fédération d’identité permettant d’accéder à différents services publics et partenaires compatibles.

LINLP est un fournisseur d’identité qui peut être utilisé :

  • directement par les partenaires via intégration dédiée
  • au sein de l’écosystème FranceConnect+

Intégration

Quel protocole est utilisé ?

LINLP repose principalement sur :

  • OpenID Connect
  • OAuth 2.0

Quel flow recommandez-vous ?

Le flow standard recommandé est :

Authorization Code

👉 Il offre le meilleur niveau de sécurité pour les intégrations web et applicatives.


Peut-on intégrer LINLP sur mobile ?

Oui.

Les parcours suivants peuvent être couverts selon l’architecture choisie :

  • web
  • mobile web
  • application mobile
  • parcours cross-device

Données

Quelles données peuvent être récupérées ?

Selon les scopes autorisés :

  • identité pivot
  • email
  • téléphone
  • nationalité
  • données documentaires
  • métadonnées du compte

👉 Voir : Scopes et claims


Le nom d’usage est-il fiable ?

Non.

Le champ `preferred_username` :

  • est déclaratif
  • saisi librement par l’utilisateur
  • non vérifié par LINLP

👉 Il ne doit pas être utilisé comme donnée de référence.


Toutes les données sont-elles toujours retournées ?

Non.

Les données retournées dépendent :

  • des scopes demandés
  • du paramétrage autorisé
  • du consentement utilisateur
  • de la disponibilité de la donnée

Sécurité

Faut-il stocker le id_token ?

Oui.

Le `id_token` constitue :

  • la preuve d’authentification
  • un token signé
  • un élément vérifiable a posteriori

👉 Il est recommandé de le conserver selon les règles internes du partenaire.


Faut-il vérifier le JWT ?

Oui, systématiquement :

  • signature
  • issuer
  • audience
  • expiration
  • nonce (si utilisé)

Le client_secret peut-il être utilisé côté frontend ?

Non.

⚠️ Le `client_secret` est strictement confidentiel et doit rester côté backend.


Tests

Existe-t-il un environnement de test ?

Oui :

  • Sandbox
  • comptes de test dédiés

Comment obtenir des credentials ?

Faire une demande auprès de l’équipe LINLP avec :

  • contexte projet
  • redirect_uri
  • scopes demandés
  • responsable désigné

Les credentials Sandbox fonctionnent-ils en production ?

Non.

Chaque environnement dispose de credentials distincts :

  • Sandbox
  • Production

UX

Le consentement utilisateur est-il toujours affiché ?

Non.

Il apparaît uniquement :

  • lors de la première authentification sur le service
  • en cas de nouveaux scopes demandés
  • avec le paramètre `prompt=consent`

L’utilisateur doit-il avoir son smartphone ?

Oui.

L’authentification repose sur la validation mobile via l’application LINLP.


Que se passe-t-il si l’utilisateur refuse ?

Le parcours est interrompu et l’authentification n’aboutit pas.


This website uses cookies. By using the website, you agree with storing cookies on your computer. Also, you acknowledge that you have read and understand our Privacy Policy. If you do not agree, please leave the website.

Plus d’informations