Clavier

Raccourcis

Palette de commandes
K
Accueil
gh
À propos
ga
Projets
gp
Expertise
gx
Journal
gj
Contact
gc
Copier l’email
e
Appeler
c
Changer de thème
t
Afficher cette aide
?

↑↓ pour naviguer · Enter pour ouvrir · Esc pour fermer

Infra & ops

API zero-trust : mTLS entre services + JWT courts

TL;DR Entre services, on ne fait pas confiance au réseau : mTLS par défaut + jetons courts + audit scellé.

15 janv. 2026 · Nicolas Albert

  • mtls
  • jwt
  • zero-trust
  • api
API zero-trust : mTLS entre services + JWT courts

1 min de lecture Lecture 0%

Dans un monolithe, la confiance est implicite. Dès qu’on a deux services, il faut la prouver. ZeroTrust API part du principe que le réseau n’est pas sûr.

mTLS par défaut

Chaque service présente un certificat client ; l’autre vérifie. Pas d’IP allow-list fragile, pas de secret partagé dans l’URL.

JWT courts

Les jetons d’accès vivent quelques minutes et sont renouvelés. Un jeton intercepté n’ouvre qu’une fenêtre minuscule — et le replay est bloqué par nonce.

La PKI restable

L’objection habituelle : « une PKI c’est l’enfer à opérer ». Vrai si on la fait soi-même. Ici, une CA locale légère + rotation automatique des certificats de service suffit. Le périmètre est petit, l’audit est réel.

← Retour au journal

Me contacter Appeler