Skip to main content
Auth0 s’intègre à Active Directory (AD) au moyen du Lightweight Directory Access Protocol (LDAP), par l’intermédiaire d’un Active Directory/LDAP Connector que vous installez sur votre réseau.
L’AD/LDAP Connector est conçu pour les scénarios où votre entreprise contrôle le serveur AD/LDAP. Le connecteur ne doit pas être installé sur les serveurs de votre client.Dans les scénarios B2B où vous souhaitez permettre aux utilisateurs de votre client d’accéder à vos applications avec leurs informations d’identification d’entreprise, connectez-vous au service de fédération de votre client (par exemple, son propre service Auth0, ADFS ou tout fournisseur d’identité SAML) à l’aide de l’une des connexions d’entreprise disponibles.Si vous installez un connecteur AD/LDAP sur les serveurs de votre client et qu’il est connecté directement à votre domaine Auth0, vous devrez gérer directement les mots de passe des utilisateurs de votre client. Auth0 déconseille fortement ce type de déploiement et n’offre aucun soutien pour ceux-ci.
L’AD/LDAP Connector (1) sert de pont entre votre Active Directory/LDAP (2) et le service Auth0 (3). Ce pont est nécessaire, car AD/LDAP est généralement limité à votre réseau interne, tandis qu’Auth0 est un service infonuagique qui s’exécute dans un contexte complètement différent.
AD/LDAP Connector - intégration d’AD/LDAP à Auth0 - diagramme
Lorsqu’un utilisateur s’authentifie auprès d’Auth0, il est redirigé vers l’AD/LDAP Connector, qui valide l’utilisateur auprès de votre service AD, puis renvoie les résultats de la validation à Auth0. L’AD/LDAP Connector prend en charge l’authentification LDAP, Kerberos et les certificats clients. Pour en savoir plus, consultez Configurer l’authentification de l’AD/LDAP Connector avec Kerberos et Configurer l’authentification de l’AD/LDAP Connector avec des certificats clients.

Caches

Le AD/LDAP Connector met en cache les profils utilisateur et les identifiants (Auth0 stocke un hachage du mot de passe de l’utilisateur) afin d’assurer une disponibilité et des performances optimales, et met à jour ces données chaque fois qu’un utilisateur se connecte. Le cache n’est utilisé que lorsque le AD/LDAP Connector est hors service ou inaccessible. Les données mises en cache sont toujours conservées, sauf si vous désactivez la mise en cache des identifiants dans le Dashboard. Les valeurs du cache respectent la casse, ce qui signifie que les tentatives de connexion ne réussiront que si les utilisateurs fournissent le nom d’utilisateur exact qui a été mis en cache.

Haute disponibilité et répartition de charge

Pour assurer la haute disponibilité et la répartition de charge, vous pouvez installer plusieurs instances du connecteur. Toutes les connexions sont sortantes, du connecteur vers le serveur Auth0; il n’est donc généralement pas nécessaire de modifier votre pare-feu. Chaque instance du cluster de haute disponibilité sera toujours en ligne et connectée à Auth0. Auth0 enverra les transactions de connexion et les autres requêtes à n’importe lequel des connecteurs disponibles. Si l’une des instances tombe en panne en raison d’un problème réseau ou matériel, Auth0 redirigera les transactions de connexion vers l’autre connecteur. Le fait de disposer d’un déploiement hautement disponible vous permet également de mettre à jour le connecteur sans aucune interruption de service.

Répertoires OpenLDAP

Par défaut, le Connector est fortement optimisé pour Active Directory. Pour le configurer avec tout autre répertoire LDAP (comme OpenLDAP), vous devez personnaliser ces paramètres dans le fichier config.json :
config.json
Dans certains cas, il peut être préférable d’utiliser uid plutôt que cn.

Exemple OpenDJ

Avec le OpenDJ Control Panel, vous pouvez obtenir la liste des attributs de chaque utilisateur. Cette liste peut vous aider à déterminer quel attribut sera utilisé comme nom d’utilisateur pour s’authentifier avec Auth0.
Exemple de diagramme OpenDJ du AD/LDAP Connector
Dans cet exemple, le cn de John est johndoe et le champ mail est défini sur johndoe@contoso.com. Si votre organisation veut que les utilisateurs s’authentifient à l’aide de leur nom d’utilisateur (cn), vous pouvez définir le paramètre LDAP_USER_BY_NAME sur (cn={0}), mais si les utilisateurs doivent s’authentifier à l’aide de leur adresse courriel, vous devriez le définir sur (mail={0}).

En savoir plus