Découvrez comment configurer Okta comme fournisseur d’identité SAML pour l’accès interapplications (XAA).
L’accès interapplications (XAA) pour l’application de ressources est en accès anticipé. Les clients des forfaits Enterprise, B2B Pro et B2B Essential peuvent l’utiliser dans le cadre des connexions d’entreprise. Vous pouvez aussi l’essayer pendant la période d’essai dans les tenants Free. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le Master Subscription Agreement d’Okta.
Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administrateur à un tenant Okta que vous pouvez utiliser à des fins de test. Si ce n’est pas le cas, consultez Créer et configurer votre tenant Okta.
Configurez Okta comme fournisseur d’identité d’entreprise SAML pour l’accès interapplications (XAA). Vous configurerez un tenant Okta, enregistrerez l’application de ressources et l’application demandeuse dans Okta, puis configurerez une connexion d’entreprise SAML qui fédère votre tenant Auth0 avec Okta.
Pour créer et configurer votre tenant Okta pour Cross App Access :
Sur le site web d’Okta Developer, inscrivez-vous au forfait gratuit Okta Integrator. Une fois votre inscription terminée, vous devriez être redirigé vers votre nouveau tenant Okta.
Si Cross App Access n’est pas activé dans votre tenant Okta, envoyez un courriel à developers@okta.com pour demander l’activation de XAA pour votre tenant Okta.
Une fois Cross App Access activé, assurez-vous que les fonctionnalités suivantes sont activées dans Okta Admin > Settings > Features de l’Okta Admin Console.
La configuration de l’application requérante avec SAML n’est pas obligatoire : elle peut aussi utiliser OIDC. Les sections suivantes expliquent comment configurer l’application requérante en tant qu’application SAML.
Votre application requérante est une application SAML standard. Dans la console d’administration Okta, accédez à Applications > Applications > Créer une intégration d’application, puis sélectionnez SAML 2.0 comme type d’application.
Saisissez le nom de l’application et l’URL de connexion unique de votre application Web.
Une fois l’application requérante créée, Okta lui attribue des métadonnées SAML 2.0.
Comme l’application demandeuse, votre application de ressources est une application SAML 2.0.
Accédez à Applications > Applications > Créer une intégration d’application et sélectionnez SAML 2.0 comme Type d’application.
Saisissez un nom de connexion que vous réutiliserez plus tard pour établir la connexion SAML entre Okta et Auth0. Ensuite, dans Configurer SAML :
Définissez le champ URL d’authentification unique sur l’URL de rappel de votre tenant Auth0. Votre URL de rappel sera https://{yourAuth0Domain}/login/callback?connection={yourConnectionName}.
Définissez l’URI d’audience (ID d’entité SP) au format urn:auth0:TENANT:CONNECTION, en utilisant le nom de la connexion.
Activer l’accès interapplications (XAA) dans Resource App
Accédez à l’onglet Resource Server et activez l’accès interapplications (XAA) pour Resource App. Saisissez l’URL de l’émetteur du serveur d’autorisation de Resource App : https://YOUR_AUTH0_DOMAIN/.
Auth0 émet et accepte des jetons dont l’URL de l’émetteur doit se terminer par une barre oblique /.
Accédez à Directory > AI Agents > Register AI Agent, puis sélectionnez Register manually. Entrez un nom pour votre agent et attribuez-lui un propriétaire.
À ce stade-ci, votre agent IA est STAGED. Avant de l’activer, effectuez les étapes suivantes.
Les agents IA s’authentifient au nom de vos applications à l’aide de JWT à clé privée. Dans l’onglet Credentials, sélectionnez Add public key.Vous pouvez fournir la clé publique de votre propre paire de clés ou sélectionner Generate new key, puis télécharger la clé privée et l’ID de clé (kid) générés.
Une fois vos identifiants configurés, une case à cocher apparaît à côté de l’onglet.
Dans l’onglet Connexions de ressources, sélectionnez Ajouter des connexions de ressources, puis sélectionnez Application comme Type de ressource.Dans la section Application, sélectionnez l’application de ressources que vous avez créée et définissez ID client de l’agent IA enregistré dans cette application sur le client_id de l’application Agent0 de votre tenant Auth0.
Une fois vos connexions de ressources configurées, une case à cocher s’affiche sur le côté de l’onglet.
Configurer une connexion d’entreprise SAML dans Auth0
Pour créer une connexion d’entreprise SAML dans votre tableau de bord Auth0, accédez à Authentication > Enterprise > SAML et sélectionnez Create Connection.Copiez les champs Sign In URL et X509 Signing Certificate de l’onglet Sign On de l’application de ressources.
Lors de la création de la connexion d’entreprise SAML, activez le rôle Cross App Access - Resource Application. Cela permet à votre application de ressources d’accepter les ID-JAG émis par l’IdP d’entreprise associé à cette connexion, soit votre tenant Okta dans ce cas-ci.
Puisque votre connexion utilise SAML, vous devez également saisir l’Issuer or discovery URL OpenID Connect qui pointe vers votre tenant Okta. Utilisez https://{yourOktaDomain} comme URL d’émetteur.
Après avoir créé la connexion d’entreprise SAML, vérifiez que l’Single Sign-On URL provided by Auth0 dans les paramètres de la connexion correspond à la Redirect URI configurée dans les politiques de connexion de l’application de ressources de votre tenant Okta.
Si vous souhaitez que les applications tierces accèdent à cette connexion uniquement par Cross App Access, avec un accès approuvé dans Okta en tant qu’IdP d’entreprise, ne la promouvez pas au niveau du domaine. La promouvoir rend la connexion accessible à toute application tierce de votre tenant pour les flux de connexion standard (/authorize), et non uniquement par Cross App Access.
Sélectionnez la connexion SAML Enterprise que vous avez créée, puis l’onglet Applications. Activez ensuite l’application demandeuse que vous avez créée pour cette connexion.
Revenez à la liste des connexions SAML Enterprise. Cliquez sur les trois points à droite de votre connexion, puis sélectionnez Try. Vous serez redirigé vers votre tenant Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.
Connectez-vous avec l’utilisateur que vous avez attribué à l’application de ressources XAA
Vérifiez que la connexion de l’utilisateur a réussi
Une fois que l’utilisateur s’est connecté avec succès à l’aide de la connexion fédérée, son profil utilisateur est créé dans Auth0.
Les utilisateurs doivent se connecter au moins une fois à l’aide d’une connexion d’entreprise compatible avec XAA afin que leur profil utilisateur soit créé dans Auth0.
Auth0 ne prend pas encore en charge la création d’utilisateurs JIT avec ID-JAG.