Skip to main content
Version 2, 7/27/2026 Sur XBOX, les titres qui utilisent des services hébergés par l’éditeur, des comptes d’éditeur, des comptes hébergés par un partenaire ou d’autres informations d’identification non XBOX doivent offrir une expérience cohérente, sécurisée et adaptée à l’âge des utilisateurs XBOX. Si la connexion à un compte d’éditeur, la création de compte ou la liaison de comptes est requise pour le jeu ou pour des fonctionnalités du jeu, le titre doit fournir un chemin d’accès adapté à l’âge pour tous les utilisateurs autorisés à accéder au titre ou à la fonctionnalité en fonction :
  • de la classification par âge du titre ;
  • des paramètres familiaux, de confidentialité et de sécurité XBOX ;
  • des régions prises en charge dans lesquelles le titre ou la fonctionnalité est proposé ;
  • des lois locales ou régionales applicables ; et
  • des exigences de confidentialité, de sécurité ou de modération propres à la fonctionnalité.
En dehors des consoles XBOX, les titres peuvent choisir d’autoriser ou non la liaison de comptes pour prendre en charge leur expérience de jeu. Connexion au compte d’éditeur Si la connexion au compte d’éditeur est activée dans le titre, les règles suivantes s’appliquent. Prendre en charge les utilisateurs éligibles Si une connexion au compte d’éditeur est requise pour des fonctionnalités du jeu, notamment le jeu solo, le multijoueur, le jeu entre réseaux, les classements, la progression dans le cloud, le contenu généré par l’utilisateur (UGC) ou d’autres fonctionnalités annoncées, le titre doit prendre en charge les types d’utilisateurs, les âges et les régions éligibles dans lesquels le titre est proposé et dans lesquels ces fonctionnalités sont autorisées par la législation locale ou régionale. Un éditeur peut choisir de ne pas prendre en charge une région, un groupe d’âge, un type de compte ou un groupe d’utilisateurs particulier pour son compte d’éditeur standard. Toutefois, si ce groupe d’utilisateurs ne peut pas créer ce compte, s’y connecter ou le lier, le titre ne doit pas exiger ce compte comme seul moyen d’accéder au jeu ou à des fonctionnalités qui sont par ailleurs disponibles et légalement autorisées pour ces utilisateurs. Un chemin d’accès acceptable peut inclure :
  1. Un compte d’éditeur standard qui prend en charge le groupe d’âge et la région de l’utilisateur.
  2. Un compte d’éditeur pour enfant ou adolescent avec des paramètres par défaut adaptés à l’âge.
  3. Un flux de création de compte avec consentement parental ou autorisé par un parent.
  4. Un compte d’éditeur cloisonné, limité ou préservant la confidentialité.
  5. Un chemin d’accès authentifié par Microsoft ou XBOX qui évite la création inutile d’un compte d’éditeur.
  6. Une solution de repli propre à la fonctionnalité qui permet aux utilisateurs éligibles d’accéder à la fonctionnalité sans liaison complète au compte d’éditeur.
Si un paramètre de compte ou un type d’utilisateur particulier n’est pas pris en charge dans une expérience d’inscription au sein du titre, le titre doit gérer correctement ce scénario en redirigeant l’utilisateur vers une expérience externe ou optimisée pour mobile prise en charge, ou en fournissant un autre chemin d’accès conforme. Une simple mention ne suffit pas si le titre empêche des utilisateurs éligibles au regard de la classification d’accéder au jeu principal ou à des fonctionnalités annoncées qui leur sont par ailleurs légalement accessibles. Obtenir le consentement et fournir les conditions d’utilisation des informations de compte Les titres doivent demander et obtenir le consentement avant d’utiliser les informations du compte Microsoft du joueur pour renseigner les expériences d’inscription, de création de compte ou de liaison. Lors de la création ou de la liaison du compte d’éditeur, les utilisateurs doivent recevoir toutes les conditions d’utilisation, déclarations de confidentialité et autres stratégies pertinentes applicables au sein du titre, ou par le biais d’un avis clair contenant un lien vers ces informations. Mentionner les exigences Si un compte d’éditeur est requis pour le jeu ou pour des fonctionnalités supplémentaires, cette exigence doit être mentionnée dans la description du produit du titre et sur tout emballage physique. Cette mention doit inclure les restrictions importantes, telles que les limitations relatives à l’âge, à la région, au type de compte ou aux fonctionnalités. Dans le titre, le jeu doit expliquer la raison et l’utilisation du compte d’éditeur avant d’exiger la connexion ou la liaison. Si un compte d’éditeur limite ou restreint l’expérience pour les comptes enfant ou adolescent, ajoutez une formulation claire dans les détails du Store afin d’informer les acheteurs. Exemple :
Certaines fonctionnalités du jeu, notamment le multijoueur en ligne, la communication, le contenu généré par l’utilisateur, les fonctionnalités entre réseaux ou d’autres fonctionnalités en ligne, peuvent ne pas être accessibles aux comptes enfant ou adolescent XBOX, ni aux utilisateurs qui ne remplissent pas les conditions requises pour le compte d’éditeur. Des restrictions d’âge et régionales peuvent s’appliquer.
Utilisez une formulation propre au titre lorsqu’une restriction connue s’applique. Exemple :
Un [compte d’éditeur] pour les [X] ans et plus est requis pour [fonctionnalité]. Des restrictions d’âge s’appliquent.
Liaison du compte d’éditeur et du compte Microsoft Authentification à l’aide du service de jetons de sécurité XBOX (XSTS) Les jetons XSTS doivent être utilisés pour fournir les informations d’identité nécessaires à l’authentification lors de la liaison du compte d’éditeur d’un utilisateur à son compte Microsoft. Pour plus d’informations sur l’authentification par jeton XSTS, consultez Authentification des services XBOX pour les services de titre. Les titres doivent authentifier à la fois le compte Microsoft et le compte d’éditeur avant d’établir la liaison, et ne doivent pas lier les comptes à l’aide d’identificateurs non authentifiés tels que le seul gamertag. Utilisez le XUID partenaire (PXUID) ou l’identificateur par paire pour la liaison de comptes. N’utilisez pas le XUID pour le stockage lié à la liaison de comptes, sauf s’il est explicitement requis pour un scénario de service à service approuvé. Obtenir le consentement et offrir le choix Les utilisateurs doivent être avertis lorsque leur compte d’éditeur est lié à leur compte Microsoft et doivent avoir la possibilité de refuser lorsque la liaison de comptes est facultative. Les utilisateurs doivent pouvoir dissocier leurs comptes. La dissociation des comptes peut être proposée dans le titre, sur le web, dans une application complémentaire ou par le biais d’une autre expérience dédiée de gestion de compte. Prendre en charge les utilisateurs éligibles pour la liaison Si la liaison d’un compte d’éditeur est requise pour le jeu ou pour des fonctionnalités du jeu, la liaison doit prendre en charge les types d’utilisateurs, les âges et les régions éligibles dans lesquels le titre est proposé et dans lesquels ces fonctionnalités sont autorisées par la loi. Si un compte d’éditeur lié est requis mais que l’éditeur ne peut pas prendre en charge le groupe d’âge, la région ou le type de compte d’un utilisateur, le titre doit fournir un autre chemin d’accès approuvé ou demander une exception. Gestion de l’âge et des comptes Avant de proposer des fonctionnalités de création de compte ou de liaison à un utilisateur de compte Microsoft, les titres doivent valider le groupe d’âge de l’utilisateur en appelant XUserGetAgeGroup. Les titres doivent gérer correctement les catégories de comptes suivantes :
  • Lorsque l’âge du compte Microsoft d’un utilisateur et celui de son compte d’éditeur diffèrent, le titre ou le service doit appliquer le traitement le plus protecteur, sauf si une autre approche conforme à la loi (telle qu’une plateforme de vérification de l’âge approuvée) est utilisée.
  • Pour les comptes enfant, les éditeurs doivent obtenir le consentement parental avant de créer un compte lorsque la loi l’exige. Le consentement parental, y compris l’acceptation des conditions et des déclarations de confidentialité de l’éditeur lorsque cela est requis, doit être fourni via le flux de compte conforme de l’éditeur et ne peut pas être présumé du seul fait de la participation au réseau XBOX.
  • Pour les comptes adolescent, les éditeurs doivent fournir des informations claires sur les fonctionnalités sociales, d’UGC, de communication, de partage de données et ayant un impact sur la confidentialité. Le cas échéant, les éditeurs doivent demander aux adolescents d’informer un parent ou un tuteur de la création du compte.
  • Si l’éditeur recueille l’âge lors de la configuration du compte et détermine que l’utilisateur ne remplit pas les conditions requises pour le compte d’éditeur, l’éditeur doit interrompre la création du compte avant de recueillir des informations personnelles inutiles, informer l’utilisateur qu’il ne peut pas continuer, empêcher la saisie immédiate d’un autre âge le cas échéant, détruire les informations personnelles déjà recueillies dont la conservation n’est pas nécessaire et éviter les tentatives répétées d’inscription ou de liaison ayant échoué.
Les éditeurs sont tenus de se conformer à toutes les lois applicables en matière de confidentialité, de sécurité des enfants, de protection des consommateurs et de vérification de l’âge dans chaque pays ou région où leurs produits et services sont proposés. Restrictions propres aux fonctionnalités Les éditeurs peuvent restreindre, désactiver ou soumettre à un consentement supplémentaire certaines fonctionnalités présentant un risque plus élevé lorsque cela est nécessaire pour des raisons de sécurité, de confidentialité, juridiques, de modération ou de conception adaptée à l’âge. En voici quelques exemples :
  • le chat vocal ou textuel ;
  • les systèmes d’amis ou les fonctionnalités de graphe social ;
  • la communication entre réseaux ;
  • le chargement ou la publication d’UGC ;
  • les profils publics ;
  • les forums externes ou les fonctionnalités communautaires ;
  • les achats, la monnaie premium ou la monétisation ; et
  • la publicité comportementale, le profilage ou le partage facultatif de données.
Dans la mesure du possible, les éditeurs doivent séparer les fonctionnalités présentant un risque plus élevé de l’accès au jeu présentant un risque moindre. Par exemple, exiger un compte d’éditeur pour le chargement d’UGC peut être acceptable, tout en permettant aux utilisateurs éligibles de parcourir, télécharger ou utiliser du contenu sélectionné ou modéré sans cette même exigence de compte. Dissociation Les utilisateurs doivent pouvoir dissocier les comptes d’éditeur ou de service de leur compte Microsoft. Les titres doivent donner aux utilisateurs un contrôle total sur la liaison et la dissociation de comptes, l’authentification unique, l’état du consentement parental le cas échéant, ainsi que sur la consultation des conditions et des politiques de confidentialité applicables. Les options de dissociation ne doivent pas être cachées au fond de l’interface utilisateur ni nécessiter de contacter le support technique comme seule méthode disponible. Authentification unique Les titres doivent mettre en œuvre l’authentification unique une fois la liaison de comptes établie. Après la liaison, le titre doit connecter automatiquement l’utilisateur au compte d’éditeur lié sur les consoles XBOX, sans l’obliger à saisir de nouveau ses informations d’identification d’éditeur. Les titres ne doivent pas stocker localement sur la console des informations d’identification de comptes non XBOX ni des informations personnelles inutiles.
[!NOTE] Les éditeurs peuvent mettre en œuvre des mécanismes supplémentaires de prévention de la fraude, comme l’authentification à deux facteurs lorsqu’un compte lié se connecte pour la première fois à partir d’un nouvel appareil. Ce comportement ne constitue pas une violation de cette XR.
Exceptions Si un éditeur ne peut pas fournir de chemin d’accès adapté à l’âge pour les utilisateurs éligibles au regard de la classification, il doit demander une exception propre au titre. L’approbation accordée pour un titre ne constitue pas une approbation générale pour les titres futurs. La demande d’exception doit inclure :
  1. Le titre concerné, sa classification, les plateformes, les régions, les fonctionnalités et les groupes d’utilisateurs.
  2. Si le jeu principal reste disponible sans compte d’éditeur.
  3. Les fonctionnalités bloquées ou limitées, et pourquoi.
  4. Le fondement juridique, de confidentialité, de sécurité, technique ou de modération de la restriction.
  5. La formulation proposée pour les mentions dans le Store, sur l’emballage et dans le titre.
  6. L’expérience utilisateur pour les utilisateurs bloqués ou limités.
  7. Le plan de test pour les cas de comptes enfant, adolescent, adulte, gérés par la famille et propres à une région.
  8. Tout plan d’atténuation ou feuille de route visant à prendre en charge à l’avenir un accès adapté à l’âge.
Les exceptions doivent être limitées dans le temps ou réexaminées pour les versions futures lorsque la restriction affecte le jeu principal, le multijoueur ou des fonctionnalités mises en avant dans le marketing.

Cas de test de certification

013-01 Liaison des comptes Microsoft avec les comptes d’éditeur

Étapes du test
  1. Vérifiez si le titre prend en charge ou exige des comptes non XBOX, des comptes d’éditeur ou une connexion d’éditeur pour des services ou des fonctionnalités.
  2. À l’aide d’un profil XBOX nouvellement créé, liez ou créez le compte d’éditeur lors de la configuration initiale.
  3. Vérifiez que le titre permet à l’utilisateur de consulter les conditions d’utilisation et les informations de confidentialité, ou lui indique clairement comment les consulter, avant de finaliser la liaison de comptes.
  4. Vérifiez que l’utilisateur n’est pas invité à saisir de nouveau les informations d’identification de son compte non XBOX après la configuration initiale.
  5. Déconnectez-vous, puis reconnectez-vous pendant l’exécution du titre.
  6. Vérifiez que l’authentification unique fonctionne toujours.
  7. Arrêtez et réactivez le titre à l’aide du même profil.
  8. Vérifiez que l’authentification unique fonctionne toujours.
  9. Lancez le titre sur une autre console à l’aide du même profil.
  10. Vérifiez que l’authentification unique fonctionne toujours.
  11. Vérifiez que le titre ne stocke pas localement les informations d’identification de comptes non XBOX en supprimant tous les fichiers enregistrés que le titre a pu créer.
  12. Vérifiez que l’utilisateur peut dissocier son profil XBOX du compte non XBOX.
  13. Répétez les étapes applicables avec des comptes enfant et adolescent XBOX qui relèvent de la classification par âge du titre.
  14. Répétez les étapes applicables avec des paramètres familiaux qui autorisent ou bloquent le multijoueur, la communication, l’UGC, les achats et le jeu entre réseaux.
  15. Répétez les étapes applicables avec des âges différents pour le compte Microsoft et le compte d’éditeur.
  16. Répétez les étapes applicables pour les régions prises en charge ayant des seuils d’âge de consentement différents, le cas échéant.
  17. Si l’éditeur ne prend pas en charge un enfant, un adolescent, une région ou un type de compte, vérifiez que le titre fournit un autre chemin d’accès approuvé, un message approprié ou une restriction appuyée par une exception approuvée.
Résultat attendu
Les titres doivent fournir une connexion, une création, une liaison, une dissociation et une authentification unique sécurisées pour les comptes d’éditeur partout où ces comptes sont utilisés. Si la connexion à un compte d’éditeur ou la liaison est requise pour le jeu ou pour des fonctionnalités du jeu, les titres doivent fournir un chemin d’accès adapté à l’âge pour tous les utilisateurs autorisés à accéder au titre ou à la fonctionnalité en vertu de la classification du titre, des paramètres familiaux XBOX, de la législation régionale et des exigences de sécurité ou de confidentialité propres à la fonctionnalité. Les utilisateurs doivent pouvoir consulter les conditions et les informations de confidentialité applicables avant la liaison, et doivent pouvoir dissocier leur profil XBOX du compte d’éditeur.
Exemples de réussite
  1. Le titre authentifie les deux comptes, effectue la liaison à l’aide du PXUID ou de l’identificateur par paire et ne demande jamais à l’utilisateur de saisir de nouveau ses informations d’identification d’éditeur après la liaison initiale.
  2. Le titre fournit les conditions, les informations de confidentialité, le consentement, la dissociation et l’authentification unique.
  3. Le titre prend en charge les utilisateurs enfants et adolescents au moyen d’un compte d’éditeur conforme pour enfant ou adolescent, d’un flux de consentement parental, d’un compte cloisonné, d’un chemin authentifié par XBOX ou d’une solution de repli approuvée propre à la fonctionnalité.
  4. Le titre limite les fonctionnalités présentant un risque plus élevé, telles que le chat, le chargement d’UGC, les achats ou la communication entre réseaux, tout en préservant l’accès au jeu correspondant à la classification lorsque la loi le permet.
  5. Le titre mentionne clairement les exigences relatives au compte d’éditeur et toute limitation de fonctionnalités dans le Store, sur l’emballage et dans les messages du titre.
Exemples d’échec
  1. Le titre exige les informations d’identification d’éditeur à chaque lancement du titre.
  2. Le titre exige de nouveau les informations d’identification d’éditeur lorsqu’il est exécuté sur une autre console.
  3. Le titre ne fournit pas les conditions ni les informations de confidentialité lors de la création ou de la liaison du compte.
  4. Le titre ne fournit aucune méthode permettant de dissocier le compte d’éditeur du compte Microsoft.
  5. Le titre exige un compte d’éditeur pour le jeu ou pour des fonctionnalités annoncées, mais ne fournit pas de chemin d’accès adapté à l’âge pour les utilisateurs enfants ou adolescents éligibles.
  6. Le titre empêche des utilisateurs éligibles au regard de la classification d’accéder au jeu principal ou à des fonctionnalités annoncées uniquement parce que le système de compte standard de l’éditeur ne prend pas en charge leur groupe d’âge, leur région ou leur type de compte.
  7. Le titre s’appuie uniquement sur une mention dans le Store pour empêcher des utilisateurs éligibles d’accéder au jeu requis ou à des fonctionnalités annoncées, sans exception approuvée.
  8. Le titre ne gère pas de manière sécurisée les âges différents entre le compte Microsoft et le compte d’éditeur.

Conseils d’implémentation et bonnes pratiques

Bonnes pratiques de liaison de comptes

Les utilisateurs XBOX attendent désormais bien plus que de simples jeux de leurs systèmes de divertissement. Mais même si les fournisseurs de contenu proposent des dizaines de services dans un large éventail de catégories, aucun fournisseur ne peut à lui seul répondre efficacement aux besoins de chaque utilisateur. La liaison de comptes---c’est-à-dire le fait de permettre aux utilisateurs XBOX d’utiliser leur compte Microsoft comme identifiant de connexion pour l’ensemble de leurs services interactifs---est une solution idéale à ce problème. Ce document présente le fonctionnement de la liaison de comptes sur XBOX et explique les bonnes pratiques et les exigences relatives à l’intégration de cette fonctionnalité dans votre titre.

Principes fondamentaux de la liaison de comptes

Le terme liaison de comptes désigne l’établissement d’une relation entre le compte Microsoft d’un utilisateur (anciennement appelé compte XBOX Live) et son compte sur un autre service. Avec la liaison de comptes, des données sont partagées entre les deux comptes. Bien que la valeur et l’objectif du compte lié varient considérablement d’un titre à l’autre, la liaison de comptes permet généralement aux titulaires de comptes d’utiliser les consoles XBOX pour accéder aux services proposés par le compte lié. Cette fonctionnalité évite aux utilisateurs d’avoir à mémoriser différents identifiants de connexion, une commodité qui peut considérablement améliorer l’expérience utilisateur et apporter une valeur significative à votre titre.

Risques potentiels liés à la liaison de comptes

La commodité offerte par la liaison de comptes a un prix. Bien que la valeur des comptes liés soit indéniablement élevée, ne pas prendre les précautions appropriées lors de la création et de la liaison de comptes peut entraîner des abus, des fraudes, des violations de la confidentialité et d’autres risques potentiellement préjudiciables pour la sécurité des utilisateurs.

Fraude

Le plus grand risque associé à la liaison de comptes est sans doute le risque de fraude. Elle peut entraîner directement une perte financière pour les utilisateurs, votre titre ou votre communauté, en particulier dans le cas de liaisons à des comptes associés à des abonnements ou services payants. La fraude consiste généralement pour un attaquant à trouver un moyen de lier le compte d’une victime à un compte dont il est propriétaire. Une fois les comptes liés, l’attaquant peut accéder aux services ou aux informations disponibles dans le compte de la victime, comme un numéro de carte de crédit ou d’autres informations d’identification personnelle (PII). Voici un exemple de la manière dont une implémentation négligente de la liaison de comptes pourrait conduire à une fraude.
  • Permettre aux utilisateurs de lier leur compte de service de location de films à leur compte Microsoft en saisissant simplement leur gamertag sur le site web du service de location de films.* Permettre au site web de lier des comptes en demandant le gamertag d’un utilisateur sans exiger d’authentification du compte rendrait possible pour les attaquants la liaison à n’importe quel gamertag. Les attaquants pourraient ainsi accéder au service payant d’utilisateurs légitimes ou exposer des PII susceptibles d’être utilisées ultérieurement pour d’autres attaques.
Le meilleur moyen de réduire le risque de fraude est d’exiger que les deux comptes soient authentifiés avant de finaliser la liaison de comptes. Pour plus d’informations sur les bonnes pratiques relatives à l’authentification, consultez la section À faire et à ne pas faire en matière de liaison de comptes plus loin dans ce document.

Violation de la confidentialité

La violation potentielle de la confidentialité des utilisateurs constitue également un facteur de risque majeur associé à la liaison de comptes. Les éditeurs de titres qui gèrent mal les PII des utilisateurs, ou qui recueillent et partagent des données d’un compte lié sans le consentement de l’utilisateur, peuvent se voir infliger des amendes importantes par la Federal Trade Commission (FTC). Outre les sanctions de la FTC, les erreurs en matière de confidentialité peuvent entraîner de véritables désastres en termes d’image publique pour les éditeurs---ce qui peut également se traduire par des pertes financières. Voici quelques exemples de pratiques de liaison de comptes présentant des risques pour la confidentialité :
  • Recueillir et partager des PII d’un compte lié sans le consentement de l’utilisateur.
  • Rassembler des données du compte d’un utilisateur pour créer des PII (telles que des données temporelles ou de localisation).
  • Partager les données protégées d’un utilisateur (telles que sa taille, son poids, son âge ou son sexe) sans consentement approprié.
Si votre titre recueille ou affiche des PII, vous devez contacter votre interlocuteur Microsoft afin d’organiser un examen avec un responsable de la confidentialité XBOX.

Risques pour la sécurité

Une mauvaise implémentation de la liaison de comptes peut également présenter des risques pour la sécurité des utilisateurs. Par exemple, la loi Children’s Online Privacy Protection Act (COPPA) exige que les sites web et les services en ligne obtiennent le consentement parental avant de tenter de recueillir des données auprès d’un utilisateur âgé de moins de 13 ans aux États-Unis. Si la manière dont un titre lie les comptes enfreint la COPPA---c’est-à-dire entraîne une collecte inappropriée de données auprès d’un utilisateur âgé de moins de 13 ans---et que les données ne sont pas sécurisées, la sécurité personnelle de l’enfant pourrait être menacée. La sécurité des utilisateurs peut également être menacée lorsque les données ou le contenu du compte lié sont utilisés de manière inappropriée ou à des fins abusives. Si votre titre recueille ou affiche des PII, vous devez contacter votre gestionnaire de compte afin d’organiser un examen avec un responsable de la confidentialité XBOX.

Exigences relatives à la liaison de comptes

Afin de favoriser une expérience utilisateur cohérente et positive, de réduire les risques potentiels associés à la liaison de comptes et de garantir que la liaison de comptes est à la fois simple et sûre à implémenter, Microsoft a établi des exigences et des stratégies concernant cette fonctionnalité de plus en plus populaire. Tous les titres pour console XBOX qui proposent la liaison de comptes doivent satisfaire à l’exigence XBOX (XR) intitulée Liaison des comptes Microsoft avec les comptes d’éditeur. Cette exigence comporte quatre points principaux : l’authentification des comptes, l’âge du compte, la dissociation et l’authentification unique.

Authentification de la liaison de comptes

Les titres doivent authentifier à la fois le compte Microsoft et le compte d’éditeur à lier avant d’établir une liaison de comptes entre les services, et doivent suivre des procédures d’authentification sécurisées. L’objectif de cette exigence est de garantir que les informations des comptes d’utilisateurs sont protégées contre toute exposition non autorisée lors de la création et de la liaison de comptes. L’application de bonnes méthodes d’authentification est l’un des meilleurs moyens de réduire le risque de fraude dans votre flux de liaison de comptes. S’assurer qu’un utilisateur authentifie les deux comptes avant que la liaison ne soit finalisée rendra l’accès aux comptes d’utilisateurs beaucoup plus difficile pour les attaquants. Veiller à ce que l’authentification soit bien exécutée est essentiel pour protéger XBOX Live et votre titre contre la fraude.

Prendre en charge la liaison de comptes pour tous les utilisateurs si un compte lié est requis pour jouer

Les titres doivent prendre en charge la liaison de comptes pour tous les utilisateurs si un compte lié est requis pour jouer. Les éditeurs sont tenus de veiller à ce que la liaison à leur service soit gérée de manière conforme à la COPPA pour les titres commercialisés aux États-Unis. Cette exigence pourrait par exemple s’appliquer à un titre conçu pour tous les publics, classé E par l’ESRB, et nécessitant un compte lié pour jouer. Pour jouer au titre, les utilisateurs devraient créer un compte sur le service du titre et lier ce compte à leur compte Microsoft. Votre titre pourrait rencontrer un problème lorsqu’un enfant souhaite jouer au jeu, mais en est empêché par l’exigence d’âge liée à la liaison de comptes. Comme l’enfant s’attend à ce que le titre lui soit accessible en raison de sa classification E, il pourrait se sentir lésé après avoir payé le titre sans pouvoir y accéder. Ce scénario pourrait également inciter les utilisateurs à jouer au titre avec un autre compte, voire à falsifier leur âge. L’objectif de cette exigence est de garantir que tous les utilisateurs relevant de la classification d’un titre peuvent jouer au titre qu’ils ont acheté.

Valider l’âge de l’utilisateur avant de créer des comptes

Avant de proposer des fonctionnalités de création de compte à un utilisateur de compte Microsoft, les titres doivent valider l’âge de l’utilisateur avant de créer un compte. Les titres doivent valider l’âge de l’utilisateur avant de créer un compte.
[!TIP] Les titres doivent vérifier le groupe d’âge d’un utilisateur en appelant la fonction XUserGetAgeGroup, dont l’utilisation ne nécessite pas d’exception.
Chez Microsoft, un compte enfant désigne tout compte Microsoft affilié à un compte Microsoft adulte lorsque l’âge de l’enfant ou de l’adolescent est inférieur à l’âge de la majorité dans son pays ou sa région. Dans ce cas, l’enfant doit être lié au compte Microsoft d’un adulte pour pouvoir participer aux services XBOX. Pour la gestion de la confidentialité et de la sécurité en ligne d’un membre d’un groupe familial, la console XBOX divise la définition d’enfant en deux catégories : Enfant et Adolescent. Les âges réels correspondant à ces catégories dépendent du pays ou de la région indiqué dans le compte enfant. La catégorie attribuée au compte est déterminée en fonction des tranches définies par le pays ou la région et de la date de naissance fournie lors de la création du compte.

Dissociation

Les utilisateurs doivent pouvoir dissocier les comptes d’éditeur ou de service de leur compte Microsoft. Le titre peut choisir de gérer le processus de dissociation au sein du titre, dans une expérience web ou dans une application hub. Il n’existe pas d’exigence explicite imposant de permettre la dissociation au sein du titre ; il faut seulement que les joueurs disposent d’un moyen de dissocier leur compte s’ils le souhaitent. L’objectif de cette exigence est de garantir que les utilisateurs peuvent modifier et gérer les comptes qu’ils ont liés à leur compte Microsoft. À mesure que de plus en plus de données sont enregistrées dans le cloud, les utilisateurs font confiance aux services pour prendre les bonnes décisions quant au traitement de leurs données. Les utilisateurs sont plus enclins à partager des données avec un compte lorsqu’ils savent qu’ils gardent le contrôle sur les données recueillies. Si un incident survient sur un service et rompt la confiance des utilisateurs, ou si un utilisateur doute de la sécurité de ses données, les utilisateurs doivent pouvoir facilement rompre la connexion entre les comptes liés.

Expérience d’authentification unique

Les titres doivent mettre en œuvre l’authentification unique une fois la liaison de comptes établie. L’objectif de cette exigence est d’offrir aux utilisateurs une expérience cohérente et fluide sur les consoles XBOX, sans les obliger à mémoriser plusieurs identifiants et mots de passe. Les utilisateurs XBOX s’attendent à ce que les expériences « fonctionnent tout simplement ». Lorsque les utilisateurs lient leur compte Microsoft à un autre service, ils s’attendent à ce que cette liaison perdure au-delà de la session et de la configuration initiales. L’authentification unique signifie que le titre connecte automatiquement l’utilisateur à son compte lié lorsqu’il utilise le titre. Afin d’éviter que des informations sensibles ou privées ne soient stockées localement sur la console, les titres doivent utiliser le service de jetons de sécurité XBOX (XSTS) pour faciliter l’expérience d’authentification unique.

À faire et à ne pas faire

Authentification

À faire
  • Lier les comptes à l’aide du XUID partenaire (PXUID) de l’utilisateur plutôt que de son gamertag, car même si les utilisateurs peuvent changer de gamertag, leur PXUID reste le même.
  • Valider la propriété du gamertag pour lier les comptes (une relation est créée entre le PXUID de l’utilisateur et le numéro d’identification interne de l’éditeur).
    • Exemple 1 : Un utilisateur se connecte à son compte Microsoft sur la console et lance le titre pour la première fois. Le titre vérifie que l’utilisateur remplit les conditions d’âge et lui propose de se lier à un compte d’éditeur existant ou de créer un nouveau compte d’éditeur. Pour se lier à un compte d’éditeur existant, l’utilisateur saisit son nom d’utilisateur et son mot de passe du compte d’éditeur ; le PXUID de l’utilisateur connecté est alors lié au compte d’éditeur. Si l’utilisateur ne dispose pas d’un compte d’éditeur, le titre l’invite à créer un nouveau compte en choisissant un nom d’utilisateur et un mot de passe. Une fois que l’utilisateur a saisi un nom d’utilisateur et un mot de passe, son PXUID est lié au compte d’éditeur.
    • Exemple 2 : Un utilisateur se connecte au site de l’éditeur ou du service à l’aide du mécanisme d’authentification de compte de l’éditeur, avec le compte ABC. À l’invite du site, « Connectez-vous avec le compte Microsoft associé à votre gamertag », l’utilisateur se connecte au site web avec l’identifiant de son compte Microsoft. L’éditeur utilise le jeton d’accès de l’utilisateur pour récupérer un jeton X pour la partie de confiance de l’éditeur et extrait le PXUID du jeton X afin d’identifier l’utilisateur. L’éditeur ou le service crée ensuite la relation entre le compte de l’éditeur ou le service et le PXUID associé à l’utilisateur.
    • Exemple 3 : Un utilisateur se connecte au site de l’éditeur à l’aide du mécanisme d’authentification de compte de l’éditeur, avec le compte ABC. Le site web affiche un code unique, par exemple 123, et invite l’utilisateur à se connecter à sa console et à saisir ce code. L’utilisateur se connecte à la console avec son gamertag et saisit le code 123. Le code est ensuite renvoyé au site de l’éditeur, ce qui crée la relation entre le compte de l’éditeur ou le service et le PXUID associé à l’utilisateur.
  • Donner aux utilisateurs la possibilité de lire les conditions d’utilisation et la déclaration de confidentialité de l’éditeur ou du service pendant la liaison de comptes, lorsque les écrans de liaison de comptes sont affichés.
[!Note] Les PXUID sont limités au partenaire commercial sélectionné lors de la création de votre partie de confiance dans Partner Center. Si vous utilisez des jetons X pour plusieurs parties de confiance, celles-ci doivent partager le même partenaire commercial pour que les valeurs PXUID correspondent. Pour plus d’informations sur la configuration du partenaire commercial et de la partie de confiance, consultez Configuration des services web dans Partner Center.
À ne pas faire
  • Utiliser l’ID utilisateur XBOX (XUID) d’un utilisateur pour la liaison de comptes. Il est considéré comme une PII et ne doit pas être stocké à des fins de liaison de comptes. L’ID par paire doit être utilisé à la place.
  • Permettre à l’utilisateur de se connecter au site du compte d’éditeur à l’aide d’un mécanisme d’authentification basé sur son gamertag. Autrement dit, n’activez pas une liaison de comptes dans laquelle l’utilisateur saisit son gamertag sur le site web de l’éditeur ou du service et où l’éditeur active la relation entre le compte de l’éditeur ou du service et le XUID associé au gamertag de l’utilisateur. Avec ce type de mécanisme, un utilisateur pourrait se connecter à l’aide du gamertag d’une autre personne et ainsi lier son propre compte d’éditeur au compte Microsoft d’une autre personne.
[!Note] Le XUID de l’utilisateur peut être nécessaire pour effectuer des appels de service à service entre le serveur d’un éditeur et les services XBOX. Dans ces scénarios, le XUID peut être stocké temporairement tant qu’il est nécessaire. Contactez vos contacts Microsoft si vous utilisez des appels de service à service.

Liaison de comptes pour les comptes enfant et adolescent

À faire
  • Pour les comptes enfant :
    • Exiger le consentement parental avant de créer un compte pour un utilisateur classé comme Enfant dans son pays ou sa région.
    • Fournir un avis explicite sur les classifications de contenu du titre, du site web ou du service, ainsi que des informations complètes sur la capacité du titre ou du site à s’intégrer aux réseaux sociaux.
Le consentement parental, qui comprend l’acceptation explicite des conditions d’utilisation et de la déclaration de confidentialité de l’éditeur, doit être fourni sur le site web de l’éditeur, et non sur le réseau XBOX. Cette pratique garantit que les titres ne fournissent pas à un enfant d’autres moyens de consulter du contenu ou de communiquer avec d’autres personnes si ses parents ne l’ont pas autorisé ou souhaitent que l’enfant communique uniquement avec des amis connus et/ou ne voie que du contenu provenant de ceux-ci.
[!Note] Les éditeurs sont tenus de se conformer à toutes les lois et réglementations applicables aux comptes enfant dans tous les pays et régions dans lesquels leurs produits et services sont vendus et mis à disposition.
  • Pour les comptes adolescent :
    • Fournir aux clients dont le groupe d’âge est Adolescent et qui créent un compte lié des informations complètes sur les capacités du titre ou du site en matière d’intégration aux réseaux sociaux.
    • Demander aux adolescents d’informer leurs parents de la création du compte. Cela inclut la possibilité d’accepter les conditions d’utilisation et la déclaration de confidentialité pour l’adolescent. Nous recommandons d’exiger que l’adolescent accepte les conditions d’utilisation et la déclaration de confidentialité sur le site web de l’éditeur et non par le biais du titre.

Âge de l’utilisateur

À faire
  • Appliquer toutes les exigences légales et réglementaires applicables en matière de confidentialité et de sécurité en ligne des enfants pour toutes les régions et tous les services dans lesquels le titre ou le service est disponible.
  • Empêcher les utilisateurs plus jeunes de créer des comptes sur des sites web ou des services clairement destinés à un public mature ou adulte. Bien qu’il ne s’agisse pas d’une exigence explicite, nous recommandons vivement cette bonne pratique.
    • Exemple : À l’aide de la fonction XUserGetAgeGroup, un éditeur empêche un utilisateur dont le compte Microsoft indique un âge de 13 ans de créer un compte sur le site web d’un titre populaire classé M.
  • Séparer par classification de titre tout contenu accessible via des comptes gérés par l’éditeur. Bien qu’il ne s’agisse pas d’une exigence explicite, cela peut offrir une expérience client plus sûre et plus positive aux utilisateurs plus jeunes.
    • Exemple : Un parent pourrait accepter une liaison à un site communautaire pour un titre classé E, mais pas pour un titre classé M, en raison de la nature du contenu ainsi que de l’âge et de la maturité générale de chaque communauté.
  • Utiliser le plus bas des deux âges de l’utilisateur si l’âge indiqué dans son compte Microsoft diffère de l’âge indiqué dans son compte d’éditeur.
    • Exemple : Si l’âge de l’utilisateur dans le compte d’éditeur est de 15 ans et que son âge dans son compte Microsoft est de 13 ans, le titre ou le service traite l’utilisateur comme ayant 13 ans.
  • Si le site de l’éditeur recueille l’âge de l’utilisateur lors de la configuration d’un compte et que l’utilisateur a moins de 13 ans, le site doit :
    • Informer l’utilisateur qu’il ne remplit pas les conditions d’âge du site et qu’il n’est donc pas autorisé à créer un compte pour le moment.
    • Déposer un cookie de session afin que l’utilisateur ne puisse pas actualiser la page et indiquer un autre âge.
    • Détruire toutes les informations d’identification personnelle (PII) déjà recueillies concernant l’utilisateur.

Dissociation

À faire
  • Donner aux utilisateurs la possibilité de rompre l’association entre leur PXUID et l’ID de compte sur le site de l’éditeur.
  • (1) Informer les utilisateurs de la manière dont leurs PII ou leur gamertag peuvent être associés au service social, (2) proposer aux utilisateurs des options concernant la manière dont leurs informations seront utilisées sur le site, et (3) exiger une action explicite de l’utilisateur et une notification pour associer et/ou afficher le gamertag de l’utilisateur avec son compte sur le site.
    • Exemple : Si une liaison est établie avec le site d’un titre, le site peut afficher le gamertag de l’utilisateur, mais ne doit pas montrer son vrai nom ni d’autres identificateurs aux autres personnes. Les utilisateurs peuvent créer un profil et choisir de lier leur gamertag à leurs informations personnelles, mais cette option doit être présentée de manière explicite.
  • Donner aux utilisateurs la possibilité de dissocier leur PXUID et leur ID d’éditeur depuis la console ainsi que depuis le portail web de l’éditeur.
  • Offrir aux utilisateurs un contrôle total sur la liaison de leurs comptes, que ce soit via le titre, le site web ou une application hub dédiée. Cela doit inclure les paramètres de consentement parental (le cas échéant), la liaison et la dissociation de comptes, l’authentification unique et la consultation des conditions d’utilisation et des stratégies applicables.

Authentification unique

À faire
  • Demander aux utilisateurs leurs informations de connexion lorsqu’ils lancent l’application pour la première fois sur la console. Un exemple d’exploitation de cette faille serait le cas où l’application A, une application de messagerie instantanée, demande à un utilisateur ses identifiants de connexion au compte de l’éditeur A. Si l’application B, une application de stockage de fichiers, propose la connexion automatique et utilise les mêmes identifiants de l’éditeur A issus de l’application A, un attaquant pourrait alors utiliser les informations d’identification mises en cache de l’application B pour télécharger et accéder au stockage de fichiers de l’application B sans avoir besoin des identifiants de l’éditeur A.
À ne pas faire
  • Stocker des PII sur la console.

Exemples de liaisons de comptes réussies

Les exemples suivants offrent un aperçu général de certaines des bonnes pratiques de liaison de comptes présentées précédemment.

Authentification

Les trois exemples suivants illustrent les bonnes pratiques d’authentification présentées précédemment.
Exemple 1 : Un utilisateur se connecte à son compte Microsoft sur la console et lance le titre pour la première fois. Le titre vérifie que l’utilisateur remplit les conditions d’âge et lui propose de se lier à un compte d’éditeur existant ou de créer un nouveau compte d’éditeur. Capture d'écran d'une option permettant de se lier à un compte d'éditeur existant ou d'en créer un nouveau. Pour se lier à un compte d’éditeur existant, l’utilisateur saisit son nom d’utilisateur et son mot de passe du compte d’éditeur ; le PXUID de l’utilisateur connecté est alors lié au compte d’éditeur. Capture d'écran de champs de texte permettant de saisir les informations d'identification du compte d'éditeur. Si l’utilisateur ne dispose pas d’un compte d’éditeur, le titre l’invite à créer un nouveau compte en choisissant un nom d’utilisateur et un mot de passe. Une fois que l’utilisateur a saisi un nom d’utilisateur et un mot de passe, son PXUID est lié au nouveau compte d’éditeur.
Exemple 2 : Un utilisateur se connecte au site de l’éditeur ou du service à l’aide du mécanisme d’authentification de compte de l’éditeur, avec le compte ABC. Capture d'écran d'un lien vers la page de connexion Microsoft. À l’invite du site, « Connectez-vous avec le compte Microsoft associé à votre gamertag », l’utilisateur se connecte au site web avec l’identifiant de son compte Microsoft. Capture d'écran d'un lien permettant de se connecter avec l'identifiant de l'utilisateur. L’éditeur utilise le jeton d’accès de l’utilisateur pour récupérer un jeton X pour la partie de confiance de l’éditeur et extrait le PXUID du jeton X afin d’identifier l’utilisateur. L’éditeur ou le service crée ensuite la relation entre le compte de l’éditeur ou le service et le PXUID associé à l’utilisateur. Pour plus d’informations sur l’activation de la connexion avec un compte Microsoft, consultez la rubrique MSDN Authentification unique pour les applications et les sites web.
Exemple 3 : Un utilisateur se connecte au site de l’éditeur à l’aide du mécanisme d’authentification de compte de l’éditeur, avec le compte ABC. Capture d'écran d'un autre lien vers la page de connexion Microsoft. Le site web affiche un code unique, par exemple 123, et invite l’utilisateur à se connecter à sa console et à saisir ce code. L’utilisateur se connecte à la console avec son gamertag et saisit le code 123. Le code est ensuite renvoyé au site de l’éditeur, ce qui crée la relation entre le compte de l’éditeur ou le service et le PXUID associé au gamertag de l’utilisateur. Capture d'écran de la saisie d'un code pour se connecter au site de l'éditeur.

Âge de l’utilisateur et conditions d’utilisation de l’éditeur

L’organigramme suivant présente un bon exemple de validation de l’âge et des conditions d’utilisation : Diagramme d'un organigramme présentant un exemple de validation de l'âge et des conditions d'utilisation.

Dissociation

Créez une interface utilisateur simple permettant aux utilisateurs de dissocier leur profil XBOX d’un service lié. Nous déconseillons de cacher les options de dissociation au fond de l’interface utilisateur ou d’obliger les utilisateurs à contacter le support technique pour dissocier leurs comptes. Capture d'écran d'une interface utilisateur simple permettant de dissocier un compte d'éditeur.

Références

Dernière modification le 8 octobre 2026