eQuantic Auth
Auto-hébergé · OAuth 2.1 · OpenID Connect
L'identité pour les humains,les services et les agents IA.
L'identité pour les humains,les services et les agents IA.
Un fournisseur d'identité fidèle aux standards, que vous installez dans votre propre hôte .NET en un seul appel. Les passkeys avant les mots de passe, aucun octroi hérité à sécuriser pour toujours — et aucune tarification par utilisateur.
PKCE S256 uniquement
RFC 9700 auditée
OWASP ASVS L2
.NET 10 · PostgreSQL
PKCE S256 uniquement
RFC 9700 auditée
OWASP ASVS L2
.NET 10 · PostgreSQL
FLUX D'AUTHENTIFICATIONconnexion · id.acme.com
Assurance
—
Flux démarréPas encore d'identifiant — l'énumération n'a rien à sonder
en attente
PasskeyWebAuthn · utilisateur vérifié · AAL2 à elle seule
·
Consentementopenid · profile · invoices:read
·
Jetons émisAccès · rafraîchissement à rotation · identité
·
Jeton d'accès · décodéà venir
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
eQuantic Auth
Auto-hébergé · OAuth 2.1 · OpenID Connect
L'identité pour les humains,les services et les agents IA.
L'identité pour les humains,les services et les agents IA.
Un fournisseur d'identité fidèle aux standards, que vous installez dans votre propre hôte .NET en un seul appel. Les passkeys avant les mots de passe, aucun octroi hérité à sécuriser pour toujours — et aucune tarification par utilisateur.
PKCE S256 uniquement
RFC 9700 auditée
OWASP ASVS L2
.NET 10 · PostgreSQL
PKCE S256 uniquement
RFC 9700 auditée
OWASP ASVS L2
.NET 10 · PostgreSQL
FLUX D'AUTHENTIFICATIONconnexion · id.acme.com
Assurance
—
Flux démarréPas encore d'identifiant — l'énumération n'a rien à sonder
en attente
PasskeyWebAuthn · utilisateur vérifié · AAL2 à elle seule
·
Consentementopenid · profile · invoices:read
·
Jetons émisAccès · rafraîchissement à rotation · identité
·
Jeton d'accès · décodéà venir
{
"iss": "https://id.acme.com",
"sub": "0199c2e4-7b1a-7c3e-9f2d…",
"aud": "invoices-api",
"org": "acme",
"role": "owner",
"scope": "openid profile invoices:read",
"cnf": { "x5t#S256": "bwcK0esc3A…" }
}
01
Identité prête pour les agents
Les agents IA sont des clients à part entière. Ils s'enregistrent eux-mêmes, agissent au nom d'une personne via l'échange de jetons et lui demandent son accord avant toute action irréversible.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sans mot de passe par défaut
Les passkeys sont l'identifiant principal. Les liens magiques et les codes à usage unique servent de repli. Les mots de passe sont pris en charge — jamais exigés.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 comme socle
PKCE sur chaque requête d'autorisation, S256 uniquement. Pas d'octroi implicite, pas de flux hybride, pas d'octroi par mot de passe — pas même en option.
PKCE S256 · PAR · mTLS
04
L'autorité ne peut que se restreindre
Des permissions fondées sur des déclarations, avec des caractères génériques à sens unique. Une requête qui élargirait l'accès est refusée d'emblée — jamais rognée en silence pour passer.
resource:action · rôles · puis ReBAC
01
Identité prête pour les agents
Les agents IA sont des clients à part entière. Ils s'enregistrent eux-mêmes, agissent au nom d'une personne via l'échange de jetons et lui demandent son accord avant toute action irréversible.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sans mot de passe par défaut
Les passkeys sont l'identifiant principal. Les liens magiques et les codes à usage unique servent de repli. Les mots de passe sont pris en charge — jamais exigés.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 comme socle
PKCE sur chaque requête d'autorisation, S256 uniquement. Pas d'octroi implicite, pas de flux hybride, pas d'octroi par mot de passe — pas même en option.
PKCE S256 · PAR · mTLS
04
L'autorité ne peut que se restreindre
Des permissions fondées sur des déclarations, avec des caractères génériques à sens unique. Une requête qui élargirait l'accès est refusée d'emblée — jamais rognée en silence pour passer.
resource:action · rôles · puis ReBAC
01
Identité prête pour les agents
Les agents IA sont des clients à part entière. Ils s'enregistrent eux-mêmes, agissent au nom d'une personne via l'échange de jetons et lui demandent son accord avant toute action irréversible.
RFC 7591 · RFC 8693 · CIBA · RFC 9728
02
Sans mot de passe par défaut
Les passkeys sont l'identifiant principal. Les liens magiques et les codes à usage unique servent de repli. Les mots de passe sont pris en charge — jamais exigés.
WebAuthn · FIDO2 · RFC 6238
03
OAuth 2.1 comme socle
PKCE sur chaque requête d'autorisation, S256 uniquement. Pas d'octroi implicite, pas de flux hybride, pas d'octroi par mot de passe — pas même en option.
PKCE S256 · PAR · mTLS
04
L'autorité ne peut que se restreindre
Des permissions fondées sur des déclarations, avec des caractères génériques à sens unique. Une requête qui élargirait l'accès est refusée d'emblée — jamais rognée en silence pour passer.
resource:action · rôles · puis ReBAC
INSTALLATION
Trois paquets. Un appel pour entrer, un appel pour sortir.
Trois paquets. Un appel pour entrer, un appel pour sortir.
L'API et les écrans ne se référencent jamais, donc installer l'un n'entraîne jamais l'autre. Adoptez la forme qui convient à votre hôte.
LAISSÉ À VOTRE CHOIX, VOLONTAIREMENTVotre logger, la destination de la télémétrie, et la présence ou non d'une interface pour le document OpenAPI. Le serveur instrumente tout et ne choisit rien à votre place.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
Fournisseur OAuth 2.1 et OpenID Connect sur OpenIddict
Connexion, second facteur, consentement et confirmation d'appareil
Vérification de l'e-mail, réinitialisation du mot de passe, 404 et 500 à vos couleurs
Fournisseur OAuth 2.1 et OpenID Connect sur OpenIddict
Connexion, second facteur, consentement et confirmation d'appareil
Vérification de l'e-mail, réinitialisation du mot de passe, 404 et 500 à vos couleurs
LAISSÉ À VOTRE CHOIX, VOLONTAIREMENTVotre logger, la destination de la télémétrie, et la présence ou non d'une interface pour le document OpenAPI. Le serveur instrumente tout et ne choisit rien à votre place.
$ dotnet add package eQuantic.Auth
using eQuantic.Auth.Hosting; builder.Services.AddAuthServer(builder.Configuration, builder.Environment, auth => auth .WithPages(pages => pages.WithBrand("Acme ID"))); var app = builder.Build();app.UseAuthServer();app.Run();
Fournisseur OAuth 2.1 et OpenID Connect sur OpenIddict
Connexion, second facteur, consentement et confirmation d'appareil
Vérification de l'e-mail, réinitialisation du mot de passe, 404 et 500 à vos couleurs
Fournisseur OAuth 2.1 et OpenID Connect sur OpenIddict
Connexion, second facteur, consentement et confirmation d'appareil
Vérification de l'e-mail, réinitialisation du mot de passe, 404 et 500 à vos couleurs
Distribué via le flux de paquets d'eQuantic Space. Toute l'intégration tient dans votre Program.cs.
IDENTITÉ PRÊTE POUR LES AGENTS
Les agents sont des clients, pas un bricolage.
Les agents sont des clients, pas un bricolage.
Un agent IA obtient le même protocole qu'une application maison — et la même règle qui régit chaque jeton : l'autorité ne peut que se restreindre.
UN AGENT DE FACTURATION RÈGLE UNE FACTURE POUR LE COMPTE D'ADA
5 appels
1
AgentVotre API
RFC 9728
GET /.well-known/oauth-protected-resourceApprend quel serveur d'autorisation protège l'API
2
AgenteQuantic Auth
RFC 7591
POST /connect/registerUn client_id et un jeton d'enregistrement — affichés une fois, stockés sous forme d'empreinte
3
AgenteQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeAgit pour Ada, restreint à invoices:pay — toute demande supplémentaire est refusée
4
eQuantic AuthAda
OpenID CIBA
Requête d'authentification par backchannel« Approuver le paiement de 1 240 € à Northwind ? » sur son téléphone
5
AgentVotre API
Bearer
POST /invoices/8841/payLe jeton ne représente qu'une organisation, et la claim act désigne l'agent
Étape 2 · auto-enregistrement, aucun identifiant requis
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Créé
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Des scopes à la mesure d'un outilAccordez invoices:read à un agent, et il s'en tient là. Toute demande supplémentaire est refusée au point d'accès des jetons, et la claim act désigne l'agent dans chaque jeton qu'il détient pour le compte d'autrui.
UN AGENT DE FACTURATION RÈGLE UNE FACTURE POUR LE COMPTE D'ADA
5 appels
1
AgentVotre API
RFC 9728
GET /.well-known/oauth-protected-resourceApprend quel serveur d'autorisation protège l'API
2
AgenteQuantic Auth
RFC 7591
POST /connect/registerUn client_id et un jeton d'enregistrement — affichés une fois, stockés sous forme d'empreinte
3
AgenteQuantic Auth
RFC 8693
POST /connect/token grant_type=token-exchangeAgit pour Ada, restreint à invoices:pay — toute demande supplémentaire est refusée
4
eQuantic AuthAda
OpenID CIBA
Requête d'authentification par backchannel« Approuver le paiement de 1 240 € à Northwind ? » sur son téléphone
5
AgentVotre API
Bearer
POST /invoices/8841/payLe jeton ne représente qu'une organisation, et la claim act désigne l'agent
Étape 2 · auto-enregistrement, aucun identifiant requis
curl -X POST https://id.acme.com/connect/register \ -H 'Content-Type: application/json' \ -d '{"client_name":"Invoice Agent", "redirect_uris":["http://localhost:8080/callback"], "token_endpoint_auth_method":"none", "scope":"openid profile"}'
201
Créé
{ "client_id": "…", "registration_access_token": "eqa_reg_…" }
Des scopes à la mesure d'un outilAccordez invoices:read à un agent, et il s'en tient là. Toute demande supplémentaire est refusée au point d'accès des jetons, et la claim act désigne l'agent dans chaque jeton qu'il détient pour le compte d'autrui.
PARTI PRIS DE CONCEPTION
Sécurisé par défaut, pas par configuration.
Sécurisé par défaut, pas par configuration.
Si un réglage peut être mal configuré jusqu'à devenir vulnérable, c'est la valeur par défaut qui a tort. Certaines choses sont donc toujours actives — et d'autres ne sont jamais livrées.
JAMAIS LIVRÉPas même en option
Octroi 
implicite
Flux 
hybride
Octroi 
par 
mot 
de 
passe 
(ROPC)
PKCE 
avec 
la 
méthode 
plain
Mode 
de 
réponse 
fragment
Comptes 
associés 
via 
l'e-mail 
d'un 
fournisseur
Comptes 
créés 
à 
la 
volée 
sans 
domaine 
vérifié
TOUJOURS ACTIFDès la première requête
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
JAMAIS LIVRÉPas même en option
Octroi 
implicite
Flux 
hybride
Octroi 
par 
mot 
de 
passe 
(ROPC)
PKCE 
avec 
la 
méthode 
plain
Mode 
de 
réponse 
fragment
Comptes 
associés 
via 
l'e-mail 
d'un 
fournisseur
Comptes 
créés 
à 
la 
volée 
sans 
domaine 
vérifié
TOUJOURS ACTIFDès la première requête
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
PKCE sur chaque requête, S256 uniquement
Une requête sans code challenge ne reçoit jamais de code.
Correspondance exacte de l'URI de redirection
Le http en clair n'est permis qu'en loopback. Aucune redirection ouverte.
Rejouer un code révoque l'octroi
Rejouez un code, et le jeton de rafraîchissement émis lors de sa première utilisation meurt aussi.
Rotation des jetons de rafraîchissement avec détection de réutilisation
Une réutilisation révoque toute la famille de jetons.
Argon2id pour les mots de passe
La longueur est la seule règle. La vérification des mots de passe compromis s'active d'un simple interrupteur.
Sessions côté serveur
Jetons de 256 bits, stockés en SHA-256. 7 jours glissants, plafond de 30 jours.
Secrets affichés une seule fois
Sessions, clés d'API et jetons d'enregistrement n'existent que sous forme d'empreintes.
Ni iframe, ni fuite de référent
X-Frame-Options DENY et frame-ancestors none sur chaque réponse.
De vraies clés, ou pas de démarrage
En production, le serveur refuse de démarrer sans vraies clés de signature.
Une fonctionnalité qu'on ne peut pas tester en intégration n'est pas livrée.L'audit de la BCP de sécurité et la revue ASVS sont des suites de tests, pas des PDF — chaque flux s'exécute de bout en bout contre PostgreSQL 17 dans Testcontainers, et chaque écart par rapport à un standard a sa propre fiche de décision.
dotnet test --filter SecurityBcpTests
Une fonctionnalité qu'on ne peut pas tester en intégration n'est pas livrée.L'audit de la BCP de sécurité et la revue ASVS sont des suites de tests, pas des PDF — chaque flux s'exécute de bout en bout contre PostgreSQL 17 dans Testcontainers, et chaque écart par rapport à un standard a sa propre fiche de décision.
dotnet test --filter SecurityBcpTests
STANDARDS
Les standards, et où en est chacun d'eux.
Les standards, et où en est chacun d'eux.
La barre, c'est une campagne de conformité réussie, pas un nombre de fonctionnalités. Voici ce qui est livré aujourd'hui et ce que vise le parcours de certification.
Livré
Objectif de certification
À venir
STANDARDS
Les standards, et où en est chacun d'eux.
Les standards, et où en est chacun d'eux.
La barre, c'est une campagne de conformité réussie, pas un nombre de fonctionnalités. Voici ce qui est livré aujourd'hui et ce que vise le parcours de certification.
Livré
Objectif de certification
À venir
PROTOCOLE
OAuth 2.1Le socle, pas un mode
OpenID ConnectCore, découverte, userinfo
RFC 7591 / 7592Enregistrement dynamique des clients
RFC 9126Requêtes d'autorisation poussées
RFC 9396Requêtes d'autorisation détaillées
RFC 9207Identification de l'émetteur
MACHINES ET AGENTS
RFC 8693Échange de jetons
RFC 8628Autorisation d'appareils
OpenID CIBAApprobation par backchannel
RFC 9728Métadonnées de ressource protégée
RFC 8705Jetons liés au mTLS
DPoPEn attente du support en amont
À venir
IDENTIFIANTS ET COMPTES
WebAuthn · FIDO2Les passkeys comme identifiant principal
RFC 6238TOTP avec codes de récupération
Lien magique · OTPCodes par e-mail et SMS
NIST 800-63BNiveaux d'assurance par flux
SCIM 2.0Provisionnement par organisation
SAMLFédération d'entreprise
À venir
ASSURANCE
RFC 9700BCP de sécurité OAuth, auditée
OWASP ASVS 5.0V6 et V7, niveaux 1 et 2
Basic OPCertification OpenID
Objectif
Config OPCertification OpenID
Objectif
Dynamic OPCertification OpenID
Objectif
FAPI 2.0Profil de sécurité
Objectif
PROTOCOLE
OAuth 2.1Le socle, pas un mode
OpenID ConnectCore, découverte, userinfo
RFC 7591 / 7592Enregistrement dynamique des clients
RFC 9126Requêtes d'autorisation poussées
RFC 9396Requêtes d'autorisation détaillées
RFC 9207Identification de l'émetteur
MACHINES ET AGENTS
RFC 8693Échange de jetons
RFC 8628Autorisation d'appareils
OpenID CIBAApprobation par backchannel
RFC 9728Métadonnées de ressource protégée
RFC 8705Jetons liés au mTLS
DPoPEn attente du support en amont
À venir
IDENTIFIANTS ET COMPTES
WebAuthn · FIDO2Les passkeys comme identifiant principal
RFC 6238TOTP avec codes de récupération
Lien magique · OTPCodes par e-mail et SMS
NIST 800-63BNiveaux d'assurance par flux
SCIM 2.0Provisionnement par organisation
SAMLFédération d'entreprise
À venir
ASSURANCE
RFC 9700BCP de sécurité OAuth, auditée
OWASP ASVS 5.0V6 et V7, niveaux 1 et 2
Basic OPCertification OpenID
Objectif
Config OPCertification OpenID
Objectif
Dynamic OPCertification OpenID
Objectif
FAPI 2.0Profil de sécurité
Objectif
PROTOCOLE
OAuth 2.1Le socle, pas un mode
OpenID ConnectCore, découverte, userinfo
RFC 7591 / 7592Enregistrement dynamique des clients
RFC 9126Requêtes d'autorisation poussées
RFC 9396Requêtes d'autorisation détaillées
RFC 9207Identification de l'émetteur
MACHINES ET AGENTS
RFC 8693Échange de jetons
RFC 8628Autorisation d'appareils
OpenID CIBAApprobation par backchannel
RFC 9728Métadonnées de ressource protégée
RFC 8705Jetons liés au mTLS
DPoPEn attente du support en amont
À venir
IDENTIFIANTS ET COMPTES
WebAuthn · FIDO2Les passkeys comme identifiant principal
RFC 6238TOTP avec codes de récupération
Lien magique · OTPCodes par e-mail et SMS
NIST 800-63BNiveaux d'assurance par flux
SCIM 2.0Provisionnement par organisation
SAMLFédération d'entreprise
À venir
ASSURANCE
RFC 9700BCP de sécurité OAuth, auditée
OWASP ASVS 5.0V6 et V7, niveaux 1 et 2
Basic OPCertification OpenID
Objectif
Config OPCertification OpenID
Objectif
Dynamic OPCertification OpenID
Objectif
FAPI 2.0Profil de sécurité
Objectif
Les profils Implicit OP et Hybrid OP sont exclus définitivement — ils exigent les octrois hérités que ce serveur ne prendra pas en charge.
ORGANISATIONS · B2B
Un jeton ne représente qu'une seule organisation.
Un jeton ne représente qu'une seule organisation.
Un compte global et une seule connexion — avec une identité distincte dans chaque organisation à laquelle il appartient. Aucun jeton n'en couvre jamais deux.
01
Les rôles sont portés par l'appartenanceUn compte et une connexion — plus une identité distincte dans chaque organisation, avec ses propres rôles et son état d'activation. Cette appartenance est la ressource que SCIM provisionne.
02
SSO par organisationDes comptes créés à la volée uniquement là où un domaine vérifié par DNS se porte garant de l'adresse. L'identité reste fournisseur plus sujet, jamais l'e-mail qu'un fournisseur déclare.
03
Suspendre sans supprimerUne organisation suspendue ne confère aucune autorité et n'accepte aucune modification — et reste visible pour ses membres.
04
Une porte de service auditéeorganizations:administer n'est accordé à personne par défaut, et chaque usage atterrit dans la piste d'audit du client lui-même.
AL
Ada LovelaceUn compte · une passkey · deux appartenances
Jeton pour Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Jeton pour Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Jeton pour Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Jeton pour Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Le jeton de Globex demande invoices:writeMembre là-bas, propriétaire ailleurs — l'autorité ne passe jamais d'une organisation à l'autre.
Refusé, pas rogné
Le jeton de Globex demande invoices:writeMembre là-bas, propriétaire ailleurs — l'autorité ne passe jamais d'une organisation à l'autre.
Refusé, pas rogné
ORGANISATIONS · B2B
Un jeton ne représente qu'une seule organisation.
Un jeton ne représente qu'une seule organisation.
Un compte global et une seule connexion — avec une identité distincte dans chaque organisation à laquelle il appartient. Aucun jeton n'en couvre jamais deux.
01
Les rôles sont portés par l'appartenanceUn compte et une connexion — plus une identité distincte dans chaque organisation, avec ses propres rôles et son état d'activation. Cette appartenance est la ressource que SCIM provisionne.
02
SSO par organisationDes comptes créés à la volée uniquement là où un domaine vérifié par DNS se porte garant de l'adresse. L'identité reste fournisseur plus sujet, jamais l'e-mail qu'un fournisseur déclare.
03
Suspendre sans supprimerUne organisation suspendue ne confère aucune autorité et n'accepte aucune modification — et reste visible pour ses membres.
04
Une porte de service auditéeorganizations:administer n'est accordé à personne par défaut, et chaque usage atterrit dans la piste d'audit du client lui-même.
AL
Ada LovelaceUn compte · une passkey · deux appartenances
Jeton pour Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Jeton pour Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Jeton pour Acme
owner
"org": "acme""role": "owner""scope": "invoices:*"
Jeton pour Globex
member
"org": "globex""role": "member""scope": "invoices:read"
Le jeton de Globex demande invoices:writeMembre là-bas, propriétaire ailleurs — l'autorité ne passe jamais d'une organisation à l'autre.
Refusé, pas rogné
Le jeton de Globex demande invoices:writeMembre là-bas, propriétaire ailleurs — l'autorité ne passe jamais d'une organisation à l'autre.
Refusé, pas rogné
ÉCRANS HÉBERGÉS
Là quand vous les voulez. Absents quand vous n'en voulez pas.
Là quand vous les voulez. Absents quand vous n'en voulez pas.
La connexion avec son renforcement par second facteur, la vérification de l'e-mail, la réinitialisation du mot de passe, le consentement et la confirmation d'appareil sont livrés en composants eQuantic UI — en anglais et en portugais, aux couleurs du thème de votre application.Désactivez-les, et l'hôte répond exactement comme avant leur arrivée. Aucun flux ne vit uniquement dans un écran.
id.acme.com/signin
Acme ID
Connectez-vous à AcmeUtilisez votre passkey — aucun mot de passe nécessaire.
Continuer avec une passkey
ou
ada@acme.com
M'envoyer un lien de connexion par e-mail
EN · PT-BR
Mot de passe oublié ?
id.acme.com/signin
Acme ID
Connectez-vous à AcmeUtilisez votre passkey — aucun mot de passe nécessaire.
Continuer avec une passkey
ou
ada@acme.com
M'envoyer un lien de connexion par e-mail
EN · PT-BR
Mot de passe oublié ?
id.acme.com/signin
Acme ID
Connectez-vous à AcmeUtilisez votre passkey — aucun mot de passe nécessaire.
Continuer avec une passkey
ou
ada@acme.com
M'envoyer un lien de connexion par e-mail
EN · PT-BR
Mot de passe oublié ?
id.acme.com/signin
Acme ID
Connectez-vous à AcmeUtilisez votre passkey — aucun mot de passe nécessaire.
Continuer avec une passkey
ou
ada@acme.com
M'envoyer un lien de connexion par e-mail
EN · PT-BR
Mot de passe oublié ?
ÉCRANS HÉBERGÉS
Là quand vous les voulez. Absents quand vous n'en voulez pas.
Là quand vous les voulez. Absents quand vous n'en voulez pas.
La connexion avec son renforcement par second facteur, la vérification de l'e-mail, la réinitialisation du mot de passe, le consentement et la confirmation d'appareil sont livrés en composants eQuantic UI — en anglais et en portugais, aux couleurs du thème de votre application.Désactivez-les, et l'hôte répond exactement comme avant leur arrivée. Aucun flux ne vit uniquement dans un écran.
ÉTAT DES LIEUX
Honnêtes sur ce qui est fait.
Honnêtes sur ce qui est fait.
La confiance se gagne là où d'autres peuvent la vérifier : certification, production et revue par un tiers. C'est l'ordre des travaux.
Construit
En service, testé en intégration
Fournisseur OAuth 2.1 et OpenID Connect avec écrans hébergés
Passkeys, liens magiques, TOTP, codes par e-mail et SMS sur un seul moteur de flux
Organisations, SSO par organisation et provisionnement SCIM
Échange de jetons, octroi d'appareil, CIBA et clés d'API
Permissions, rôles et un journal de sécurité en ajout seul
Emprunt d'identité audité, alertes de nouvel appareil et de voyage impossible
À venir
En cours
Campagnes de certification OpenID Basic, Config et Dynamic OP
eQuantic Accounts tourne dessus — le premier déploiement en production
Une revue de sécurité externe et une politique de divulgation
Plus tard
En file d'attente, dans cet ordre
Console d'administration
Fédération SAML
SDK clients
Contrôle d'accès fondé sur les relations
Construit
En service, testé en intégration
Fournisseur OAuth 2.1 et OpenID Connect avec écrans hébergés
Passkeys, liens magiques, TOTP, codes par e-mail et SMS sur un seul moteur de flux
Organisations, SSO par organisation et provisionnement SCIM
Échange de jetons, octroi d'appareil, CIBA et clés d'API
Permissions, rôles et un journal de sécurité en ajout seul
Emprunt d'identité audité, alertes de nouvel appareil et de voyage impossible
À venir
En cours
Campagnes de certification OpenID Basic, Config et Dynamic OP
eQuantic Accounts tourne dessus — le premier déploiement en production
Une revue de sécurité externe et une politique de divulgation
Plus tard
En file d'attente, dans cet ordre
Console d'administration
Fédération SAML
SDK clients
Contrôle d'accès fondé sur les relations
À qui il s'adresseL'équipe .NET qui veut son fournisseur d'identité dans son propre hôte — auto-hébergé, fidèle aux standards, prêt pour les agents, tout compris et sans tarification par utilisateur. Nous ne prétendrons pas jouer dans la cour des grandes plateformes tant que les campagnes de certification et une revue externe ne l'auront pas confirmé.
À qui il s'adresseL'équipe .NET qui veut son fournisseur d'identité dans son propre hôte — auto-hébergé, fidèle aux standards, prêt pour les agents, tout compris et sans tarification par utilisateur. Nous ne prétendrons pas jouer dans la cour des grandes plateformes tant que les campagnes de certification et une revue externe ne l'auront pas confirmé.
À qui il s'adresseL'équipe .NET qui veut son fournisseur d'identité dans son propre hôte — auto-hébergé, fidèle aux standards, prêt pour les agents, tout compris et sans tarification par utilisateur. Nous ne prétendrons pas jouer dans la cour des grandes plateformes tant que les campagnes de certification et une revue externe ne l'auront pas confirmé.
FAQ
Ce que les équipes de sécurité demandent d'abord
Accès anticipé
Placez l'identité dans votre propre hôtePour les équipes .NET prêtes à maîtriser leur couche d'identité. Nous mettons en place ensemble le flux de paquets, les clés de signature et votre premier déploiement.
Accès anticipé
Placez l'identité dans votre propre hôtePour les équipes .NET prêtes à maîtriser leur couche d'identité. Nous mettons en place ensemble le flux de paquets, les clés de signature et votre premier déploiement.
Accès anticipé
Placez l'identité dans votre propre hôtePour les équipes .NET prêtes à maîtriser leur couche d'identité. Nous mettons en place ensemble le flux de paquets, les clés de signature et votre premier déploiement.
Prêt à livrer quelque chose de réel ?
Réservez un appel de découverte de 30 minutes. Dans l'heure, nous vous dirons si nous sommes le bon partenaire — ou qui l'est.
Prêt à livrer quelque chose de réel ?
Réservez un appel de découverte de 30 minutes. Dans l'heure, nous vous dirons si nous sommes le bon partenaire — ou qui l'est.
eQuantic
Nous construisons des produits, des bibliothèques et des logiciels de qualité entreprise qui passent à l'échelle mondiale. Un laboratoire technologique basé au Portugal.
eQuantic
Nous construisons des produits, des bibliothèques et des logiciels de qualité entreprise qui passent à l'échelle mondiale. Un laboratoire technologique basé au Portugal.
eQuantic
Nous construisons des produits, des bibliothèques et des logiciels de qualité entreprise qui passent à l'échelle mondiale. Un laboratoire technologique basé au Portugal.
© 2026 eQuantic Tech. Tous droits réservés.