Comment déployer la vérification d'identité sur AWS : un guide étape par étape avec Shufti
-
Ajoutez-nous comme source privilégiée
- 01 Pourquoi les équipes qui développent sur AWS choisissent-elles une vérification d'identité basée sur l'API ?
- 02 De quoi avez-vous besoin avant le premier appel API ?
- 03 Comment déployer Shufti sur AWS : le guide étape par étape
- 04 Considérations relatives à la résidence des données et à la conformité
Par 2026, 30% des entreprises Les solutions de vérification d'identité autonomes seront jugées peu fiables en raison des deepfakes générés par l'IA. Pour les équipes d'ingénierie chargées de résoudre ce problème, la difficulté réside rarement dans le choix de la solution. Il s'agit plutôt de la déployer dans un environnement AWS sans engendrer une prolifération d'identifiants, sans compromettre la traçabilité des audits et sans configurer un webhook susceptible de perdre des événements en cas de forte charge.
Ce guide vous accompagne dans l'intégration Vérification d'identité de Shufti Intégration d'une API REST à une application AWS. Ce guide couvre la configuration du compte, le stockage des clés API dans AWS Secrets Manager, la configuration des rôles IAM, la structure des requêtes de vérification, la configuration du gestionnaire de webhooks et les tests en environnement de test. Un développeur maîtrisant son environnement AWS devrait obtenir son premier résultat vérifié en moins de 30 minutes.
Pourquoi les équipes qui développent sur AWS choisissent-elles une vérification d'identité basée sur l'API ?
La vérification d'identité basée sur le cloud est désormais disponible 65.12 % du marché mondial des véhicules autonomes et connaît une croissance annuelle composée de 12.72 % jusqu'en 2031. Cette part reflète l'emplacement actuel des charges de travail d'ingénierie. Lorsque votre application s'exécute sur EC2 ou Lambda, l'ajout d'une étape de vérification via un appel REST s'intègre parfaitement à l'architecture que votre équipe gère déjà, notamment les rôles IAM, les journaux CloudWatch, les secrets d'environnement et les points de terminaison webhook.
L'alternative consiste à développer soi-même son propre système de reconnaissance optique de caractères (OCR) de documents, de comparaison faciale et de détection de présence, ce qui prend des mois et nécessite une maintenance continue du modèle. L'API de Shufti renvoie une décision de réussite ou d'échec en moins de 15 secondes. vérification des documents couvrant plus de 10 000 types de documents dans plus de 230 pays et vérification du visage Des contrôles de présence sont effectués en temps réel pour chaque correspondance biométrique. AWS gère les ressources de calcul et le réseau. Shufti gère la conformité.

De quoi avez-vous besoin avant le premier appel API ?
Vous avez besoin de trois éléments avant d'écrire du code.
Tout d'abord, un compte Shufti. Visitez développeurs.shuftipro.com Pour vous inscrire et accéder au portail développeur, vous recevrez un identifiant client et une clé secrète lors de votre inscription. Ne les intégrez pas à votre code source.
Deuxièmement, un compte AWS disposant des autorisations requises est nécessaire. Assurez-vous de pouvoir créer des rôles et des stratégies IAM, lire les données de Secrets Manager et déployer des instances EC2 ou des fonctions Lambda. Si vous prévoyez de recevoir des résultats de manière asynchrone via un webhook, vous aurez également besoin d'un point de terminaison API Gateway ou Application Load Balancer.
Troisièmement, un document d'identité de test et un appareil photo sont nécessaires pour les tests en environnement de test. Cet environnement accepte les scans réels et renvoie des résultats synthétiques, ce qui vous permet de valider l'intégralité de votre flux d'intégration avant tout transfert de données en production.
Comment déployer Shufti sur AWS : le guide étape par étape
Étape 1. Stockez vos identifiants API dans AWS Secrets Manager.
Créez un nouveau secret dans le Gestionnaire de secrets, de type « Autre type de secret ». Ajoutez deux paires clé-valeur : une pour votre ID client et une pour votre clé secrète. Nommez le secret en fonction de votre environnement, par exemple : shufti/production ou shufti/staging.
Votre rôle Lambda ou EC2 récupère ces valeurs lors de l'exécution. Cela a une importance qui dépasse le simple cadre de la sécurité. Si votre application fait l'objet d'un audit SOC2 ou ISO 27001, les auditeurs privilégient une gestion centralisée et contrôlée des identifiants plutôt que des clés API stockées dans des variables d'environnement ou des fichiers sources.
Étape 2. Configurer un rôle IAM avec un accès aux privilèges minimaux
Créez un rôle IAM pour votre instance EC2 ou votre fonction Lambda. Associez-lui une stratégie qui accorde l'autorisation secretsmanager:GetSecretValue sur l'ARN du secret spécifique créé à l'étape 1, ainsi que les autorisations logs:CreateLogGroup, logs:CreateLogStream et logs:PutLogEvents pour la visibilité dans CloudWatch.
N’associez pas les rôles AmazonSecretsManagerReadWriteAccess ou AdministratorAccess à votre application. Le principe du moindre privilège est une exigence de contrôle standard des audits ISO 27001 et SOC2, et non une simple recommandation.
Étape 3. Envoyez votre première demande de vérification
L'API de Shufti utilise l'authentification par jeton porteur. Votre application récupère l'ID client et la clé secrète depuis le gestionnaire de secrets, les encode en base64 et les échange contre un jeton d'accès temporaire via la requête POST `/access-token`. Le point de terminaison complet du jeton et le schéma de requête sont documentés à l'adresse suivante : Référence de l'API Shufti.
Avec un jeton valide, construisez la charge utile de votre requête de vérification. Spécifiez les services dont vous avez besoin, tels que la documentation pour Document d'identité Vérifications, reconnaissance faciale pour la correspondance biométrique, ou les deux. Envoyez la charge utile à https://api.shuftipro.com/ avec l'autorisation : Bearer En-tête. Les contrôles simples renvoient un résultat synchrone. Les contrôles complexes ou multiservices renvoient un event_id pour la diffusion par webhook.
Étape 4. Configurez votre point de terminaison webhook
Dans votre charge utile de vérification, définissez le champ callback_url sur votre point de terminaison API Gateway ou ALB. Shufti appelle cette URL avec le résultat de la vérification une fois le traitement terminé.
Votre gestionnaire de webhook doit valider la signature de la requête entrante, analyser l'objet résultat et traiter le champ « statut ». Un statut « approuvé » permet à l'utilisateur de poursuivre son parcours d'intégration. Un statut « refusé » redirige le candidat vers la file d'attente de vérification manuelle ou vers la logique de rejet. Lorsque le résultat est « en cours de vérification », une intervention humaine est nécessaire avant qu'une décision finale ne soit enregistrée.
Consignez chaque événement de rappel dans CloudWatch avec l'identifiant de l'événement, le statut et l'horodatage. Votre équipe de conformité dispose ainsi d'un enregistrement auditable sans que votre système ne stocke localement les données biométriques brutes.
Étape 5. Effectuez des tests en environnement de test avant la mise en production.
L'environnement de test de Shufti reproduit le comportement en production. Testez chaque service de vérification que vous prévoyez d'utiliser, en couvrant les approbations normales, les documents refusés et la gestion des délais d'attente. Utilisez le API KYC Consultez la documentation pour développeurs afin de créer des charges utiles pour chaque scénario.
Une fois que votre flux sandbox s'exécute correctement via le gestionnaire de webhook, mettez à jour les valeurs de votre gestionnaire de secrets avec les informations d'identification de production, pointez l'URL de rappel vers votre point de terminaison de production et déployez.

Considérations relatives à la résidence des données et à la conformité
Pour les applications traitant les données personnelles des résidents de l'UE, Article 28 du RGPD Shufti exige un accord de traitement des données avec tout sous-traitant tiers qui traite ces données. Shufti est certifiée ISO 27001:2013, SOC2 et PCI DSS. GDPR certifié, et peut fournir un accord de protection des données signé sur demande.
Si votre politique de conformité exige que les données biométriques ne quittent jamais votre environnement cloud, Shufti propose une option de déploiement sur site exécutée au sein de votre VPC AWS, sans aucune sortie externe pour les images de documents ou les scans faciaux. L'interface de l'API REST étant identique, les étapes décrites ci-dessus s'appliquent à une exception près : le point de terminaison POST pointe vers votre équilibreur de charge interne au lieu de api.shuftipro.com. AWS a également publié un Guide d'architecture de référence pour la vérification d'identité sur AWS qui couvre des modèles d'infrastructure supplémentaires pour ce cas d'utilisation.
Avant de lancer la production, lisez pourquoi Déploiements de logiciels KYC Elles échouent lorsqu'elles sont confrontées aux conditions réelles. Les points de défaillance sont prévisibles et la plupart peuvent être détectés lors de la phase de test.
Réflexions finales
La vérification d'identité sur AWS est un problème résolu au niveau de l'API, mais l'absence de journaux d'audit, la prolifération des identifiants et la fragilité des implémentations de webhooks sont autant de facteurs qui font perdre des cycles de développement à la plupart des équipes d'ingénierie. L'API REST de Shufti s'intègre aux modèles d'infrastructure que votre équipe gère déjà sur AWS et fournit une décision d'identité conforme en moins de 15 secondes, grâce à des fonctionnalités intégrées. détection de deepfake, vérifications de documents et correspondance biométrique dans plus de 230 pays.
|
Démo en visio pour examiner en détail l'intégration en fonction de votre infrastructure spécifique et de vos exigences de conformité. |
Questions fréquemment posées
Quel type d'instance EC2 me faut-il pour exécuter Shufti sur AWS ?
Shufti est un service API, et non un logiciel à installer sur une instance EC2. Votre instance EC2 ou fonction Lambda effectue des requêtes HTTPS sortantes vers l'API de Shufti et reçoit les résultats via webhook. Tout type d'instance capable de gérer les requêtes HTTPS sortantes est compatible. Aucune configuration GPU ou mémoire importante n'est requise de votre côté.
Ai-je besoin d'un compte Shufti avant l'intégration ?
Oui. Vous avez besoin d'un ID client et d'une clé secrète avant d'effectuer des appels API. Inscrivez-vous sur le portail développeur Shufti pour créer un compte. La configuration ne prend que quelques minutes et l'environnement de test est immédiatement disponible ; vous pouvez ainsi commencer vos tests sans identifiants de production.
Puis-je exécuter Shufti à l'intérieur d'un VPC privé sans accès Internet externe ?
L'option de déploiement sur site de Shufti s'exécute au sein de votre VPC AWS, sans aucune sortie externe pour les images de documents ni les données biométriques. Les demandes de vérification et leurs résultats restent confinés à votre réseau privé. Contactez l'équipe Shufti pour discuter du modèle sur site et des exigences de la loi sur la protection des données (DPA) en matière de conformité.
Combien de temps dure l'installation complète ?
De la création d'un compte au premier appel réussi à l'API sandbox, la plupart des développeurs finalisent la configuration en moins de 30 minutes. La configuration des webhooks peut rallonger le temps nécessaire en fonction de votre infrastructure, mais l'API elle-même ne requiert qu'un jeton d'accès, une charge utile JSON et un point de terminaison pour recevoir les résultats.
Que deviennent les données biométriques après un contrôle de vérification ?
Shufti traite les images de documents et les scans faciaux pour établir une décision de vérification et gère les données conformément à sa politique de conservation des données et à tout accord de protection des données (APD) en vigueur au sein de votre organisation. Pour les équipes soumises à des exigences strictes en matière de résidence des données, l'option de déploiement sur site garantit le maintien de toutes les données biométriques dans votre propre environnement cloud.
