Découvrez comment configurer Okta comme fournisseur d’identité OIDC pour Cross App Access (XAA).
Cross App Access (XAA) pour l’application de ressources est en accès anticipé. Les clients Enterprise, B2B Pro et B2B Essential peuvent l’utiliser dans le cadre d’Enterprise Connections. Vous pouvez également l’essayer pendant la période d’essai dans les tenants Free. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le Master Subscription Agreement d’Okta.
Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administratif à un tenant Okta utilisable à des fins de test. Si vous n’en avez pas, consultez Créer et configurer votre tenant Okta.
Configurez Okta comme fournisseur d’identité d’entreprise OIDC pour Cross App Access (XAA). Vous configurerez un tenant Okta, enregistrerez l’application de ressources et l’application demandeuse dans Okta, puis configurerez une connexion Workforce Enterprise qui fédère votre tenant Auth0 avec Okta.
Pour créer et configurer votre tenant Okta pour Cross App Access :
Sur le site Web d’Okta Developer, inscrivez-vous au forfait gratuit Okta Integrator. Après votre inscription, vous devriez être redirigé vers votre nouveau tenant Okta.
Si Cross App Access n’est pas activé dans votre tenant Okta, envoyez un courriel à developers@okta.com pour demander l’activation de XAA pour votre tenant Okta.
Après avoir activé Cross App Access, assurez-vous que les fonctionnalités suivantes sont activées dans Okta Admin > Settings > Features de la console d’administration Okta.
Votre application demandeuse est une application OIDC standard. Pour créer une application demandeuse dans Okta :
Dans la console d’administration Okta, accédez à Applications > Applications > Create App Integration et sélectionnez Web Application comme type d’application.
Saisissez le nom de l’application, les URI de redirection de connexion et de déconnexion qui renvoient à votre application Web. Ignorez l’attribution de groupe et sélectionnez Save.
Une fois l’application demandeuse créée, Okta lui attribue un ID client OIDC et un Secret.
Comme l’application demandeuse, votre application de ressources est une application Web OIDC.
Dans la console d’administration Okta, accédez à Applications > Applications > Create App Integration et sélectionnez Web Application comme type d’application.
Sous Sign On, sélectionnez Edit et ajoutez l’URL de rappel de votre tenant Auth0 dans le champ URI de redirection. Votre URL de rappel est constituée de votre domaine Auth0 suivi de /login/callback.
Sélectionnez Save.
Pour vérifier que les URI de redirection de connexion de l’application de ressources pointent vers l’URL /login/callback de votre tenant Auth0, accédez à General > LOGIN.
Activer l’accès interapplications (XAA) dans l’application de ressources
Accédez à l’onglet Resource Server et activez l’accès interapplications (XAA) pour l’application de ressources. Saisissez l’URL de l’émetteur du serveur d’autorisation de l’application de ressources : https://YOUR_AUTH0_DOMAIN/.
Auth0 émet et accepte des jetons dont l’URL de l’émetteur doit se terminer par une barre oblique oblique finale /.
Accédez à Directory > AI Agents > Register AI Agent, puis sélectionnez Register manually. Saisissez un nom pour votre agent et attribuez-lui un propriétaire.
À ce stade, votre agent d’IA est STAGED. Avant de l’activer, effectuez les étapes suivantes.
Les agents IA s’authentifient au nom de vos applications à l’aide de JWT à clé privée. Dans l’onglet Identifiants, sélectionnez Ajouter une clé publique.
Vous pouvez fournir la clé publique de votre propre paire de clés ou sélectionner Générer une nouvelle clé, puis télécharger sa clé privée et son ID de clé (kid).
Une fois vos identifiants configurés, une coche s’affiche à côté de l’onglet.
Dans l’onglet Connexions de ressources, sélectionnez Ajouter des connexions de ressources, puis Application comme Type de ressource.Dans la section Application, sélectionnez l’application de ressources que vous avez créée et définissez ID client de l’agent d’IA enregistré dans l’application sur le client_id de l’application Agent0 dans votre tenant Auth0.
Une fois vos connexions de ressources configurées, une coche s’affiche à côté de l’onglet.
Configurer une connexion Okta Workforce Enterprise dans Auth0
Utilisez le client_id et le client_secret de votre application de ressources pour créer une connexion Okta Workforce Enterprise dans votre tenant Auth0.
Dans votre tableau de bord Auth0, accédez à Authentication > Enterprise > Okta Workforce, puis sélectionnez Create Connection.
Lors de la création de la connexion Okta Workforce Enterprise, activez le rôle Cross App Access - Resource Application. Cela permet à votre application de ressources d’accepter les ID-JAG émis par l’IdP d’entreprise associé à cette connexion, soit votre tenant Okta.
Après avoir créé la connexion Okta Workforce Enterprise, vérifiez que l’URL de rappel fournie par Auth0 dans les paramètres de la connexion correspond à l’URI de redirection configurée dans les politiques de connexion de l’application de ressources de votre tenant Okta.
Si vous voulez que les applications tierces accèdent à cette connexion uniquement par Cross App Access, avec un accès approuvé dans Okta en tant qu’IdP d’entreprise, ne la promouvez pas au niveau du domaine. La promotion rend la connexion accessible à toute application tierce de votre tenant pour les flux de connexion standard (/authorize), et non seulement par Cross App Access.
Accédez à Authentication > Enterprise > Okta Workforce :
Ouvrez la connexion Okta Workforce Enterprise que vous avez créée et sélectionnez l’onglet Applications. Activez ensuite l’application demandeuse que vous avez créée pour cette connexion.
Retournez à la liste des connexions Okta Workforce. Sélectionnez les trois points à droite de votre connexion, puis Try. Vous serez redirigé vers votre tenant Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.
Connectez-vous avec l’utilisateur que vous avez attribué à XAA application de ressources
Vérifiez que la connexion de l’utilisateur a réussi
Une fois que l’utilisateur s’est connecté avec succès à l’aide de la connexion fédérée, son profil utilisateur est créé dans Auth0.
Les utilisateurs doivent se connecter au moins une fois à l’aide d’une connexion d’entreprise activée pour XAA afin que leur profil utilisateur soit créé dans Auth0.
Auth0 ne prend actuellement pas en charge la création d’utilisateurs JIT avec ID-JAG.