> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer Okta comme fournisseur d’identité SAML pour l’accès interapplications (XAA).

# Okta comme IdP SAML

<Warning>
  L’accès interapplications (XAA) pour l’application de ressources est en **accès anticipé**. Les clients des forfaits Enterprise, B2B Pro et B2B Essential peuvent l’utiliser dans le cadre des connexions d’entreprise. Vous pouvez aussi l’essayer pendant la période d’essai dans les tenants Free. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le [Master Subscription Agreement](https://www.okta.com/legal/?_gl=1*51wq70*_gcl_au*NzczNzM1NjYyLjE3ODE3NzY0MDI.*_ga*MTE3ODU0MTY1Ny4xNzgxNzc2NDAy*_ga_QKMSDV5369*czE3ODQ1NTM3ODckbzgyJGcxJHQxNzg0NTU0NzIxJGo1OCRsMCRoMA..) d’Okta.
</Warning>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administrateur à un tenant Okta que vous pouvez utiliser à des fins de test. Si ce n’est pas le cas, consultez [Créer et configurer votre tenant Okta](/docs/fr-ca/ai-agents-mcp/cross-app-access/idp/okta-as-saml-idp#create-and-configure-your-okta-tenant).
</Callout>

Configurez Okta comme fournisseur d’identité d’entreprise SAML pour l’accès interapplications (XAA). Vous configurerez un tenant Okta, enregistrerez l’application de ressources et l’application demandeuse dans Okta, puis configurerez une connexion d’entreprise SAML qui fédère votre tenant Auth0 avec Okta.

<div id="create-and-configure-your-okta-tenant">
  ## Créez et configurez votre tenant Okta
</div>

Pour créer et configurer votre tenant Okta pour Cross App Access :

* Sur le [site web d’Okta Developer](https://developer.okta.com/signup/), inscrivez-vous au **forfait gratuit Okta Integrator**. Une fois votre inscription terminée, vous devriez être redirigé vers votre nouveau tenant Okta.
* Si Cross App Access n’est pas activé dans votre tenant Okta, envoyez un courriel à `developers@okta.com` pour demander l’activation de XAA pour votre tenant Okta.

Une fois Cross App Access activé, assurez-vous que les fonctionnalités suivantes sont activées dans **Okta Admin > Settings > Features** de l’Okta Admin Console.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_flags_ea.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=39170bb22074a50d3e901e99cf57d2ca" alt="" width="1776" height="624" data-path="docs/images/xaa/xaa_okta_flags_ea.png" />
</Frame>

<div id="register-the-requesting-app-in-okta">
  ## Enregistrer l’application requérante dans Okta
</div>

La configuration de l’application requérante avec SAML n’est pas obligatoire : elle peut aussi utiliser OIDC. Les sections suivantes expliquent comment configurer l’application requérante en tant qu’application SAML.

<div id="create-requesting-app-in-okta">
  ### Créer une application requérante dans Okta
</div>

Votre application requérante est une application SAML standard. Dans la console d’administration Okta, accédez à **Applications > Applications > Créer une intégration d’application**, puis sélectionnez **SAML 2.0** comme **type d’application**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_new_type_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e425213f5a9e0e37202182a4bb68e371" alt="" width="1868" height="1064" data-path="docs/images/xaa/xaa_okta_req_app_new_type_saml.png" />
</Frame>

Saisissez le nom de l’application et l’**URL de connexion unique** de votre application Web.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/okta_req_app_new_application_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=8acbadcf7bdc2d0bc740a5f010ee8cbe" alt="" width="1488" height="1538" data-path="docs/images/xaa/okta_req_app_new_application_saml.png" />
</Frame>

Une fois l’application requérante créée, Okta lui attribue des métadonnées SAML 2.0.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_sign_on_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=294af9c53142bd32abca804bf2ae6022" alt="" width="1466" height="2128" data-path="docs/images/xaa/xaa_okta_req_app_sign_on_saml.png" />
</Frame>

<div id="assign-requesting-app-to-test-users">
  ### Attribuer l’application demandeuse aux utilisateurs de test
</div>

Autorisez votre utilisateur de test à se connecter à l’application demandeuse dans Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications** et sélectionnez l’application demandeuse que vous avez créée.
2. Sélectionnez **Assign > Assign to People**, puis votre utilisateur de test.
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_req_app_user_assignment_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=a361550fe8e9121dcd6f1c83849c26b9" alt="" width="1464" height="694" data-path="docs/images/xaa/xaa_okta_req_app_user_assignment_saml.png" />
</Frame>

<div id="register-the-resource-app-in-okta">
  ## Enregistrer l’application de ressources dans Okta
</div>

<div id="create-resource-app-in-okta">
  ### Créer l’application de ressources dans Okta
</div>

Comme l’application demandeuse, votre application de ressources est une application SAML 2.0.

1. Accédez à **Applications > Applications > Créer une intégration d’application** et sélectionnez **SAML 2.0** comme **Type d’application**.
2. Saisissez un nom de connexion que vous réutiliserez plus tard pour établir la connexion SAML entre Okta et Auth0. Ensuite, dans **Configurer SAML** :

   * Définissez le champ **URL d’authentification unique** sur l’**URL de rappel de votre tenant Auth0**. Votre URL de rappel sera `https://{yourAuth0Domain}/login/callback?connection={yourConnectionName}`.
   * Définissez l’**URI d’audience (ID d’entité SP)** au format `urn:auth0:TENANT:CONNECTION`, en utilisant le nom de la connexion.

   Pour en savoir plus sur les valeurs de configuration SAML, consultez les [paramètres de configuration du fournisseur d’identité SAML](/docs/fr-ca/authenticate/protocols/saml/saml-identity-provider-configuration-settings).
3. Sélectionnez **Suivant**, puis **Terminer**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_details_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=a0aed3774e5a522faa1dc1bb42396d89" alt="" width="1460" height="1452" data-path="docs/images/xaa/xaa_okta_resource_app_details_saml.png" />
</Frame>

<div id="assign-resource-app-to-test-users">
  ### Attribuer l’application ressource à des utilisateurs de test
</div>

Autorisez votre utilisateur de test à se connecter à l’application ressource dans Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications** et sélectionnez l’application ressource que vous avez créée.
2. Sélectionnez **Assign > Assign to People**, puis sélectionnez votre utilisateur de test.
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_user_assignment_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=4425b712d260cd0b7a88405807a70288" alt="" width="1464" height="706" data-path="docs/images/xaa/xaa_okta_resource_app_user_assignment_saml.png" />
</Frame>

<div id="enable-cross-app-access-xaa-in-resource-app">
  ### Activer l’accès interapplications (XAA) dans Resource App
</div>

Accédez à l’onglet **Resource Server** et activez l’accès interapplications (XAA) pour Resource App. Saisissez l’**URL de l’émetteur** du serveur d’autorisation de Resource App : `https://YOUR_AUTH0_DOMAIN/`.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_resource_app_resource_server_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=0c2c97b9267f90b277d64c39d9681bd4" alt="" width="2016" height="1300" data-path="docs/images/xaa/xaa_okta_resource_app_resource_server_saml.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Auth0 émet et accepte des jetons dont l’URL de l’émetteur doit se terminer par une barre oblique **`/`**.
</Callout>

<div id="register-ai-agent-in-okta">
  ## Enregistrer un agent d’IA dans Okta
</div>

<div id="create-ai-agent">
  ### Créer un agent IA
</div>

Accédez à **Directory > AI Agents > Register AI Agent**, puis sélectionnez **Register manually**. Entrez un nom pour votre agent et attribuez-lui un propriétaire.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_register_ai_agent_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=7cd124ac4ebdec024adca87930b03898" alt="" width="2492" height="1508" data-path="docs/images/xaa/xaa_okta_register_ai_agent_saml.png" />
</Frame>

À ce stade-ci, votre agent IA est `STAGED`. Avant de l’activer, effectuez les étapes suivantes.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_staged_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=c36eb6eb0830cb5624ae68c786ae0b22" alt="" width="2284" height="1126" data-path="docs/images/xaa/xaa_okta_ai_agent_staged_saml.png" />
</Frame>

<div id="add-agent-credentials">
  ### Ajouter des identifiants d’agent
</div>

Les agents IA s’authentifient au nom de vos applications à l’aide de [JWT à clé privée](/docs/fr-ca/get-started/authentication-and-authorization-flow/authenticate-with-private-key-jwt). Dans l’onglet **Credentials**, sélectionnez **Add public key**.

Vous pouvez fournir la clé publique de votre propre paire de clés ou sélectionner **Generate new key**, puis télécharger la clé privée et l’ID de clé (`kid`) générés.
Une fois vos identifiants configurés, une case à cocher apparaît à côté de l’onglet.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_credentials_set_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=8540dbc6706d142a0951707427d92be8" alt="" width="2146" height="1272" data-path="docs/images/xaa/xaa_okta_ai_agent_credentials_set_saml.png" />
</Frame>

<div id="add-agent-delegations">
  ### Ajouter des délégations d’agent
</div>

Dans l’onglet **Delegations**, sélectionnez **Add Caller** dans la section **User sign-on**.
Sélectionnez l’application demandeuse, puis **Add caller**.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_assign_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=3dac6185675f24b6cc0f91c701be176b" alt="" width="2268" height="1238" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_assign_saml.png" />
</Frame>

Une fois les délégations de votre agent configurées, une case à cocher apparaît à côté de l’onglet.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_delegations_set_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=bf82aa0085660585f05961b4fc2db2d6" alt="" width="2156" height="778" data-path="docs/images/xaa/xaa_okta_ai_agent_delegations_set_saml.png" />
</Frame>

<div id="add-agent-resource-connections">
  ### Ajouter des connexions de ressources d’agent
</div>

Dans l’onglet **Connexions de ressources**, sélectionnez **Ajouter des connexions de ressources**, puis sélectionnez **Application** comme **Type de ressource**.

Dans la section **Application**, sélectionnez l’application de ressources que vous avez créée et définissez **ID client de l’agent IA enregistré dans cette application** sur le `client_id` de l’application Agent0 de votre tenant Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=1a3b1ee49ec24df0b30a9123a32eec17" alt="" width="1022" height="2140" data-path="docs/images/xaa/xaa_okta_ai_agent_resource_connections_tab_saml.png" />
</Frame>

Une fois vos connexions de ressources configurées, une case à cocher s’affiche sur le côté de l’onglet.

<div id="activate-the-agent">
  ### Activer l’agent
</div>

Dans la liste déroulante **Agent's Actions**, sélectionnez **Activate**, puis vérifiez que le **MANAGED STATUS** est **Active**.

<div id="configure-a-saml-enterprise-connection-in-auth0">
  ## Configurer une connexion d’entreprise SAML dans Auth0
</div>

Pour [créer une connexion d’entreprise SAML](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/saml) dans votre tableau de bord Auth0, accédez à **Authentication > Enterprise > SAML** et sélectionnez **Create Connection**.

Copiez les champs **Sign In URL** et **X509 Signing Certificate** de l’onglet **Sign On** de l’application de ressources.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_new_okta_saml_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=c047fbaa19b3ca51e39d9eb51b97cc08" alt="" width="1630" height="1852" data-path="docs/images/xaa/xaa_auth0_new_okta_saml_connection.png" />
</Frame>

Lors de la création de la connexion d’entreprise SAML, activez le rôle **Cross App Access - Resource Application**. Cela permet à votre application de ressources d’accepter les ID-JAG émis par l’IdP d’entreprise associé à cette connexion, soit votre tenant Okta dans ce cas-ci.
Puisque votre connexion utilise SAML, vous devez également saisir l’**Issuer or discovery URL** OpenID Connect qui pointe vers votre tenant Okta. Utilisez `https://{yourOktaDomain}` comme URL d’émetteur.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_connection_saml_xaa_enabled.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=e5068c35355b41defb4ad192a7d0c257" alt="" width="1916" height="1000" data-path="docs/images/xaa/xaa_auth0_connection_saml_xaa_enabled.png" />
</Frame>

Après avoir créé la connexion d’entreprise SAML, vérifiez que l’**Single Sign-On URL provided by Auth0** dans les paramètres de la connexion correspond à la **Redirect URI** configurée dans les politiques de connexion de l’**application de ressources** de votre tenant Okta.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si vous souhaitez que les applications tierces accèdent à cette connexion uniquement par Cross App Access, avec un accès approuvé dans Okta en tant qu’IdP d’entreprise, ne la [promouvez pas au niveau du domaine](/docs/fr-ca/authenticate/identity-providers/promote-connections-to-domain-level). La promouvoir rend la connexion accessible à toute application tierce de votre tenant pour les flux de connexion standard (`/authorize`), et non uniquement par Cross App Access.
</Callout>

<div id="test-connection-in-auth0">
  ### Tester la connexion dans Auth0
</div>

Dans le Auth0 Dashboard :

* Accédez à **Authentication > Enterprise > SAML** :
* Sélectionnez la connexion SAML Enterprise que vous avez créée, puis l’onglet **Applications**. Activez ensuite l’application demandeuse que vous avez créée pour cette connexion.
* Revenez à la liste des connexions SAML Enterprise. Cliquez sur les trois points à droite de votre connexion, puis sélectionnez **Try**. Vous serez redirigé vers votre tenant Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_saml_connection.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=b59d8bfe6458ce5da7f0b8eb05064ae7" alt="" width="2030" height="616" data-path="docs/images/xaa/xaa_auth0_try_saml_connection.png" />
</Frame>

* Connectez-vous avec l’utilisateur que vous avez attribué à l’application de ressources XAA

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_okta_saml_login.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=897d16c04ea4303058f93f27f8cc165f" alt="" width="2852" height="2276" data-path="docs/images/xaa/xaa_okta_saml_login.png" />
</Frame>

* Vérifiez que la connexion de l’utilisateur a réussi

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_saml_try_success.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=d09cf95ee0eb2f8c414616f9b6b4df12" alt="" width="2852" height="2276" data-path="docs/images/xaa/xaa_auth0_saml_try_success.png" />
</Frame>

Une fois que l’utilisateur s’est connecté avec succès à l’aide de la connexion fédérée, son profil utilisateur est créé dans Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/-d41Muac7Op9CEDm/docs/images/xaa/xaa_auth0_try_profile_saml.png?fit=max&auto=format&n=-d41Muac7Op9CEDm&q=85&s=7a880a1e9dcfc1f0ac8bbc0373c65cbb" alt="" width="2038" height="796" data-path="docs/images/xaa/xaa_auth0_try_profile_saml.png" />
</Frame>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les utilisateurs doivent se connecter au moins une fois à l’aide d’une connexion d’entreprise compatible avec XAA afin que leur profil utilisateur soit créé dans Auth0.
  Auth0 ne prend pas encore en charge la création d’utilisateurs JIT avec ID-JAG.
</Callout>

<div id="publish-your-resource-app-in-oin">
  ## Publiez votre Resource App sur l’OIN
</div>

Après avoir configuré et [testé le flux de bout en bout](/docs/fr-ca/ai-agents-mcp/cross-app-access/end-to-end-testing), les fournisseurs B2B et SaaS peuvent étendre leur portée auprès des clients d’entreprise en publiant leur Resource App sur l’[Okta Integration Network (OIN)](https://www.okta.com/integrations/). Pour savoir comment procéder, suivez les instructions de [How to Build and List Secure Cross App Access Connections on OIN](https://developer.okta.com/blog/2026/07/06/submit-oin-xaa).
