Des solutions nationales. En Suède, BankID est utilisé par la quasi-totalité des adultes pour les impôts, la banque ou la santé. En Belgique, itsme, créé par des banques et des opérateurs télécoms, est devenu la méthode d'identification la plus courante. En Italie, SPID compte plus de trente millions d'utilisateurs. En France, FranceConnect donne accès aux services de l'administration. Dans beaucoup de pays, on se connecte avec un compte Google ou Apple ; en Europe, on utilise souvent des dispositifs nationaux, publics ou bancaires, européens et encadrés par la loi.
Vers un portefeuille européen. La limite de ces solutions est leur fragmentation : chaque pays a son propre système. Le règlement eIDAS 2, déjà présenté dans le dossier PKI de ce site, y répond avec le portefeuille européen d'identité numérique. Chaque État membre doit le proposer à ses citoyens d'ici fin 2026. Il permettra d'utiliser son identité nationale dans toute l'Union, y compris auprès des grandes plateformes en ligne, qui devront l'accepter à partir de 2027. En attendant, les entreprises qui doivent vérifier des identités dans plusieurs pays peuvent passer par un courtier d'identité. Le norvégien Signicat est le principal acteur européen de ce métier : une seule intégration donne accès à plus de trente méthodes d'identification nationales.
Des acteurs européens solides. Pour la gestion des accès à privilèges (PAM), c'est-à-dire des comptes administrateurs qui ont tous les droits, Thales, avec OneWelcome, gère l'identité des clients de grandes organisations. Le suédois Yubico, qui fabrique la YubiKey et a contribué à créer les standards FIDO, produit des clés de sécurité physiques utilisées par de grandes entreprises, y compris des géants du web. La réglementation va dans le même sens : NIS 2 et DORA imposent à des dizaines de milliers d'organisations l'authentification forte et la maîtrise des accès. Les solutions européennes conformes ont donc un marché important devant elles.
Les standards ouverts, et leurs limites. Dans la gestion des identités, la dépendance vient surtout des protocoles. Tant que les applications utilisent des standards ouverts comme OpenID Connect, SAML ou FIDO2, on peut changer de fournisseur d'identité, par exemple remplacer un service américain par LemonLDAP::NG ou Keycloak, avec peu de modifications côté applications. Il faut cependant rester attentif aux passkeys. Le standard FIDO est ouvert, mais pour le grand public, les passkeys sont le plus souvent enregistrées par défaut dans les trousseaux d'Apple et de Google. La suppression des mots de passe se fait alors au profit de deux acteurs. Un standard ouvert est donc nécessaire, mais il faut aussi décider où sont stockées les clés : sur une clé physique, dans un gestionnaire choisi par l'organisation, ou chez une grande plateforme.
Les services FranceConnect. FranceConnect compte plus de 40 millions d'utilisateurs. Il permet de se connecter à environ 1 400 services en ligne avec un compte que l'on possède déjà : impots.gouv.fr, Ameli, L'Identité Numérique La Poste… C'est l'un des services d'identité fédérée les plus utilisés en Europe. FranceConnect+ offre un niveau de garantie plus élevé (« substantiel » au sens d'eIDAS) pour les démarches sensibles. ProConnect joue le même rôle pour les agents publics et les professionnels : c'est lui qui donne accès à La Suite numérique, présentée sur ce site. Enfin, France Identité s'appuie sur la carte d'identité électronique, décrite dans le dossier PKI.
Le référentiel PVID, moins connu. Une étape importante n'avait pas de règles : la vérification d'identité à distance, ce selfie ou cette vidéo demandés par les banques en ligne ou les opérateurs pour ouvrir un compte. C'est une cible pour les fraudeurs, désormais aidés par les hypertrucages. L'ANSSI a publié un référentiel pour les prestataires de vérification d'identité à distance (PVID), avec des exigences précises et une qualification des prestataires après évaluation. Peu de pays ont encadré cette étape de façon aussi stricte. C'est la même logique que SecNumCloud, appliquée à l'identité.
Les industriels. WALLIX, coté à Paris, est le principal éditeur français de gestion des accès à privilèges, que NIS 2 rend désormais nécessaire dans de nombreuses organisations. In Groupe, l'ancienne Imprimerie nationale, produit les titres d'identité et participe au portefeuille européen d'identité. Neowave, près de Marseille, fabrique des clés de sécurité FIDO certifiées par l'ANSSI, utilisées notamment dans les marchés de l'État ; c'est l'équivalent français de Yubico. D'autres éditeurs plus anciens, comme Evidian (issu de Bull) ou Ilex, équipent ministères et hôpitaux depuis une vingtaine d'années.
Les logiciels libres : LemonLDAP::NG et FusionIAM. Comme le montre la fiche de cette page, LemonLDAP::NG, né au ministère des Finances et adopté par la Gendarmerie, référencé au SILL, assure l'authentification unique de centaines de milliers d'agents publics. La suite FusionIAM réunit autour de lui les autres briques libres de la gestion des identités : annuaire, gestion des comptes avec FusionDirectory, authentification unique. Elle bénéficie d'un support professionnel français. C'est une alternative complète à Okta ou Entra ID pour les organisations qui veulent gérer leurs identités sur leurs propres serveurs. Comme ces outils utilisent les standards ouverts OIDC et SAML, ils peuvent remplacer un service américain avec peu de modifications côté applications.
Les industriels. In Groupe, l'ancienne Imprimerie nationale, produit les titres d'identité et participe au portefeuille européen d'identité. Neowave, près de Marseille, fabrique des clés de sécurité FIDO certifiées par l'ANSSI, utilisées notamment dans les marchés de l'État ; c'est l'équivalent français de Yubico. D'autres éditeurs plus anciens, comme Evidian (issu de Bull) ou Ilex, équipent ministères et hôpitaux depuis une vingtaine d'années.
Les logiciels libres : LemonLDAP::NG et FusionIAM. Comme le montre la fiche de cette page, LemonLDAP::NG, né au ministère des Finances et adopté par la Gendarmerie, référencé au SILL, assure l'authentification unique de centaines de milliers d'agents publics. La suite FusionIAM réunit autour de lui les autres briques libres de la gestion des identités : annuaire, gestion des comptes avec FusionDirectory, authentification unique. Elle bénéficie d'un support professionnel français. C'est une alternative complète à Okta ou Entra ID pour les organisations qui veulent gérer leurs identités sur leurs propres serveurs. Comme ces outils utilisent les standards ouverts OIDC et SAML, ils peuvent remplacer un service américain avec peu de modifications côté applications.
Authentification unique et fédération. Keycloak est le logiciel libre d'authentification unique le plus répandu dans le monde. Créé chez Red Hat, il est aujourd'hui un projet de la fondation CNCF et permet à des milliers d'organisations de connecter leurs applications en OIDC et en SAML. LemonLDAP::NG, présenté dans la fiche de cette page, est son équivalent français depuis une vingtaine d'années. Des outils plus récents, comme Authelia et authentik, rendent l'authentification unique accessible à une PME ou à un laboratoire qui héberge ses propres services.
Annuaire, authentification forte et Active Directory. Pour l'annuaire, OpenLDAP peut être administré avec FusionDirectory, développé en France. Pour l'authentification forte, le serveur allemand privacyIDEA gère les différents facteurs (codes à usage unique, clés FIDO, etc.). Enfin, Samba, déjà présenté dans le dossier sur l'interopérabilité, peut jouer le rôle de contrôleur de domaine Active Directory : il gère les postes Windows, les comptes et les stratégies de groupe. Il ne couvre pas toutes les fonctions des versions récentes de Windows Server, mais il suffit pour de nombreuses organisations. Le composant central des réseaux d'entreprise sous Microsoft a donc une alternative libre.
L'exemple de la recherche : Shibboleth, Renater, eduGAIN. Depuis les années 2000, l'enseignement supérieur et la recherche s'appuient sur des outils libres pour l'authentification. Shibboleth, logiciel libre basé sur le standard SAML, est très utilisé dans la fédération d'identité gérée par Renater en France et dans eduGAIN, qui relie les fédérations nationales du monde entier. Grâce à eux, des millions d'étudiants et de chercheurs accèdent aux services de milliers d'établissements et d'éditeurs scientifiques avec leur identifiant habituel. Cette infrastructure fonctionne à l'échelle mondiale depuis des années, sans que la plupart de ses utilisateurs sachent qu'elle existe.
Les perspectives, et les limites. Pour le portefeuille européen d'identité présenté dans le dossier PKI, la Commission publie des implémentations de référence en open source, et des logiciels libres prennent déjà en charge ses protocoles. La prochaine génération d'outils d'identité se construit donc sur des bases ouvertes. Il faut toutefois rester lucide : dans les entreprises, Okta et Microsoft Entra ID dominent le marché, et gérer soi-même son fournisseur d'identité demande de vraies compétences d'exploitation. Mais grâce aux standards ouverts, quitter un fournisseur d'identité américain est devenu un projet réalisable, avec un risque maîtrisé.
FusionIAM assemble en une suite cohérente les briques libres qui font la gestion d'identité à la française : l'annuaire OpenLDAP et son outillage LDAP Tool Box, la gestion des identités et le provisioning avec FusionDirectory — créer, modifier, désactiver les comptes et propager le tout —, et le WebSSO LemonLDAP::NG, la fiche voisine de cette page, pour l'authentification unique en OIDC, SAML et CAS avec MFA. L'ensemble couvre le cycle de vie complet de l'identité — de l'arrivée d'un collaborateur à son départ — sur ses propres serveurs, avec un support professionnel français (Worteks et les éditeurs des briques). C'est la réponse en un mot à la question de cette section : le journal des connexions de l'organisation peut rester chez elle, standards ouverts compris — l'alternative complète et souveraine aux IdP américains en SaaS.
Né à Bercy au début des années 2000 puis réécrit et porté par une communauté où la Gendarmerie nationale a joué un rôle moteur, LemonLDAP::NG est le portail d'authentification unique (WebSSO) libre de référence en France : l'utilisateur se connecte une fois, le portail contrôle ensuite ses accès à toutes les applications. Il parle tous les standards qui rendent un fournisseur d'identité substituable — OpenID Connect, SAML, CAS — et porte l'authentification forte moderne (TOTP, clés FIDO2/WebAuthn). Déployé dans les ministères, la sphère sociale et les universités, sur des parcs qui se comptent en centaines de milliers d'utilisateurs, il est référencé au SILL, le catalogue des logiciels libres recommandés par l'État. La démonstration du dossier en un logiciel : l'identité d'entreprise n'a pas besoin d'un nuage américain — un portail libre, chez soi, fait le travail depuis vingt ans.