Ressources · 111

Passkeys : préparer un changement de domaine et de RP ID

Distinguer compte métier, origine web et RP ID pour préparer une migration sans réaffecter silencieusement les identifiants.

· 2 min

Smartphone et ordinateur portable sur une table Illustration · scène fictive

Ce que ce guide permet

  • Cartographier les domaines et les comptes
  • Tester l’inscription et les refus
  • Préparer la transition et le retour

Contrôle express

  • Matrice origine, RP ID, compte et parcours.
  • Résultats attendus et preuves des refus.
  • Plan de transition et exercice de récupération.

Méthode pas à pas

  1. 01

    Cartographier les domaines et les comptes

    Notez les anciennes et nouvelles origines, leur RP ID et les comptes associés. Un nom de compte identique ne rend pas une passkey valable pour un autre RP ID. Vérifiez les combinaisons autorisées dans WebAuthn et les chemins qui restent disponibles pendant la transition.

    Matrice origine, RP ID, compte et parcours.

  2. 02

    Tester l’inscription et les refus

    En environnement de test autorisé, vérifiez challenge, origine, RP ID et association au compte avec la bibliothèque adaptée. Essayez une origine inattendue et un challenge rejoué. Si le RP ID change, préparez une nouvelle inscription authentifiée ; ne présentez pas la copie d’un enregistrement comme une migration de clé.

    Résultats attendus et preuves des refus.

  3. 03

    Préparer la transition et le retour

    Testez un utilisateur disposant seulement de l’ancien identifiant, la récupération et les sessions déjà ouvertes. Fixez l’ordre d’ouverture et de retrait des parcours avec une possibilité de retour vérifiée. Une inscription réussie sur le nouveau domaine ne prouve pas que toutes les sessions anciennes ont été révoquées.

    Plan de transition et exercice de récupération.

Cas de recette à reproduire

Exemple fictif : ces données ne décrivent aucun client ni résultat réel.

Voir les données du cas
{
    "old_origin": "https://login.old.example",
    "old_rp_id": "old.example",
    "new_origin": "https://login.new.example",
    "new_rp_id": "new.example",
    "same_service_account": true,
    "expected": "authenticated_new_registration"
}

Décision attendue

Exemple fictif : le compte reste le même, mais old.example devient new.example avec un RP ID différent. L’ancien credential ne peut pas être réaffecté silencieusement ; une nouvelle inscription doit suivre le parcours authentifié prévu.

W3C — Web Authentication Level 2

Votre carnet de recette

Consignez vos observations pour les critères de ce guide. Un relevé ne constitue pas une certification.

Le carnet ne sauvegarde pas automatiquement. Exportez avant de quitter.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
Parcours vérifiésCas validés / cas définisInclure perte, refus et retour
Accès encore actifsIdentifiants et sessions dans l’ancienne portéeVérifier la décision de retrait séparément

Erreurs fréquentes

    Questions fréquentes

    Peut-on changer le RP ID d’une passkey en modifiant sa ligne en base ?

    Non. Le RP ID fait partie de la portée vérifiée du credential. Préparez un parcours d’inscription valable pour la nouvelle portée et une correspondance de compte authentifiée.

    Références officielles

    Date de consultation des références : . La méthode et la fiche de travail proposent des contrôles à adapter à votre contexte ; elles ne constituent pas une certification.