IT Glossary

Jeton JSON (JWT)

Un jeton JSON (JWT) transporte des revendications d'identité signées entre systèmes. Découvrez sa structure, son rôle en SSO et son risque à l'offboarding.

August 7, 2026

Qu'est-ce qu'un jeton JSON (JWT) ?

Un jeton JSON (JSON Web Token, JWT) est un jeton compact et signé numériquement qui transporte des revendications d'identité entre deux systèmes, sans que le destinataire ait besoin de rappeler l'émetteur. Défini par la RFC 7519, c'est le format utilisé par OpenID Connect et par la plupart des API modernes pour prouver qui est un utilisateur et ce qu'il a le droit de faire.

Comment se structure un JWT

  • En-tête : l'algorithme de signature et le type de jeton, encodés en base64url.
  • Charge utile : les revendications, comme sub (sujet), exp (expiration), iss (émetteur), plus des rôles ou périmètres personnalisés.
  • Signature : une signature cryptographique sur l'en-tête et la charge utile, avec un secret partagé ou une clé privée.
  • Les trois parties sont jointes par des points, ce qui donne une chaîne de la forme xxxxx.yyyyy.zzzzz.
  • Un JWT est signé, pas chiffré par défaut : toute personne détenant le jeton peut en lire la charge utile.

Pourquoi la durée de vie d'un JWT compte à l'offboarding

Un JWT est sans état. Une fois émis, il reste valide jusqu'à son expiration, même si le compte qui le sous-tend a déjà été désactivé. Si vos jetons d'accès durent une heure, un salarié révoqué peut continuer à appeler une API pendant une heure après le déprovisionnement. Des durées de vie courtes combinées à la révocation des jetons de rafraîchissement, voilà ce qui transforme une politique d'identité en coupure réelle.

Exemples et cas d'usage

Une équipe finance désactive à 9h00 une contrôleuse de gestion sur le départ dans le fournisseur d'identité. L'outil de facturation qu'elle utilisait a émis un JWT à 8h50 avec une expiration à 60 minutes, sa session ouverte continue donc de fonctionner jusqu'à 9h50. Rien n'est cassé : c'est le comportement attendu d'un jeton sans état. La réponse opérationnelle consiste à combiner des durées de vie courtes, la révocation de session quand l'application le permet, et un processus de déprovisionnement qui couvre toutes les applications et pas seulement les fédérées. Corma automatise cette dernière partie sur l'ensemble du parc SaaS.

Concepts associés

FAQ

Un JWT est-il chiffré ?

Pas par défaut. Un JWT standard est signé avec JWS, ce qui garantit l'intégrité et non la confidentialité. Toute personne possédant le jeton peut décoder la charge utile. Utilisez JWE lorsque les revendications elles-mêmes doivent rester privées.

Quelle différence entre un JWT et un cookie de session ?

Un cookie de session pointe vers un état conservé côté serveur. Un JWT transporte cet état lui-même, ce qui permet au serveur de le valider sans consultation, au prix d'une révocation anticipée beaucoup plus difficile.

Combien de temps doit durer un JWT ?

Les jetons d'accès sont généralement réglés entre 5 et 60 minutes, associés à un jeton de rafraîchissement plus long et révocable. Des durées courtes réduisent la fenêtre après la désactivation d'un utilisateur.

Le JWT fait-il partie d'OAuth ou d'OpenID Connect ?

OpenID Connect utilise un JWT comme jeton d'identité. Les jetons d'accès OAuth 2.0 sont fréquemment des JWT également, même si la spécification n'impose pas ce format.

Demander une démo