Ressources · 111
Passkeys : préparer un changement de domaine et de RP ID
Distinguer compte métier, origine web et RP ID pour préparer une migration sans réaffecter silencieusement les identifiants.
· 2 min
Ce que ce guide permet
- Cartographier les domaines et les comptes
- Tester l’inscription et les refus
- Préparer la transition et le retour
Contrôle express
- Matrice origine, RP ID, compte et parcours.
- Résultats attendus et preuves des refus.
- Plan de transition et exercice de récupération.
Méthode pas à pas
- 01
Cartographier les domaines et les comptes
Notez les anciennes et nouvelles origines, leur RP ID et les comptes associés. Un nom de compte identique ne rend pas une passkey valable pour un autre RP ID. Vérifiez les combinaisons autorisées dans WebAuthn et les chemins qui restent disponibles pendant la transition.
Matrice origine, RP ID, compte et parcours.
- 02
Tester l’inscription et les refus
En environnement de test autorisé, vérifiez challenge, origine, RP ID et association au compte avec la bibliothèque adaptée. Essayez une origine inattendue et un challenge rejoué. Si le RP ID change, préparez une nouvelle inscription authentifiée ; ne présentez pas la copie d’un enregistrement comme une migration de clé.
Résultats attendus et preuves des refus.
- 03
Préparer la transition et le retour
Testez un utilisateur disposant seulement de l’ancien identifiant, la récupération et les sessions déjà ouvertes. Fixez l’ordre d’ouverture et de retrait des parcours avec une possibilité de retour vérifiée. Une inscription réussie sur le nouveau domaine ne prouve pas que toutes les sessions anciennes ont été révoquées.
Plan de transition et exercice de récupération.
Cas de recette à reproduire
Exemple fictif : ces données ne décrivent aucun client ni résultat réel.
Voir les données du cas
{
"old_origin": "https://login.old.example",
"old_rp_id": "old.example",
"new_origin": "https://login.new.example",
"new_rp_id": "new.example",
"same_service_account": true,
"expected": "authenticated_new_registration"
}Décision attendue
Exemple fictif : le compte reste le même, mais old.example devient new.example avec un RP ID différent. L’ancien credential ne peut pas être réaffecté silencieusement ; une nouvelle inscription doit suivre le parcours authentifié prévu.
Votre carnet de recette
Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.
Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.
Les filtres ne limitent pas les exports. La liste d’actions retient les blocages et critères non examinés.
L’import remplace les observations courantes après votre confirmation.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Parcours vérifiés | Cas validés / cas définis | Inclure perte, refus et retour |
| Accès encore actifs | Identifiants et sessions dans l’ancienne portée | Vérifier la décision de retrait séparément |
Erreurs fréquentes
Questions fréquentes
Peut-on changer le RP ID d’une passkey en modifiant sa ligne en base ?
Non. Le RP ID fait partie de la portée vérifiée du credential. Préparez un parcours d’inscription valable pour la nouvelle portée et une correspondance de compte authentifiée.
Références officielles
Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.






