IT Glossary
Un jeton JSON (JWT) transporte des revendications d'identité signées entre systèmes. Découvrez sa structure, son rôle en SSO et son risque à l'offboarding.
August 7, 2026
Un jeton JSON (JSON Web Token, JWT) est un jeton compact et signé numériquement qui transporte des revendications d'identité entre deux systèmes, sans que le destinataire ait besoin de rappeler l'émetteur. Défini par la RFC 7519, c'est le format utilisé par OpenID Connect et par la plupart des API modernes pour prouver qui est un utilisateur et ce qu'il a le droit de faire.
Un JWT est sans état. Une fois émis, il reste valide jusqu'à son expiration, même si le compte qui le sous-tend a déjà été désactivé. Si vos jetons d'accès durent une heure, un salarié révoqué peut continuer à appeler une API pendant une heure après le déprovisionnement. Des durées de vie courtes combinées à la révocation des jetons de rafraîchissement, voilà ce qui transforme une politique d'identité en coupure réelle.
Une équipe finance désactive à 9h00 une contrôleuse de gestion sur le départ dans le fournisseur d'identité. L'outil de facturation qu'elle utilisait a émis un JWT à 8h50 avec une expiration à 60 minutes, sa session ouverte continue donc de fonctionner jusqu'à 9h50. Rien n'est cassé : c'est le comportement attendu d'un jeton sans état. La réponse opérationnelle consiste à combiner des durées de vie courtes, la révocation de session quand l'application le permet, et un processus de déprovisionnement qui couvre toutes les applications et pas seulement les fédérées. Corma automatise cette dernière partie sur l'ensemble du parc SaaS.
Pas par défaut. Un JWT standard est signé avec JWS, ce qui garantit l'intégrité et non la confidentialité. Toute personne possédant le jeton peut décoder la charge utile. Utilisez JWE lorsque les revendications elles-mêmes doivent rester privées.
Un cookie de session pointe vers un état conservé côté serveur. Un JWT transporte cet état lui-même, ce qui permet au serveur de le valider sans consultation, au prix d'une révocation anticipée beaucoup plus difficile.
Les jetons d'accès sont généralement réglés entre 5 et 60 minutes, associés à un jeton de rafraîchissement plus long et révocable. Des durées courtes réduisent la fenêtre après la désactivation d'un utilisateur.
OpenID Connect utilise un JWT comme jeton d'identité. Les jetons d'accès OAuth 2.0 sont fréquemment des JWT également, même si la spécification n'impose pas ce format.