Longtemps spectatrice du duel entre les géants américains et asiatiques, elle tente aujourd’hui de reprendre le contrôle sur ses données, ses infrastructures et sa sécurité. Ce réveil, encore fragile, s’exprime à travers de nouvelles régulations, des projets technologiques souverains… et une volonté claire : ne plus dépendre uniquement des règles imposées par la Silicon Valley.
Mais cette “résistance” européenne est-elle crédible ? Sur quels terrains s’exerce-t-elle ? Et peut-elle vraiment inverser des années de dépendance technologique ?
Décryptage d’une reconquête en cours.
Une domination américaine historique… et bien installée
Depuis les débuts du web, les États-Unis ont façonné l’internet mondial.
Google, Apple, Meta, Amazon, Microsoft : les principales plateformes, les outils du quotidien, les services cloud et même les câbles sous-marins sont largement entre les mains de firmes américaines, souvent liées aux logiques de renseignement.
Les conséquences ?
Une dépendance massive des entreprises et administrations européennes.
Une exposition systématique aux lois extraterritoriales américaines (comme le Cloud Act).
Et une circulation de nos données personnelles vers des serveurs souvent hors d’Europe.
Ce déséquilibre n’est plus seulement économique : il est devenu stratégique.
L’Europe contre-attaque : un chantier sur plusieurs fronts
Face à ce constat, l’Union européenne a décidé de ne plus rester passive. Depuis quelques années, elle déploie une série de mesures concrètes pour regagner en autonomie :
1. Des régulations fortes : RGPD, DSA, DMA
Le RGPD (Règlement général sur la protection des données), adopté en 2016, a posé les bases d’un droit à la vie privée numérique.
Les lois DSA (Digital Services Act) et DMA (Digital Markets Act) visent, elles, à réguler les grandes plateformes et rééquilibrer les rapports de force.
2. Des projets technologiques souverains
GAIA-X : un cloud européen pour héberger les données stratégiques.
Chips Act : pour relocaliser une partie de la production de semi-conducteurs.
EU Digital Identity Wallet : un portefeuille numérique européen sécurisé.
3. Des alternatives numériques : comme DNS4EU
Moins médiatisé, mais tout aussi stratégique, DNS4EU (DNS for Europe) est une initiative pour créer un serveur DNS souverain, respectueux des normes européennes et indépendant des grands acteurs américains.
DNS4EU : un symbole discret mais fort
Le DNS, c’est l’annuaire invisible d’Internet. Celui qui permet à votre ordinateur de transformer une adresse web (comme ariovis.fr) en un chemin technique compréhensible.
Aujourd’hui, cette opération passe dans la majorité des cas par les serveurs de Google ou de Cloudflare américains.
DNS4EU propose une alternative :
Hébergée sur le territoire européen,
Conforme au RGPD,
Non exploitée à des fins commerciales,
Et capable d’intégrer des filtres de sécurité contre les cybermenaces.
C’est un petit geste technique, mais un grand signal politique : l’Europe peut encore construire ses propres infrastructures.
Et ce changement peut se faire chez soi, dès maintenant, en reconfigurant les paramètres DNS de votre box internet.
Reprendre le contrôle, ça commence aussi à la maison
La souveraineté numérique n’est pas qu’un débat institutionnel : elle commence aussi par des choix individuels.
Changer ses DNS, mieux protéger ses données, comprendre qui collecte quoi, où vont nos informations : ces gestes simples sont autant d’actes citoyens du numérique moderne.
Chez Ariovis, nous vous aidons à faire ces choix de manière éclairée, avec des tutoriels pour installer DNS4EU selon votre opérateur :
L’Europe n’a pas (encore) ses Google, ses Amazon ou ses systèmes d’exploitation grand public. Mais elle pose les fondations d’un numérique alternatif, plus éthique, plus contrôlé, plus transparent.
DNS4EU, GAIA-X, RGPD… autant de briques d’une souveraineté numérique en construction.
Et pour que cette résistance devienne une réelle alternative, elle devra s’incarner dans les usages. Individus, entreprises, institutions : chacun a un rôle à jouer pour redonner du sens au mot “indépendance” dans l’univers digital
Ils jouent, ils regardent des vidéos, ils cliquent partout… et parfois, ils tombent sur ce qu’ils n’auraient jamais dû voir. Aujourd’hui, protéger ses enfants sur Internet, ce n’est plus un “plus”, c’est une évidence.
Mais bonne nouvelle : vous n’avez pas besoin de dépenser un centime pour les aider à naviguer plus sereinement.
Voici 5 solutions concrètes, faciles à mettre en place, et surtout gratuites, pour mieux encadrer la vie numérique des plus jeunes.
1. Utiliser les contrôles parentaux intégrés à vos appareils
C’est peut-être l’option la plus sous-estimée : tous les ordinateurs, téléphones ou tablettes récents ont déjà des outils de contrôle parental intégrés.
Sur Windows, Android, iOS, Mac… vous pouvez :
créer un profil enfant,
définir des horaires d’utilisation,
bloquer certains sites ou applications,
suivre l’activité sans être intrusif.
Par exemple :
Sur Android, installez Google Family Link : il vous permet de tout gérer depuis votre propre téléphone.
Sur iPhone/iPad, activez “Temps d’écran” pour poser des limites et filtrer les contenus.
Sur Windows, ajoutez un compte enfant dans les paramètres > Famille.
Aucun besoin d’être expert : ces outils sont faits pour les parents, pas pour les techniciens.
2. Installer un navigateur adapté aux enfants
Plutôt que de laisser vos enfants utiliser Chrome ou Safari en libre accès, installez un navigateur sécurisé, conçu spécialement pour eux.
C’est gratuit, rapide à mettre en place, et ça change tout.
Trois options fiables :
Qwant Junior : moteur de recherche français, pas de pub, pas de tracking.
Kiddle : une version de Google avec filtres renforcés.
Google SafeSearch : une option à activer dans les paramètres de recherche.
À privilégier dès l’école primaire, quand les enfants commencent à naviguer seuls.
3. Filtrer les contenus directement depuis votre box Internet
Il existe une méthode simple, gratuite et très efficace pour bloquer les sites inadaptés à la source, sans devoir toucher à chaque appareil :
configurer des DNS filtrants directement sur votre box Internet.
Concrètement, cela permet de filtrer automatiquement les contenus violents, adultes ou malveillants sur tout votre réseau domestique : ordinateurs, tablettes, consoles, télévisions connectées…
Et la bonne nouvelle, c’est que c’est à la portée de tous, même sans compétences techniques.
Nous avons rédigé des tutoriels détaillés, étape par étape, pour vous accompagner selon le modèle de votre box :
DNS4EU est un service DNS européen, soutenu par l’Union européenne, conçu pour garantir plus de sécurité, de respect de la vie privée et de performance.
Changer vos DNS, c’est un peu comme poser un filtre parental global sur votre Wi-Fi, sans rien avoir à installer.
4. Parler avec vos enfants, vraiment
Soyons honnêtes : aucun outil ne remplacera le dialogue.
Pas besoin d’être expert en cybersécurité pour leur transmettre les bons réflexes. Il suffit d’oser ouvrir la discussion.
Des règles de base à répéter régulièrement :
Ne jamais donner son vrai nom, son école ou son adresse.
Ne pas répondre aux messages d’inconnus.
Vous prévenir tout de suite s’ils voient quelque chose de choquant.
Vous pouvez aussi regarder une vidéo ensemble, ou poser une question ouverte comme : “Et toi, tu sais ce qu’est une arnaque en ligne ?”
5. Apprendre les bons réflexes… de manière simple et ludique
La cybersécurité n’a pas besoin d’être compliquée ou anxiogène. Avec les bons mots et les bons supports, on peut expliquer très tôt aux enfants comment adopter les bons réflexes en ligne et même en faire un moment complice.
Plutôt que de dramatiser ou de surveiller en silence, vous pouvez par exemple :
poser une question autour d’une situation vécue (« Et si un inconnu t’écrivait sur un jeu ? »)
discuter ensemble des bons gestes à adopter
ou encore regarder un mini-format illustré, avec eux, pour ouvrir le dialogue
Chez Ariovis, on croit que la sensibilisation passe par l’éducation et la répétition, pas par la peur.
C’est pour ça qu’on partage régulièrement sur Instagram des contenus pédagogiques accessibles, pensés pour les jeunes et leurs parents !
Un bon réflexe : suivre @ariovis_officiel pour recevoir chaque semaine des clés utiles pour un Internet plus sûr en famille.
En résumé
Protéger ses enfants en ligne ne demande ni gros moyens, ni compétences techniques.
Avec un peu de bon sens, des réglages simples et une vraie discussion à la maison, vous pouvez déjà offrir un cadre numérique plus sûr.
Vous avez reçu un accès client ? Bonne nouvelle : vous pouvez désormais vous connecter directement avec votre compte Microsoft.
Optimisation de la communication client
Mise en place d’un système centralisé pour diffuser efficacement nos actualités, alertes importantes et contenus personnalisés auprès de nos clients
Amélioration
Académie :
Renforcez votre maîtrise des enjeux IAM avec 8 cours ciblés
Enrichissement avec 8 modules d’expertise dédiés aux grandes tendances IAM : intelligence artificielle, identité numérique, sécurité, souveraineté, innovations d’accès… De quoi renforcer vos compétences sur les enjeux clés d’aujourd’hui et de demain.
Corrections
Affichage erroné sur nos 3 sites (Extranet, Jobs & Blog)
Un bug d’affichage a temporairement affecté nos sites web : le fond est passé en blanc, rendant le texte illisible. Une solution alternative a été mise en place immédiatement, le temps qu’une correction soit trouvée. Le bug a depuis été résolu définitivement.
Information importante ⚠️ Cet article a été publié à une date antérieure et certaines informations peuvent avoir évolué. Nous vous recommandons de consulter notre version mise à jour ici.
Des articles complémentaires sur la configuration de DNS4EU sur Windows, Android, macOS et iPhone seront prochainement publiés.
Vous êtes client SFR et vous souhaitez renforcer la sécurité et la confidentialité de votre connexion internet ? Configurer votre box SFR pour utiliser les serveurs DNS4EU est une solution efficace. Chez Ariovis, experts en cybersécurité et gestion des accès, nous vous accompagnons avec un tutoriel simple pour installer DNS4EU sur votre box SFR.
Pourquoi utiliser DNS4EU sur votre box SFR ?
Le serveur DNS joue un rôle essentiel en traduisant les noms de domaine en adresses IP. Par défaut, votre box SFR utilise les DNS de l’opérateur, qui ne garantissent pas toujours la meilleure protection de vos données personnelles.
DNS4EU, soutenu par la Commission européenne, propose une infrastructure DNS européenne sécurisée et respectueuse de la vie privée. Passer à DNS4EU vous permet de :
Protéger vos données personnelles,
Profiter d’une navigation plus sécurisée,
Bénéficier d’un service DNS performant et fiable.
Étapes pour configurer DNS4EU sur votre box SFR
Suivez le guide Ariovis pour modifier vos DNS sur une box SFR en quelques étapes simples.
1. Connectez-vous à l’interface de votre box SFR
Assurez-vous d’être connecté au réseau SFR (Wi-Fi ou Ethernet).
Ouvrez votre navigateur et tapez l’adresse suivante :
http://192.168.1.1
Identifiez-vous avec vos identifiants. Par défaut, le login est souvent admin et le mot de passe se trouve sur l’étiquette de votre box.
2. Accédez aux paramètres DNS
Dans l’interface, rendez-vous dans la section Réseau local ou Paramètres avancés,
Cherchez la rubrique Serveurs DNS ou Configuration DNS.
3. Configurez les serveurs DNS4EU sur votre box SFR
Voici les 5 adresses officielles DNS4EU que vous pouvez définir sur votre box SFR :
Dans l’interface box SFR, rendez-vous dans Paramètres avancés > Réseau.
Repérez la zone Serveurs DNS, puis remplacez les serveurs actuels par les 5 adresses ci-dessus.
Enregistrez les modifications, puis redémarrez votre box SFR et vos appareils pour appliquer les nouveaux réglages.
Ces cinq serveurs (deux en IPv4, trois en IPv6) vous garantissent une connexion plus stable, plus sécurisée et entièrement conforme aux standards européens en matière de confidentialité. Si vous avez besoin d’un guide adapté à votre modèle (box SFR 4, 5, 6…), notre tutoriel complet reste là pour vous accompagner à chaque étape.
4. Enregistrez et redémarrez la box
Sauvegardez vos modifications.
Pour que la configuration soit effective, redémarrez votre box SFR ainsi que vos appareils connectés.
Comment vérifier que DNS4EU est actif ?
Pour confirmer que votre box SFR utilise bien DNS4EU, procédez à un test simple :
La réponse doit indiquer l’un des serveurs DNS4EU (51.81.216.60 ou 51.81.216.70).
Ariovis, votre expert cybersécurité pour sécuriser votre réseau
Changer vos DNS est un premier pas vers une meilleure protection de votre réseau domestique. Chez Ariovis, nous accompagnons particuliers et entreprises dans leurs projets de sécurité informatique, gestion des accès (IAM) et protection des infrastructures.
Pour bénéficier d’un accompagnement personnalisé, contactez-nous ou visitez notre site ariovis.fr
Conclusion
Installer DNS4EU sur une box SFR est une solution simple pour renforcer la confidentialité et la sécurité de votre connexion internet. Suivez ce guide Ariovis pour une installation rapide et fiable, et naviguez sereinement grâce à un DNS européen dédié à la protection des données.
Information importante ⚠️ Cet article a été publié à une date antérieure et certaines informations peuvent avoir évolué. Nous vous recommandons de consulter notre version mise à jour ici.
Vous êtes utilisateur Freebox et vous souhaitez renforcer la sécurité et la confidentialité de votre navigation internet ? Installer DNS4EU sur votre Freebox est une excellente solution. Chez Ariovis, spécialistes en cybersécurité et gestion des accès, nous vous expliquons pas à pas comment configurer votre Freebox pour utiliser les serveurs DNS4EU, une alternative européenne sécurisée et respectueuse de la vie privée.
Pourquoi choisir DNS4EU sur sa Freebox ?
Les serveurs DNS jouent un rôle clé dans votre navigation : ils traduisent les noms de domaine (ex. ariovis.fr) en adresses IP que votre ordinateur comprend. Par défaut, la Freebox utilise les DNS de Free, mais ceux-ci ne garantissent pas toujours une confidentialité optimale.
DNS4EU est un service DNS européen soutenu par la Commission européenne, conçu pour :
Protéger vos données personnelles,
Assurer une navigation sécurisée,
Offrir des performances fiables grâce à une infrastructure européenne.
Changer les DNS de votre Freebox pour DNS4EU est donc un moyen simple d’améliorer votre cybersécurité au quotidien.
Installer DNS4EU sur votre Freebox : étapes détaillées
Voici la méthode recommandée par nos experts Ariovis pour configurer DNS4EU sur votre Freebox, en quelques minutes.
1. Connectez-vous à l’interface de gestion Freebox
Pour commencer, assurez-vous d’être connecté à votre réseau Freebox. Ouvrez un navigateur et rendez-vous à l’adresse :
http://mafreebox.freebox.fr
Identifiez-vous avec votre mot de passe Freebox. Si vous ne l’avez jamais changé, il est indiqué sur votre Freebox Révolution (écran tactile) ou sur votre contrat.
2. Accédez aux paramètres réseau et DNS
Une fois connecté :
Cliquez sur Paramètres de la Freebox,
Puis ouvrez la section Gestion des ports et réseau local ou directement DHCP selon votre version,
Recherchez la configuration des serveurs DNS.
3. Configurez les serveurs DNS4EU sur votre Freebox
Voici les 5 adresses officielles DNS4EU que vous pouvez définir sur votre Freebox :
Dans l’interface Freebox, rendez-vous dans Paramètres avancés > Réseau.
Repérez la zone Serveurs DNS, puis remplacez les serveurs actuels par les 5 adresses ci-dessus.
Enregistrez les modifications, puis redémarrez votre Freebox et vos appareils pour appliquer les nouveaux réglages.
Ces cinq serveurs (deux en IPv4, trois en IPv6) vous garantissent une connexion plus stable, plus sécurisée et entièrement conforme aux standards européens en matière de confidentialité. Si vous avez besoin d’un guide adapté à votre modèle (Freebox 4, 5, 6…), notre tutoriel complet reste là pour vous accompagner à chaque étape.
4. Sauvegardez et redémarrez
Enregistrez vos modifications. Pour que les changements soient bien pris en compte, redémarrez votre Freebox ainsi que vos appareils connectés (ordinateurs, smartphones, etc.).
Vérification et test de la configuration DNS4EU
Pour vérifier que la Freebox utilise bien DNS4EU, vous pouvez effectuer un test simple :
Si le serveur DNS affiché correspond à l’une des adresses DNS4EU (51.81.216.60 ou 51.81.216.70), la configuration est réussie.
Ariovis, votre partenaire cybersécurité pour une navigation plus sûre
Changer vos serveurs DNS est une première étape importante pour renforcer la sécurité de votre réseau domestique. Chez Ariovis, nous accompagnons les particuliers et les entreprises dans leurs projets de cybersécurité, notamment dans la gestion des accès (IAM) et la sécurisation des infrastructures réseau.
Pour aller plus loin dans la protection de votre environnement numérique, n’hésitez pas à nous contacter ou visiter notre site ariovis.fr pour découvrir nos solutions et conseils.
Conclusion
Installer DNS4EU sur votre Freebox est une démarche simple et efficace pour améliorer la confidentialité et la sécurité de votre navigation. Suivez notre guide Ariovis pour une installation réussie, et profitez d’un internet plus sûr grâce à un service DNS européen.
Si vous souhaitez en savoir plus sur la cybersécurité ou recevoir des conseils personnalisés, Ariovis est là pour vous accompagner.
OpenID Connect est une couche d’identité construite par-dessus le protocole OAuth 2.0. Elle permet aux applications de vérifier l’identité des utilisateurs en se basant sur une authentification effectuée par un fournisseur externe. Cela est particulièrement utile lorsqu’on souhaite sécuriser des applications sans avoir à gérer soi-même les identifiants des utilisateurs. Keycloak est une solution open source de gestion des identités et des accès (IAM) qui facilite la mise en place d’un fournisseur OpenID Connect robuste.
Dans cet article, nous allons expliquer comment connecter votre propre application Python Flask à n’importe quel fournisseur OpenID Connect, ainsi que comment configurer le vôtre avec Keycloak. Vous allez configurer un serveur Keycloak, enregistrer un client OIDC, et construire une application Flask simple qui authentifie les utilisateurs via Keycloak en utilisant des protocoles standards de l’industrie.
À la fin de ce guide, vous aurez :
Une instance fonctionnelle de Keycloak exécutée dans Docker
Une application Flask sécurisée avec OpenID Connect
Un flux complet de connexion et de déconnexion
Une architecture de projet Flask structurée et évolutive
Cette configuration est idéale pour les développeurs souhaitant ajouter une authentification à leurs applications web Python en s’appuyant sur des standards modernes de gestion d’identité.
Pré-requis
Avant de commencer, voici les prérequis de base pour utiliser ce guide :
Avec ces deux outils en main, nous pouvons démarrer notre projet en toute sérénité.
Comprendre ce qu’est OpenID Connect
Si vous êtes déjà familier avec OpenID Connect, vous pouvez passer cette section. Si ce n’est pas le cas, ou si vous souhaitez un rappel du concept, cette partie vous offrira un aperçu rapide de son fonctionnement, de son utilité, et du rôle qu’il joue dans la sécurisation de votre application.
OpenID Connect est donc construit sur le protocole ouvert OAuth2. C’est une norme web mondialement adoptée et utilisée par des acteurs technologiques majeurs tels que Google, Microsoft et Apple. Elle permet la vérification de l’identité des utilisateurs en s’appuyant sur les services d’identité et d’authentification d’un fournisseur externe.
Cette approche élimine le besoin d’une base de données d’utilisateurs dédiée, simplifiant la manière dont vous implémentez l’authentification et l’autorisation dans vos applications.
Entièrement interopérable, OpenID Connect fonctionne via une interface HTTP RESTful avec un formatage JSON. Il y a de fortes chances que vous utilisiez déjà cette norme quotidiennement : chaque fois que vous cliquez sur un bouton « Se connecter avec Google » au lieu de saisir des identifiants distincts, vous utilisez OpenID Connect.
Maintenant, si vous n’êtes pas non plus familier avec le protocole OAuth2, voici le flux d’informations détaillé qui se produit lorsque vous utilisez OpenID Connect.
Lorsque vous vous connectez à un service via OpenID Connect, la première étape vous redirige vers le fournisseur d’identité (par exemple, Google, Microsoft, Apple) pour que vous puissiez vous authentifier avec votre compte. Une fois votre identité vérifiée, ce fournisseur vous fournit en retour un code d’autorisation. Votre service utilise ensuite ce code pour l’échanger contre un jeton d’identité (ID Token) auprès du fournisseur. Ce jeton représente votre identité vérifiée.
Désormais, chaque fois que le service a besoin d’informations sur votre profil, il interroge le fournisseur d’identité en utilisant ce jeton. Le fournisseur renvoie alors les informations nécessaires, et le service vous donne accès aux ressources appropriées en fonction de votre identité.
Ce processus est connu sous le nom de flux de code d’autorisation (Authorization Code Flow) d’OpenID Connect. Grâce à cette conception, le jeton d’identité n’est jamais directement exposé côté client (le « frontend »), ce qui réduit considérablement les risques d’attaques et de vols d’identité.
Qu’est ce que Keycloak ?
Keycloak est une solution de gestion des identités et des accès entièrement open-source qui offre un support tout-en-un pour l’authentification et l’autorisation. Conçu pour la flexibilité, il permet aux développeurs de sécuriser leurs applications avec un effort minimal, en proposant des fonctionnalités prêtes à l’emploi comme le single sign-on (SSO), la connexion via les réseaux sociaux et la gestion des utilisateurs.
Toutes les configurations se feront via cette console d’administration, donc aucune compétence spécialisée n’est requise pour l’utiliser.
Configurez Keycloak
La première étape de ce guide est la configuration de Keycloak. Pour cela, nous utiliserons Docker car cela facilite l’étape d’installation.
Pour fonctionner, Keycloak a besoin de stocker ses données dans une base de données. Pour cet article, nous utiliserons Postgres, mais vous pouvez utiliser n’importe quelle base de données de la liste suivante :
Cliquez sur l’image pour l’agrandir
Pour orchestrer toute la configuration, nous utiliserons le fichier docker-compose.yaml suivant :
Cliquez sur l’image pour l’agrandir
Ce fichier est la configuration de votre environnement Keycloak et Postgres. Assurez-vous de modifier les paramètres d’utilisateur et de mot de passe selon vos préférences.
Exécutez la commande suivante pour lancer une instance basique de Keycloak sur votre machine :
docker-compose up
Une fois que le conteneur est entièrement démarré, vous pouvez accéder à la console d’administration à l’adresse suivante : http://localhost:8080. Vous pouvez vous connecter à la console d’administration et devriez arriver sur cette page :
Cliquez sur l’image pour l’agrandir
Depuis cette console, vous pouvez administrer toutes vos connexions, vos utilisateurs, vos clients, et bien plus encore…
Nous allons d’abord créer un « realm » pour notre application. Pour cela, vous pouvez cliquer sur la liste des realms en haut à gauche. Comme nous n’avons pas de configuration existante, nous allons simplement en créer un vide. Pour cet article, je le nommerai demo-openid-connect.
Dans Keycloak, un « realm » est comme un conteneur qui regroupe tous les utilisateurs, applications et paramètres pour un projet ou un environnement spécifique.
Cliquez sur l’image pour l’agrandir
L’étape suivante consiste à configurer un client OpenID que Python utilisera pour se connecter à Keycloak. Dans votre nouveau « realm » créé, allez dans « Clients » et créez-en un nouveau.
Cliquez sur l’image pour l’agrandir
Vous devrez configurer les paramètres suivants :
Type de client : OpenID Connect Vous avez le choix entre SAML et OpenID Connect ; dans cet article, nous nous concentrerons sur OpenID Connect.
ID client : 7f3c2e10-8c1a-4c71-89f2-f0bb72e536f4 C’est l’ID de votre client, il sera nécessaire plus tard pour s’y connecter. Vous pouvez choisir n’importe quoi ; pour cet exemple, j’ai choisi un UUID aléatoire.
Nom : open-id-client Le nom de votre client. Il sert uniquement à identifier votre client sur Keycloak, vous pouvez choisir n’importe quoi.
Authentification client : activer (basculer sur true) Permet d’autoriser le flux OpenID sur ce client.
URL racine : http://localhost:8081 L’URL racine de votre application. Pour cet exemple, nous utiliserons une instance locale sur le port 8081.
URL de la page d’accueil : / La page d’accueil de l’application. Puisque notre application sera à l’URL racine, nous mettrons simplement /. Si vous souhaitez l’exécuter sous un chemin spécifique, vous pouvez le modifier.
URL de redirection valides : * Pour cet exemple, nous autoriserons n’importe quelle URL de notre domaine à servir de redirection depuis notre client. En production, vous devriez la remplacer par une URL plus spécifique pour restreindre votre client à votre seule application.
Enfin, vous devrez configurer un secret pour votre client. Pour cela, allez dans l’onglet « Credentials » (Identifiants) et copiez-le. Il devrait ressembler à ceci : 961jZtg26dDrLcUacShPyYRvUEAhQEA4.
Ce secret est la preuve que votre application utilisera pour s’authentifier auprès de Keycloak. Vous devez faire attention à ne pas le partager et à le sauvegarder dans un endroit inaccessible, comme un gestionnaire de secrets ou un fichier d’environnement.
Cliquez sur l’image pour l’agrandir
Vous pouvez aussi configurer des rôles personnalisés pour votre application si vous en avez besoin :
Cliquez sur l’image pour l’agrandir
Passage à Python
Notre Keycloak est maintenant prêt à être utilisé par notre application Python. Nous allons maintenant construire notre application Python. Pour cela, nous utiliserons Flask, mais sachez que vous pouvez utiliser n’importe quel autre serveur HTTP.
Qu’est-ce que Flask ?
Flask est un framework web minimaliste écrit en Python. Il vous permet de lancer rapidement un serveur web et d’exposer des points d’accès (endpoints) pour votre application. Il est léger, simple à utiliser et bien adapté à la création d’API REST ou de petits services web.
Voici un exemple basique d’une application Flask :
Cliquez sur l’image pour l’agrandir
Dans cet exemple, nous lançons un serveur web et créons un point d’accès (endpoint) sur le chemin /. Pour exécuter cette application, il suffit de l’enregistrer dans un fichier (par exemple, app.py) et de l’exécuter avec Python :
python -m pip install Flask
python app.py
Vous pouvez maintenant vous rendre sur votre navigateur web à l’adresse http://localhost/. Vous devriez y voir le texte « Hello, world! ».
C’est tout ! Vous avez construit un petit serveur web. Nous pouvons maintenant commencer à créer notre application.
La puissance de Flask réside dans sa capacité à rendre des templates HTML et à y injecter vos propres données. Nous allons légèrement modifier notre script pour faire un exemple basique, mais d’abord, nous devrons organiser un peu notre projet.
Si vous avez suivi toutes les étapes, vous devriez avoir quelque chose comme ceci :
Cliquez sur l’image pour l’agrandir
La structure recommandée que nous utiliserons pour un projet Flask est la suivante :
Cliquez sur l’image pour l’agrandir
Description :
App : Ce dossier est la racine de votre projet. Tout ce qui est lié à Flask y sera placé.
__init__.py : Cette convention de nom de fichier de Python nous permet d’utiliser les chemins de dossiers directement comme chemins pour les fichiers Python qu’ils contiennent, comme cela fonctionnerait avec index.html sur le web. Celui qui se trouve à la racine contiendra la configuration de votre application Flask.
routes.py : Ce fichier contiendra tous les points d’accès (endpoints) du dossier et implémentera la logique associée. Dans des projets plus importants, vous pourriez placer la logique dans un fichier services.py dédié.
config.py : Ce fichier contiendra la configuration de votre application Flask et importera vos variables d’environnement.
Extensions : Ce dossier contiendra tous les scripts Python dont vous avez besoin dans votre application et qui ne sont pas directement liés à Flask, comme une connexion à une base de données par exemple.
Main : Ce dossier contient tous les points d’accès principaux de notre application.
Templates : Ce dossier contient tous les fichiers HTML qui seront utilisés par Flask et nécessiteront une injection de données.
Static : Ce dossier contient toutes les données statiques de notre projet, telles que les images, les feuilles de style CSS, les scripts, et plus encore.
Pour exécuter notre application, nous allons maintenant utiliser la commande suivante :
flask –app app run –debug –port=8081
Le contenu de chaque fichier ressemblera à ceci :
app/__init__.py
Cliquez sur l’image pour l’agrandir
config.py
Cliquez sur l’image pour l’agrandir
app/main/__init__.py
Cliquez sur l’image pour l’agrandir
app/main/routes.py
Cliquez sur l’image pour l’agrandir
app/template/index.html
Cliquez sur l’image pour l’agrandir
app/base/base.html
Cliquez sur l’image pour l’agrandir
Il y a beaucoup de nouveaux concepts ici :
Premièrement, les Blueprints. Dans Flask, vous pouvez créer des Blueprints pour regrouper vos points d’accès (endpoints). Chaque dossier contenant des routes représentera un Blueprint dans notre projet. Pour l’instant, nous n’avons besoin que du Blueprint principal.
Deuxièmement, les Templates. Comme mentionné précédemment, vous pouvez utiliser des templates dans Flask, créés à partir de HTML et de Jinja2. Pour en savoir plus, vous pouvez consulter la documentation de Flask. Dans ce projet, nous avons deux fichiers HTML :
base.html : Il contiendra tout ce que nous voulons partager entre nos pages, comme l’importation de Tailwind dans notre cas.
index.html : Il contiendra le contenu de la page d’accueil de notre application.
Pour lancer votre application nouvellement créée, vous pouvez utiliser la commande suivante :
flask —app app run —debug
Vous pouvez voir le résultat de votre application à l’adresse http://localhost:8081/.
Cliquez sur l’image pour l’agrandir
Maintenant que vous êtes familiarisé avec Flask et l’organisation de projet, nous allons commencer à développer le connecteur OIDC pour Keycloak !
Implémenter OIDC avec Flask
Nous allons maintenant implémenter OpenID Connect dans notre application. Pour cela, nous utiliserons la bibliothèque Python oic.
Tout d’abord, nous allons placer nos variables d’environnement dans notre configuration. Pour cela, vous devrez ajouter ce qui suit à votre fichier config.py.
Cliquez sur l’image pour l’agrandir
.env
Cliquez sur l’image pour l’agrandir
Remplacez les variables appropriées par vos propres données. AUTHORITY représente l’URL de base de votre serveur Keycloak OpenID. REDIRECT_URI représente le point d’accès que nous utiliserons à l’avenir pour notre flux OpenID Connect.
La classe d’identité
Pour réutiliser facilement notre script d’identité qui gérera la logique OpenID, nous allons créer une classe statique.
Voici la base de notre classe :
app/extentions/identity.py
Cliquez sur l’image pour l’agrandir
Cette classe définit un client OpenID et le configure avec notre environnement. Les méthodes provider_config et store_registration_info fourniront les informations nécessaires à notre client pour récupérer toutes les données dont il a besoin afin de connaître les URL des points d’accès de notre Keycloak.
Nous allons maintenant implémenter chaque étape du flux OIDC :
1. Obtenir l’URL de connexion
Pour se connecter, l’utilisateur devra construire une URL contenant toutes les informations sur la requête de connexion. Cette URL est spécifique à chaque connexion et doit fournir à Keycloak :
L’URL de redirection de la requête
La méthode d’authentification et le type de réponse
Les scopes auxquels l’utilisateur souhaite accéder
Un état (state) et un nonce, deux chaînes aléatoires pour identifier la requête
Pour cela, nous utiliserons la puissance de la bibliothèque oic, ce qui rendra cette tâche beaucoup plus rapide.
app/extensions/identity.py
Cliquez sur l’image pour l’agrandir
2. Obtenir le jeton d’authentification
L’étape suivante du flux OpenID Connect consiste à récupérer le jeton de l’utilisateur auprès du fournisseur. Pour cela, nous allons une fois de plus utiliser la bibliothèque oic. Cette fois, nous n’avons qu’à envoyer les informations suivantes au fournisseur :
Le code fourni par l’utilisateur, preuve de son authentification auprès du fournisseur.
L’URL de redirection depuis laquelle le serveur a récupéré le code.
app/extensions/identity.py
Cliquez sur l’image pour l’agrandir
Dans cette fonction, nous allons faire une requête au fournisseur avec toutes les informations fournies par notre client. Nous devons créer le Grant et l’ajouter nous-mêmes au client pour que la requête soit réussie. Ce jeton récupéré sera la preuve d’identité de notre utilisateur.
Nous avons maintenant tout ce dont nous avons besoin pour commencer à implémenter nos points d’accès (endpoints) et tester notre OIDC.
3. Tester le flux d’authentification
Pour cela, nous allons créer des routes dédiées dans un nouveau dossier avec les deux fichiers suivants :
app/auth/__init__.py
Cliquez sur l’image pour l’agrandir
app/auth/routes.py
Cliquez sur l’image pour l’agrandir
Dans ce code, nous définissons deux points d’accès (endpoints) qui seront utilisés par nos clients pour suivre le flux d’identification. Le premier redirigera notre client vers le fournisseur avec les informations appropriées. Le second récupérera le jeton depuis le rappel (callback) du fournisseur.
Juste avant de tester notre programme, nous avons besoin de deux petites mises à jour de notre application :
Premièrement, nous devons ajouter notre nouveau Blueprint à notre application.
app/__init__.py
Cliquez sur l’image pour l’agrandir
Ensuite, nous devons ajouter des paramètres à notre configuration pour utiliser les sessions Flask.
config.py
Cliquez sur l’image pour l’agrandir
Vous devrez également installer Flask-Session comme dépendance. Vous pouvez utiliser la commande suivante :
pip install Flask-Session
En vous rendant sur http://localhost:8081/auth/login, vous devriez être redirigé vers votre Keycloak et voir ceci :
Cliquez sur l’image pour l’agrandir
Pour finaliser notre test, nous devrons ajouter un utilisateur dans la console Keycloak. Allez dans l’onglet « Utilisateurs » et ajoutez-en un :
Cliquez sur l’image pour l’agrandir
Vous devrez également définir un mot de passe depuis l’interface. Pour cela, allez dans l’onglet « Credentials »(Identifiants). Retournez ensuite à votre application et connectez-vous avec votre utilisateur. Si tout s’est bien passé, vous devriez être redirigé vers votre page d’accueil.
Cliquez sur l’image pour l’agrandir
Si vous tentez de saisir des informations différentes de celles précédemment utilisées, vous remarquerez que rien ne change. Le flux de connexion a fonctionné, mais nous n’accédons pas encore aux informations de l’utilisateur. Ce sera la dernière étape de notre guide. Si vous êtes curieux, vous pouvez ouvrir la console de développement de votre navigateur et constater qu’un cookie de session a été créé par notre flux d’authentification. Pour des raisons de sécurité, nous avons choisi de masquer le véritable jeton d’accès au client et de ne lui donner qu’une référence aux données. Cela permet d’éviter les attaques telles que le vol de jetons via une vulnérabilité XSS dans votre application.
4. Obtenir les informations de l’utilisateur
Tout ce dont nous avons besoin maintenant est de pouvoir récupérer les informations de notre utilisateur lorsqu’il est connecté à notre application. Pour cela, nous pouvons appeler le point d’accès des informations utilisateur de notre fournisseur avec la méthode do_user_info_request de notre client oic. Le code ressemblera à ceci :
app/extensions/identity.py
Cliquez sur l’image pour l’agrandir
Pour utiliser cette méthode, nous devons fournir le jeton à la requête. Pour cela, nous avons choisi d’utiliser une propriété qui tentera d’obtenir l’access_token à partir de la session. Puisque nous utilisons cette classe uniquement avec des méthodes statiques, nous devrons définir une propriété statique.
app/extensions/identity.py
Cliquez sur l’image pour l’agrandir
À chaque fois que nous accédons à notre access_token, le script tentera de récupérer le jeton de la session ou ne retournera rien.
Nous pouvons maintenant mettre à jour notre page d’accueil pour afficher les informations de notre utilisateur :
app/main/routes.py
Cliquez sur l’image pour l’agrandir
app/templates/index.html
Cliquez sur l’image pour l’agrandir
Et voilà ! L’application affiche enfin correctement les informations de notre utilisateur. 🥳
Cliquez sur l’image pour l’agrandir
Pour aller plus loin
Bien que nous ayons terminé notre flux d’authentification, vous souhaiterez peut-être ajouter des fonctionnalités supplémentaires telles que la déconnexion ou la protection des points d’accès (endpoints) par authentification.
Pour cela, nous ajouterons ce qui suit à notre classe Identity :
app/extenstions/identity.py
Cliquez sur l’image pour l’agrandir
Ce code utilisera la bibliothèque oic pour terminer la session sur Keycloak et videra la session côté client. Vous pouvez maintenant appeler cette fonction dans votre code ou créer un point d’accès (endpoint) dédié comme ceci :
app/auth/routes.py
Cliquez sur l’image pour l’agrandir
Pour la deuxième partie, la meilleure façon de sécuriser facilement n’importe quel point d’accès (endpoint) est d’écrire un décorateur qui effectuera toutes les vérifications pour vous :
app/extensions/identity.py
Cliquez sur l’image pour l’agrandir
Il vous suffira d’apposer ce décorateur sur n’importe quelle route que vous souhaitez protéger, et elle sera inaccessible au client s’il ne s’est pas connecté au préalable. Il ajoutera également les informations de l’utilisateur comme paramètre optionnel à votre fonction lors de l’appel. De cette façon, vous pourrez récupérer directement les informations de l’utilisateur sans avoir à appeler vous-même la fonction get_user_info. Exemple :
En suivant ce tutoriel, vous avez réussi à configurer Keycloak comme fournisseur OpenID Connect et à l’intégrer à une application Python Flask. Vous avez créé un flux d’authentification sécurisé, récupéré les informations de l’utilisateur et ajouté une fonctionnalité de déconnexion. Vous avez également appris à structurer une application Flask pour l’évolutivité et la maintenabilité.
Pour les environnements de production, n’oubliez pas de :
Sécuriser correctement les secrets et les sessions
Activer HTTPS
Utiliser une validation stricte des URI de redirection
Implémenter la gestion de l’expiration et du rafraîchissement des jetons
Avec ces bases en place, vous êtes prêt à étendre votre application avec des API protégées, un contrôle d’accès basé sur les rôles, et bien plus encore. 🚀
Réconcilier performance opérationnelle et gouvernance des accès
La gestion des autorisations reste un défi majeur pour de nombreuses organisations en 2025. Complexe, technique, source fréquente de malentendus entre équipes techniques et métiers – elle freine souvent l’agilité des entreprises.
Pourtant, les politiques d’accès sont au cœur de chaque application depuis toujours. Ce qui change aujourd’hui ? L’IA générative bouleverse cet équilibre en créant un pont entre le langage métier et l’expertise technique.
L’IA générative : le catalyseur des équipes IAM
En 2025, l’IA générative révèle des perspectives de transformations inédites pour de nombreux secteurs. Dans le domaine de l’IAM, elle agit comme un puissant catalyseur qui démultiplie la portée des experts et libère leur potentiel stratégique.
Fini les journées consumées par des tâches de traduction et d’implémentation technique ! Les équipes IAM peuvent désormais se concentrer sur ce qui fait réellement la différence : l’élaboration de stratégies de sécurité innovantes, la gouvernance des identités et l’alignement avec les objectifs business.
Pour les organisations qui cherchent à gagner en agilité sans sacrifier la sécurité, cette évolution représente une opportunité sans précédent de transformer la gestion des accès en avantage compétitif.
Du langage métier au code sécurisé : combler enfin le fossé
Après plus d’un an de déploiement de solutions d’IA pour l’autorisation, nous avons identifié leur principal atout : elles créent des ponts entre des besoins métiers exprimés en langage courant et une implémentation technique sur mesure.
Cette avancée résout l’un des défis historiques de la cybersécurité : la communication entre les différents acteurs. D’un côté, les équipes métiers expriment des besoins fonctionnels ; de l’autre, les experts IAM les traduisent en politiques opérationnelles.
Cette collaboration augmentée valorise l’expertise IAM sur ses dimensions stratégiques:
Conception de politiques d’accès alignées avec la stratégie globale de sécurité
Conformité avec les exigences réglementaires et contractuelles
Optimisation des performances et de la sécurité des implémentations
Gouvernance unifiée des politiques d’accès
L’IA et le contrôle d’accès : une synergie homme-machine
Pour comprendre l’intérêt de cette approche combinée, prenons un exemple concret :
Imaginons qu’au sein d’une application de gestion de carrière, les droits d’accès doivent être adaptés en fonction des rôles et des relations hiérarchiques. Un manager doit pouvoir superviser les objectifs de ses subordonnés, tandis que chaque collaborateur doit avoir des droits limités sur ses propres données.
Sans IA, cette demande nécessiterait :
Une interprétation détaillée par les équipes IAM
Des sources de données techniques nombreuses et complexes
Une implémentation par les développeurs
Des tests de validation
Des ajustements successifs en cas d’incompréhension
Cliquez sur l’image pour l’agrandir
Mise en place de politiques d’accès sans IA
Avec les outils d’IA assistés par des experts IAM, cette même règle est d’abord traduite automatiquement en politique d’accès technique, puis vérifiée et affinée par les spécialistes avant déploiement. L’IA accélère le processus et réduit le nombre d’aller-retour entre équipes, mais l’expertise humaine garantit sa pertinence et sa sécurité.
Cliquez sur l’image pour l’agrandir
Mise en place de politiques d’accès avec IA
Les bénéfices concrets de cette collaboration homme-machine
Depuis que nous accompagnons nos clients dans cette transformation, nous constatons des bénéfices tangibles pour les équipes IAM et métiers :
Valorisation de l’expertise IAM : les spécialistes peuvent se concentrer sur les tâches à forte valeur ajoutée plutôt que sur des traductions techniques répétitives
Communication facilitée : réduction des incompréhensions entre équipes métiers et techniques
Qualité améliorée des politiques : les règles sont plus précises et mieux alignées aux besoins réels, tout en restant sécurisées
Documentation enrichie : les choix de sécurité sont naturellement documentés, facilitant audits et contrôles
Adaptabilité accrue : les modifications de politiques peuvent être proposées, validées et implémentées plus rapidement
Mais le bénéfice le plus important est sans aucun doute la réconciliation entre les impératifs de sécurité et les besoins métiers. L’IA, sous la supervision des experts IAM, permet à la sécurité de devenir un facilitateur plutôt qu’une contrainte, et in fine d’améliorer l’efficacité opérationnelle des différentes équipes.
Policy Companion : un flux de travail repensé en 5 étapes
Le marché offre aujourd’hui plusieurs solutions qui intègrent l’IA générative pour assister la gestion des politiques d’accès. Des acteurs comme Axiomatics avec Policy Companion ont adopté ces technologies pour compléter – et non remplacer – l’expertise humaine.
Chez Ariovis, nous avons développé une approche équilibrée pour accompagner nos clients dans la sélection et l’intégration de ces outils dans leur écosystème existant, tout en formant leurs équipes IAM à tirer le meilleur parti de ces technologies tout en gardant le contrôle.
Comment fonctionne cette synergie en pratique ?
Phase d’expression des besoins : Les équipes métiers formulent leurs besoins d’accès en langage naturel
Première traduction par l’IA : L’outil génère une version technique de ces politiques
Validation et optimisation par les experts IAM : Les spécialistes vérifient, corrigent et optimisent les politiques générées
Retour aux métiers pour confirmation : L’IA traduit en retour la version technique en langage accessible
Déploiement sécurisé : Après validation finale, les experts IAM déploient les politiques dans l’environnement
Cette approche associe le meilleur des deux mondes : l’efficacité et la rapidité de l’IA avec la rigueur et l’expertise des professionnels IAM.
Répondre au défi de l’« Hidden IAM »
Cette approche collaborative répond également au problème croissant de l’« Hidden IAM » que nous avons exploré dans un
. Lorsque les autorisations sont codées en dur dans les applications, elles échappent à la gouvernance centralisée.
L’utilisation de l’IA sous supervision des experts IAM permet de:
Standardiser plus facilement les politiques d’accès à travers l’organisation
Faciliter l’adoption de solutions centralisées d’autorisation
Limiter le développement d’autorisations fragmentées et difficiles à auditer
Notre vision pour l’avenir
Chez Ariovis, nous sommes convaincus que l’IA générative, correctement encadrée par des experts IAM, va continuer à transformer positivement la gestion des identités et des accès dans les années à venir. Notre approche « Security Meets Business » trouve dans cette collaboration homme-machine un équilibre idéal.
En facilitant les interactions entre les équipes métiers et les spécialistes de la sécurité, nous transformons la cybersécurité : d’une contrainte technique souvent mal comprise, elle devient un levier stratégique accessible et compréhensible à tous les échelons de l’entreprise, tout en restant sous le contrôle d’experts qui garantissent sa rigueur.
Envie d’aller plus loin ?
Découvrez comment intégrer intelligemment l’IA générative dans votre stratégie de gestion des accès, sous la supervision de vos experts IAM, et prenez une longueur d’avance.
Ariovis améliore l’expérience client et candidat :
Un site de recrutement fluide, une base de connaissance sur l’extranet et des petits plus pour rendre l’usage toujours plus simple. On vous détaille tout juste en dessous 👇
Nouvelles fonctionnalités
Extranet :
Gérez vos coordonnées en toute autonomie depuis l’extranet d’Ariovis, directement depuis votre espace client.
Recrutement :
Envie de rejoindre l’aventure Ariovis ? On a tout prévu : site dédié, formulaire de candidature express, mails de suivi… postuler n’a jamais été aussi simple. Découvrez les offres !
Base de connaissance :
On partage notre savoir : Ariovis lance sa base de connaissance sur l’extranet pour ses clients. Identity Manager (Usercube), questions fréquentes, solutions Ariovis… et ce n’est que le début !
Amélioration
Académie :
+10 cours & webinaires autour de l’IAM sont disponible depuis l’espace client
Ariovis et Axiomatics annoncent leur partenariat stratégique pour renforcer la gouvernance des accès.
Paris, le 8 avril 2025 – Ariovis, cabinet de conseil indépendant spécialisé en cybersécurité et gestion des identités (IAM), officialise aujourd’hui son partenariat avec Axiomatics, acteur mondial de référence en matière de FGA (fine-grained authorization) (ABAC). Ensemble, ils unissent leurs expertises pour accompagner les entreprises dans la mise en œuvre de stratégies d’accès innovantes, sécurisées et agiles.
Une réponse aux nouveaux défis cyber
Dans un contexte où la transformation numérique s’accélère, les organisations font face à une complexité croissante dans la gestion des accès. Alors que 68 % des violations de données sont liées à des erreurs humaines non intentionnelles, l’adoption de modèles de contrôle d’accès dynamiques devient essentielle.
Ce partenariat vise à proposer aux clients d’Ariovis des solutions d’autorisation centralisées, adaptatives et robustes, capables de s’intégrer à des environnements complexes comme les API Mesh ou les systèmes multicloud. En s’appuyant sur la technologie Axiomatics, Ariovis renforce son accompagnement sur des projets à forte valeur stratégique : mise en œuvre du modèle Zero Trust, sécurisation des données sensibles, et pilotage des politiques d’accès en temps réel.
Une vision commune : faire de la sécurité un levier business
Ce rapprochement repose sur des valeurs partagées : excellence, innovation, transparence et impact. Les deux entreprises partagent une même conviction : la cybersécurité ne doit plus être perçue comme une contrainte, mais comme un levier de performance.
« Chez Ariovis, nous pensons que la connaissance est une forme de défense. Ce partenariat avec Axiomatics nous permet d’allier innovation technologique et approche humaine pour faire de l’autorisation un atout stratégique pour nos clients », déclare Matthieu Filizzola, fondateur d’Ariovis.
« Notre collaboration avec Ariovis s’inscrit dans notre volonté de développer un écosystème de partenaires experts, capables d’intégrer nos solutions avec une compréhension fine des enjeux métiers et techniques »,ajoute Jim Barkdoll, CEO d’Axiomatics.
À propos d’Ariovis
Ariovis est un cabinet de conseil français indépendant spécialisé dans la cybersécurité, la gouvernance des identités (IAM) et la transformation numérique sécurisée. Ariovis accompagne les organisations dans la maîtrise de leurs risques, la gestion de leurs accès et l’alignement de leur sécurité avec leurs enjeux business.
Axiomatics est un leader mondial des solutions FGA (fine-grained authorization) basées sur le modèle ABAC. Grâce à sa technologie, Axiomatics permet aux entreprises de définir et d’appliquer des politiques d’accès précises, dynamiques et adaptables à tous types d’environnements.