🇫🇷 Français | 🇬🇧 English
FAQ
Général
Qu’est-ce que LINLP ?
L’Identité Numérique La Poste (LINLP) est la clé unique accessible depuis votre smartphone permettant d’effectuer des démarches en ligne de manière simple et sécurisée.
Elle combine :
- une vérification d’identité certifiée réalisée en amont
- une solution d’authentification forte
- un partage contrôlé des données utilisateur
👉 Elle permet à un utilisateur de prouver son identité en ligne de manière sécurisée.
Quelle différence avec FranceConnect+ ?
FranceConnect+ est une fédération d’identité permettant d’accéder à différents services publics et partenaires compatibles.
LINLP est un fournisseur d’identité qui peut être utilisé :
- directement par les partenaires via intégration dédiée
- au sein de l’écosystème FranceConnect+
Intégration
Quel protocole est utilisé ?
LINLP repose principalement sur :
- OpenID Connect
- OAuth 2.0
Quel flow recommandez-vous ?
Le flow standard recommandé est :
Authorization Code
👉 Il offre le meilleur niveau de sécurité pour les intégrations web et applicatives.
Peut-on intégrer LINLP sur mobile ?
Oui.
Les parcours suivants peuvent être couverts selon l’architecture choisie :
- web
- mobile web
- application mobile
- parcours cross-device
Données
Quelles données peuvent être récupérées ?
Selon les scopes autorisés :
- identité pivot
- email
- téléphone
- nationalité
- données documentaires
- métadonnées du compte
👉 Voir : Scopes et claims
Le nom d’usage est-il fiable ?
Non.
Le champ `preferred_username` :
- est déclaratif
- saisi librement par l’utilisateur
- non vérifié par LINLP
👉 Il ne doit pas être utilisé comme donnée de référence.
Toutes les données sont-elles toujours retournées ?
Non.
Les données retournées dépendent :
- des scopes demandés
- du paramétrage autorisé
- du consentement utilisateur
- de la disponibilité de la donnée
Sécurité
Faut-il stocker le id_token ?
Oui.
Le `id_token` constitue :
- la preuve d’authentification
- un token signé
- un élément vérifiable a posteriori
👉 Il est recommandé de le conserver selon les règles internes du partenaire.
Faut-il vérifier le JWT ?
Oui, systématiquement :
- signature
- issuer
- audience
- expiration
- nonce (si utilisé)
Le client_secret peut-il être utilisé côté frontend ?
Non.
⚠️ Le `client_secret` est strictement confidentiel et doit rester côté backend.
Tests
Existe-t-il un environnement de test ?
Oui :
- Sandbox
- comptes de test dédiés
Comment obtenir des credentials ?
Faire une demande auprès de l’équipe LINLP avec :
- contexte projet
- redirect_uri
- scopes demandés
- responsable désigné
Les credentials Sandbox fonctionnent-ils en production ?
Non.
Chaque environnement dispose de credentials distincts :
- Sandbox
- Production
UX
Le consentement utilisateur est-il toujours affiché ?
Non.
Il apparaît uniquement :
- lors de la première authentification sur le service
- en cas de nouveaux scopes demandés
- avec le paramètre `prompt=consent`
L’utilisateur doit-il avoir son smartphone ?
Oui.
L’authentification repose sur la validation mobile via l’application LINLP.
Que se passe-t-il si l’utilisateur refuse ?
Le parcours est interrompu et l’authentification n’aboutit pas.
