> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer Okta comme fournisseur d’identité OIDC pour Cross App Access (XAA).

# Okta comme IdP OIDC

<Warning>
  Cross App Access (XAA) pour l’application de ressources est en **accès anticipé**. Les clients Enterprise, B2B Pro et B2B Essential peuvent l’utiliser dans le cadre d’Enterprise Connections. Vous pouvez également l’essayer pendant la période d’essai dans les tenants Free. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le [Master Subscription Agreement](https://www.okta.com/legal/?_gl=1*51wq70*_gcl_au*NzczNzM1NjYyLjE3ODE3NzY0MDI.*_ga*MTE3ODU0MTY1Ny4xNzgxNzc2NDAy*_ga_QKMSDV5369*czE3ODQ1NTM3ODckbzgyJGcxJHQxNzg0NTU0NzIxJGo1OCRsMCRoMA..) d’Okta.
</Warning>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administratif à un tenant Okta utilisable à des fins de test. Si vous n’en avez pas, consultez [Créer et configurer votre tenant Okta](/docs/fr-ca/ai-agents-mcp/cross-app-access/idp/okta-as-oidc-idp#create-and-configure-your-okta-tenant).
</Callout>

Configurez Okta comme fournisseur d’identité d’entreprise OIDC pour Cross App Access (XAA). Vous configurerez un tenant Okta, enregistrerez l’application de ressources et l’application demandeuse dans Okta, puis configurerez une connexion Workforce Enterprise qui fédère votre tenant Auth0 avec Okta.

<div id="create-and-configure-your-okta-tenant">
  ## Créez et configurez votre tenant Okta
</div>

Pour créer et configurer votre tenant Okta pour Cross App Access :

* Sur le [site Web d’Okta Developer](https://developer.okta.com/signup/), inscrivez-vous au **forfait gratuit Okta Integrator**. Après votre inscription, vous devriez être redirigé vers votre nouveau tenant Okta.
* Si Cross App Access n’est pas activé dans votre tenant Okta, envoyez un courriel à `developers@okta.com` pour demander l’activation de XAA pour votre tenant Okta.

Après avoir activé Cross App Access, assurez-vous que les fonctionnalités suivantes sont activées dans **Okta Admin > Settings > Features** de la console d’administration Okta.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_flags_ea.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=39170bb22074a50d3e901e99cf57d2ca" alt="" width="1776" height="624" data-path="docs/images/xaa/xaa_okta_flags_ea.png" />
</Frame>

<div id="register-the-requesting-app-in-okta">
  ## Enregistrez l’application demandeuse dans Okta
</div>

<div id="create-requesting-app-in-okta">
  ### Créer une application demandeuse dans Okta
</div>

Votre application demandeuse est une application OIDC standard. Pour créer une application demandeuse dans Okta :

1. Dans la console d’administration Okta, accédez à **Applications > Applications > Create App Integration** et sélectionnez **Web Application** comme **type d’application**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_new_type.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=2f355d7b38a33dde051371d4dd691925" alt="" width="1828" height="1548" data-path="docs/images/xaa/xaa_okta_req_app_new_type.png" />
</Frame>

Saisissez le nom de l’application, les URI de redirection de connexion et de déconnexion qui renvoient à votre application Web. Ignorez l’attribution de groupe et sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/okta_req_app_new_application.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=a83123a3f3636e3072edf1999e62b33b" alt="" width="1832" height="1560" data-path="docs/images/xaa/okta_req_app_new_application.png" />
</Frame>

Une fois l’application demandeuse créée, Okta lui attribue un ID client OIDC et un Secret.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_general.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=82cc3f3e7669d27fe79335f27ef19fda" alt="" width="1464" height="1276" data-path="docs/images/xaa/xaa_okta_req_app_general.png" />
</Frame>

<div id="assign-requesting-app-to-test-users">
  ### Attribuer l’application demandeuse aux utilisateurs de test
</div>

Autorisez votre utilisateur de test à se connecter à l’application demandeuse dans Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications** et sélectionnez l’application demandeuse que vous avez créée.
2. Sélectionnez **Assign > Assign to People**, puis votre utilisateur de test.
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_user_assignment.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=06614b9b0bcaf23cbba45bab62894f45" alt="" width="1466" height="684" data-path="docs/images/xaa/xaa_okta_req_app_user_assignment.png" />
</Frame>

<div id="register-the-resource-app-in-okta">
  ## Enregistrer l’application de ressources dans Okta
</div>

<div id="create-resource-app-in-okta">
  ### Créer une application de ressources dans Okta
</div>

Comme l’application demandeuse, votre application de ressources est une application Web OIDC.

1. Dans la console d’administration Okta, accédez à **Applications > Applications > Create App Integration** et sélectionnez **Web Application** comme **type d’application**.
2. Sous **Sign On**, sélectionnez **Edit** et ajoutez l’**URL de rappel de votre tenant Auth0** dans le champ **URI de redirection**. Votre URL de rappel est constituée de votre domaine Auth0 suivi de `/login/callback`.
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_details.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=73f1566013faf4f2add0e297045d588e" alt="" width="1464" height="1508" data-path="docs/images/xaa/xaa_okta_resource_app_details.png" />
</Frame>

Pour vérifier que les URI de redirection de connexion de l’application de ressources pointent vers l’URL `/login/callback` de votre tenant Auth0, accédez à **General > LOGIN**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_details2.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e37d2417f6197667dc05b70ba92ef2f4" alt="" width="1314" height="1960" data-path="docs/images/xaa/xaa_okta_resource_app_details2.png" />
</Frame>

<div id="assign-resource-app-to-test-users">
  ### Attribuer l’application de ressources aux utilisateurs de test
</div>

Autorisez votre utilisateur de test à se connecter à l’application de ressources dans Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications** et sélectionnez l’application de ressources que vous avez créée.
2. Sélectionnez **Attribuer > Attribuer à des personnes**, puis sélectionnez votre utilisateur de test.
3. Sélectionnez **Enregistrer**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_user_assignment.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e9f0dd7558f3257566a65191ac7c0f2a" alt="" width="1462" height="688" data-path="docs/images/xaa/xaa_okta_resource_app_user_assignment.png" />
</Frame>

<div id="enable-cross-app-access-xaa-in-resource-app">
  ### Activer l’accès interapplications (XAA) dans l’application de ressources
</div>

Accédez à l’onglet **Resource Server** et activez l’accès interapplications (XAA) pour l’application de ressources. Saisissez l’**URL de l’émetteur** du serveur d’autorisation de l’application de ressources : `https://YOUR_AUTH0_DOMAIN/`.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_resource_server.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=3672f228a0a8d8574d04bfde38444eec" alt="" width="2022" height="1300" data-path="docs/images/xaa/xaa_okta_resource_app_resource_server.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 émet et accepte des jetons dont l’URL de l’émetteur doit se terminer par une barre oblique oblique finale **`/`**.
</Callout>

<div id="register-ai-agent-in-okta">
  ## Enregistrer l’agent IA dans Okta
</div>

<div id="create-ai-agent">
  ### Créer un agent d’IA
</div>

Accédez à **Directory > AI Agents > Register AI Agent**, puis sélectionnez **Register manually**. Saisissez un nom pour votre agent et attribuez-lui un propriétaire.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_register_ai_agent.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=2646e902c24a2d52534fa6db0c6ea586" alt="" width="2410" height="1498" data-path="docs/images/xaa/xaa_okta_register_ai_agent.png" />
</Frame>

À ce stade, votre agent d’IA est `STAGED`. Avant de l’activer, effectuez les étapes suivantes.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_staged.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=aae74c37d2bdeed73098af149f15539e" alt="" width="2052" height="1142" data-path="docs/images/xaa/xaa_okta_ai_agent_staged.png" />
</Frame>

<div id="add-agent-credentials">
  ### Ajouter les identifiants de l’agent
</div>

Les agents IA s’authentifient au nom de vos applications à l’aide de [JWT à clé privée](/docs/fr-ca/get-started/authentication-and-authorization-flow/authenticate-with-private-key-jwt). Dans l’onglet **Identifiants**, sélectionnez **Ajouter une clé publique**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_credentials_tab.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=aabd45dcc11be50d649ac0bf21545234" alt="" width="2042" height="1418" data-path="docs/images/xaa/xaa_okta_ai_agent_credentials_tab.png" />
</Frame>

Vous pouvez fournir la clé publique de votre propre paire de clés ou sélectionner **Générer une nouvelle clé**, puis télécharger sa clé privée et son ID de clé (`kid`).

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_credentials_generate.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=8a96802883cbf7812dc9e385a99d3abd" alt="" width="1016" height="1970" data-path="docs/images/xaa/xaa_okta_ai_agent_credentials_generate.png" />
</Frame>

Une fois vos identifiants configurés, une coche s’affiche à côté de l’onglet.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_credentials_set.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=b6f603e86907948e861fe4a6bea14de7" alt="" width="1938" height="1400" data-path="docs/images/xaa/xaa_okta_ai_agent_credentials_set.png" />
</Frame>

<div id="add-agent-delegations">
  ### Ajouter des délégations d’agent
</div>

Dans l’onglet **Delegations**, sélectionnez **Add Caller** dans la section **User sign-on**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_tab.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=d613e5ce0865509ae80c85c59fb1d2c2" alt="" width="2270" height="1230" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_tab.png" />
</Frame>

Sélectionnez l’application demandeuse que vous avez créée et **Okta Authorization Server** comme serveur d’autorisation.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_assign.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=2824144dfdd7580b45ad5b39e9af0597" alt="" width="2386" height="1384" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_assign.png" />
</Frame>

Une fois les délégations de votre agent configurées, une coche s’affiche à côté de l’onglet.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_set.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=214d9d63c0c833b8e0440ae110ecbb5d" alt="" width="2282" height="778" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_set.png" />
</Frame>

<div id="add-agent-resource-connections">
  ### Ajouter des connexions de ressources d’agent
</div>

Dans l’onglet **Connexions de ressources**, sélectionnez **Ajouter des connexions de ressources**, puis **Application** comme **Type de ressource**.

Dans la section **Application**, sélectionnez l’application de ressources que vous avez créée et définissez **ID client de l’agent d’IA enregistré dans l’application** sur le `client_id` de l’application Agent0 dans votre tenant Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=d59ae1220869a494a9de55f1c5b37175" alt="" width="2456" height="2324" data-path="docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab.png" />
</Frame>

Une fois vos connexions de ressources configurées, une coche s’affiche à côté de l’onglet.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_resource_connections_set.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=818c7b5db1b98f0ed18f5d0012a15531" alt="" width="2344" height="632" data-path="docs/images/xaa/xaa_okta_ai_agent_resource_connections_set.png" />
</Frame>

<div id="activate-the-agent">
  ### Activer l’agent
</div>

Dans le menu déroulant **Actions de l’agent**, sélectionnez **Activer**, puis vérifiez que le **STATUT GÉRÉ** est **Actif**.

<div id="configure-an-okta-workforce-enterprise-connection-in-auth0">
  ## Configurer une connexion Okta Workforce Enterprise dans Auth0
</div>

Utilisez le `client_id` et le `client_secret` de votre application de ressources pour [créer une connexion Okta Workforce Enterprise](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration) dans votre tenant Auth0.
Dans votre tableau de bord Auth0, accédez à **Authentication > Enterprise > Okta Workforce**, puis sélectionnez **Create Connection**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_new_okta_workforce_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=b571f7d86f7f52f36955d19a736c6861" alt="" width="1828" height="2026" data-path="docs/images/xaa/xaa_auth0_new_okta_workforce_connection.png" />
</Frame>

Lors de la création de la connexion Okta Workforce Enterprise, activez le rôle **Cross App Access - Resource Application**. Cela permet à votre application de ressources d’accepter les ID-JAG émis par l’IdP d’entreprise associé à cette connexion, soit votre tenant Okta.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_connection_xaa_enabled.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=3e9f0094d796c340eebe235b2afe021b" alt="" width="1694" height="508" data-path="docs/images/xaa/xaa_auth0_connection_xaa_enabled.png" />
</Frame>

Après avoir créé la connexion Okta Workforce Enterprise, vérifiez que l’**URL de rappel fournie par Auth0** dans les paramètres de la connexion correspond à l’**URI de redirection** configurée dans les politiques de connexion de l’**application de ressources** de votre tenant Okta.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si vous voulez que les applications tierces accèdent à cette connexion uniquement par Cross App Access, avec un accès approuvé dans Okta en tant qu’IdP d’entreprise, ne la [promouvez pas au niveau du domaine](/docs/fr-ca/authenticate/identity-providers/promote-connections-to-domain-level). La promotion rend la connexion accessible à toute application tierce de votre tenant pour les flux de connexion standard (`/authorize`), et non seulement par Cross App Access.
</Callout>

<div id="test-connection-in-auth0">
  ### Tester la connexion dans Auth0
</div>

Dans le tableau de bord Auth0 :

* Accédez à **Authentication > Enterprise > Okta Workforce** :
  * Ouvrez la connexion Okta Workforce Enterprise que vous avez créée et sélectionnez l’onglet **Applications**. Activez ensuite l’application demandeuse que vous avez créée pour cette connexion.
  * Retournez à la liste des connexions Okta Workforce. Sélectionnez les trois points à droite de votre connexion, puis **Try**. Vous serez redirigé vers votre tenant Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_okta_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=ef08c165ddf598cc1ae191379c78f069" alt="" width="1826" height="550" data-path="docs/images/xaa/xaa_auth0_try_okta_connection.png" />
</Frame>

* Connectez-vous avec l’utilisateur que vous avez attribué à XAA application de ressources

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_login.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=54967151e2470fb6cb0b94ca45f6c5bb" alt="" width="2626" height="2030" data-path="docs/images/xaa/xaa_okta_login.png" />
</Frame>

* Vérifiez que la connexion de l’utilisateur a réussi

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_success.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=55100afe5cf391a1ccc394a9e5d69238" alt="" width="2626" height="2030" data-path="docs/images/xaa/xaa_auth0_try_success.png" />
</Frame>

Une fois que l’utilisateur s’est connecté avec succès à l’aide de la connexion fédérée, son profil utilisateur est créé dans Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_profile.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=9ed3fa601e60be1d02782a57c8362168" alt="" width="1824" height="898" data-path="docs/images/xaa/xaa_auth0_try_profile.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les utilisateurs doivent se connecter au moins une fois à l’aide d’une connexion d’entreprise activée pour XAA afin que leur profil utilisateur soit créé dans Auth0.
  Auth0 ne prend actuellement pas en charge la création d’utilisateurs JIT avec ID-JAG.
</Callout>

<div id="publish-your-resource-app-in-oin">
  ## Publier votre application de ressources sur l’OIN
</div>

Après avoir configuré et [testé le flux de bout en bout](/docs/fr-ca/ai-agents-mcp/cross-app-access/end-to-end-testing), les fournisseurs B2B et SaaS peuvent accroître leur portée auprès des clients d’entreprise en publiant leur application de ressources sur l’[Okta Integration Network (OIN)](https://www.okta.com/integrations/). Pour savoir comment procéder, suivez les instructions dans [How to Build and List Secure Cross App Access Connections on OIN](https://developer.okta.com/blog/2026/07/06/submit-oin-xaa).
