
Qu'est-ce qu'une eSIM, vraiment ? Comment ça marche
Une eSIM, ce sont en réalité trois éléments qui fonctionnent ensemble : une petite puce sécurisée appelée eUICC, soudée dans le téléphone, un logiciel embarqué appelé LPA qui gère ce qui est chargé sur cette puce, et un serveur distant appelé SM-DP+ que votre fournisseur exploite pour préparer et livrer votre abonnement. Comprendre ce que fait chacun de ces trois éléments, c'est ce qui rend le reste du fonctionnement d'une eSIM logique.
#Que signifient vraiment eUICC, LPA et SM-DP+ ?
eUICC signifie embedded Universal Integrated Circuit Card, et c'est la partie matérielle physique d'une eSIM. C'est une puce, pas une carte qu'on peut retirer : elle est « installée par technologie de montage en surface en usine » et « programmée avec un identifiant eUICC permanent » dès la fabrication, de la même façon qu'une puce de carte SIM classique, sauf qu'elle est soudée à la carte mère plutôt que logée dans un tiroir amovible (Wikipédia). Une seule eUICC peut stocker plusieurs profils téléchargés à la fois, même si seulement un ou deux sont actifs simultanément, ce qui explique entièrement pourquoi un même téléphone peut porter une eSIM co:sim aux côtés de l'eSIM d'un autre fournisseur sans conflit.
LPA signifie Local Profile Assistant, et c'est la couche logicielle qui fait le travail concret de gestion de ces profils. C'est « une application système autonome » intégrée au système d'exploitation du téléphone, qui « sert de pont entre le SM-DP+ ... et la puce eUICC », gérant le téléchargement, l'installation, l'activation et la suppression que l'on voit dans l'écran des réglages cellulaires (Android Open Source Project). « Local » fait référence à l'endroit où il s'exécute : sur votre appareil, par opposition au serveur distant à l'autre bout de la connexion.
SM-DP+ signifie Subscription Manager Data Preparation, et c'est ce serveur distant, décrit par un fournisseur de gestion d'eSIM comme « le cœur numérique de la gestion des eSIM », le système qui crée, prépare et livre votre profil d'abonnement précis (Trasna). Quand vous achetez une eSIM co:sim pour le Japon ou n'importe quelle autre destination du catalogue, c'est notre infrastructure SM-DP+ qui prépare votre profil dès que le paiement est validé, et le QR code ou le code d'activation envoyé par e-mail n'est que l'adresse et les identifiants dont le LPA de votre téléphone a besoin pour aller le chercher.
Ces trois éléments sont définis par une seule norme technique du GSMA appelée SGP.22, la spécification pour le provisionnement à distance des eSIM grand public, sur laquelle s'appuient tous les grands fournisseurs d'eSIM, ce qui explique aussi pourquoi une eSIM d'un fournisseur se comporte, mécaniquement, exactement comme celle d'un autre (Wikipédia).

#Comment un profil arrive-t-il vraiment sur votre téléphone ?
Le téléchargement suit une séquence fixe, et chaque étape correspond à l'un des trois éléments ci-dessus. D'abord, le serveur SM-DP+ du fournisseur d'eSIM prépare votre profil et ses métadonnées à l'avance, liés au code d'activation qu'il s'apprête à vous remettre (Android Open Source Project). Ensuite, quand vous scannez un QR code ou saisissez un code d'activation, le LPA de votre téléphone le lit et ouvre une connexion vers ce serveur SM-DP+ précis. Troisièmement, les données du profil transitent par un canal chiffré ; un fournisseur décrit cette connexion comme agissant « comme un tunnel protecteur à travers lequel les données de profil chiffrées sont transférées de façon sécurisée » entre le SM-DP+ et le LPA, rendant les données illisibles pour quiconque les intercepterait en transit (Trasna). Enfin, le LPA transmet le profil déchiffré à la puce eUICC elle-même, qui le stocke et peut ensuite l'activer comme votre ligne active.
La sécurité qui sous-tend chaque étape de ce transfert repose sur une infrastructure à clé publique « gouvernée par le GSMA » qui « sécurise l'authentification à travers tout l'écosystème », ce qui signifie que chaque serveur SM-DP+, y compris celui derrière une eSIM co:sim, doit obtenir la certification GSMA avant d'être autorisé à dialoguer avec des puces eUICC (G+D). C'est ce qui rend le principe « on vous envoie juste un QR code par e-mail » digne de confiance plutôt qu'une faille de sécurité : la puce de votre téléphone n'accepte pas de profil venant d'un serveur qui n'a pas été validé dans cette chaîne de confiance.
#FAQ
#Une eSIM et une eUICC, est-ce la même chose ?
Pas tout à fait, même si les deux termes sont souvent employés l'un pour l'autre. L'eUICC est la puce physique elle-même, soudée dans le téléphone et présente que vous ayez ou non téléchargé quoi que ce soit dessus. « eSIM » désigne plus souvent l'ensemble du système, l'eUICC plus le profil téléchargé plus le logiciel LPA qui le gère, ou parfois simplement un profil téléchargé précis, comme « mon eSIM co:sim pour le Japon ». Un téléphone avec une eUICC fonctionnelle mais aucun profil téléchargé est compatible eSIM sans faire encore tourner d'eSIM au sens courant du terme. Cette distinction compte surtout au moment du dépannage : une erreur « eSIM non prise en charge » signifie que la puce eUICC elle-même est absente ou désactivée, tandis qu'une activation échouée signifie que le LPA n'a pas pu terminer un téléchargement depuis le SM-DP+.
#Une seule puce eUICC peut-elle stocker plusieurs profils eSIM ?
Oui, et c'est l'un des faits les plus utiles en pratique concernant cette technologie. Une eUICC est conçue pour stocker plusieurs profils téléchargés simultanément, généralement huit ou plus selon le téléphone, même si seulement un ou deux peuvent être actifs pour les appels et les données à un instant donné selon l'appareil. C'est exactement ce mécanisme qui permet d'installer une eSIM co:sim pour un voyage à venir pendant qu'une eSIM de l'opérateur habituel reste stockée sur la même puce, en changeant celle qui est active depuis les réglages du téléphone plutôt qu'en jonglant avec des cartes physiques. Supprimer un profil libère de l'espace sur la puce ; changer simplement de profil actif ne supprime rien, cela modifie seulement celui que le LPA a actuellement activé.
#Que stocke réellement le serveur SM-DP+ à mon sujet ?
Il conserve le profil d'abonnement précis préparé pour votre achat, les identifiants cryptographiques liés à votre eUICC, et suffisamment de métadonnées pour authentifier cette demande de téléchargement comme légitime, pas une base de données générale de votre navigation ou de votre historique d'usage. Le « + » dans SM-DP+ le distingue d'une version plus ancienne du standard, réservée aux communications machine à machine ; la version grand public ajoute le flux de téléchargement direct entre l'appareil et le serveur qui rend possible le simple scan d'un QR code, plutôt que d'exiger qu'un technicien configure la puce à la main. Une fois qu'un profil eSIM co:sim a été téléchargé avec succès sur votre eUICC, le rôle du serveur SM-DP+ dans cette transaction précise est en pratique terminé ; il ne se trouve pas au milieu de vos appels ou de vos sessions de données en cours, entièrement gérés par le réseau mobile auquel votre profil se connecte, pas par le serveur qui l'a livré.
#Pourquoi ne puis-je pas simplement copier un profil eSIM sur un nouveau téléphone comme un fichier ?
Parce que tout le modèle de sécurité est justement conçu pour empêcher cela. Un profil est lié de façon cryptographique à l'identifiant unique de la seule puce eUICC à laquelle il a été livré lors de cette négociation avec le SM-DP+, il ne peut donc pas simplement être copié, exporté ou glissé vers un autre appareil comme une photo ou un document. Changer de téléphone signifie repasser par le même processus de téléchargement, soit via l'outil de transfert propre à votre fournisseur, soit avec un nouveau code d'activation, afin que la nouvelle eUICC obtienne sa propre copie du profil, vérifiée de façon indépendante. C'est aussi pourquoi perdre son téléphone ne remet pas votre identité cellulaire active entre les mains d'un voleur, contrairement à une carte SIM physique, qui dépend physiquement du téléphone dès le départ.
#La norme GSMA SGP.22 signifie-t-elle que toutes les eSIM fonctionnent de la même façon ?
Sur le plan mécanique, oui, au moins pour le processus de téléchargement et d'installation lui-même. SGP.22 est l'unique spécification du GSMA qui définit comment une eUICC, un LPA et un SM-DP+ grand public sont censés interagir, donc une eSIM de co:sim, de votre opérateur habituel ou de tout autre fournisseur passe par la même négociation technique pour arriver sur votre téléphone : profil préparé sur un SM-DP+, demandé par le LPA, livré via un canal chiffré, installé sur l'eUICC. Ce qui diffère d'un fournisseur à l'autre se situe au-dessus de cette mécanique : le réseau mobile auquel le profil se connecte, le volume de données, le prix, et la rapidité avec laquelle le profil vous est envoyé par e-mail après l'achat, pas le mécanisme de livraison sous-jacent lui-même. C'est aussi pourquoi un téléphone compatible eSIM avec un fournisseur l'est en pratique avec n'importe quel fournisseur conforme à SGP.22.


