Skip to main content
Pour connecter votre application à Active Directory Federation Services (ADFS) de Microsoft, vous devez fournir les renseignements suivants à votre administrateur ADFS :
  • Identificateur de realm : urn:auth0:{yourTenant}
  • Endpoint : https://{yourDomain}/login/callback ou https://<YOUR CUSTOM DOMAIN>/login/callback, si vous utilisez un domaine personnalisé.

Métadonnées de fédération

Le fichier Federation Metadata contient des renseignements sur les certificats du serveur ADFS. Si l’endpoint Federation Metadata (/FederationMetadata/2007-06/FederationMetadata.xml) est activé dans ADFS, Auth0 peut vérifier périodiquement (une fois par jour) si la configuration a changé, par exemple si un nouveau certificat de signature a été ajouté en prévision d’un remplacement. Pour cette raison, il est préférable d’activer l’endpoint Federation Metadata plutôt que de fournir un fichier de métadonnées autonome. Si vous fournissez un fichier de métadonnées autonome, nous vous en informerons par courriel lorsque les certificats approcheront de leur date d’expiration.Auth0 applique une limite de taille de 128 Ko aux métadonnées de fédération et renvoie l’erreur Federation metadata document exceeds the maximum allowed size of 128 KB lorsque cette limite est dépassée.
Vous pouvez utiliser un script pour configurer la connexion ou effectuer la configuration manuellement.

Configuration par script

Exécutez les deux commandes suivantes dans la fenêtre Windows PowerShell.
Vous devez exécuter ce script avec des privilèges d’administrateur sur votre système.
Pour une intégration automatisée, ce script utilise le ADFS PowerShell SnapIn pour créer et configurer un qui émettra, pour l’utilisateur authentifié, les claims suivants : email, upn, given name et surname.
Si vous utilisez la fonctionnalité domaines personnalisés, vous devrez remplacer la valeur $webAppEndpoint par https://<YOUR CUSTOM DOMAIN>/login/callback.
Le script crée le Relying Party Trust dans ADFS, comme suit : Le script crée aussi des rules pour renvoyer les attributs les plus courants, comme le courriel, l’UPN, le prénom ou le nom de famille :

Configuration manuelle, partie 1 : ajouter un Relying Party Trust

  1. Ouvrez la console de gestion ADFS.
  2. Dans le volet droit de la console, cliquez sur Ajouter un Relying Party Trust*
  3. Cliquez sur Démarrer.
  4. Sélectionnez Saisir manuellement les données relatives à la partie de confiance, puis cliquez sur Suivant.
  5. Entrez un nom (par exemple {yourAppName}), puis cliquez sur Suivant.
  6. Conservez la valeur par défaut (ADFS 2.0 profile), puis cliquez sur Suivant.
  7. Conservez la valeur par défaut (no encryption certificate), puis cliquez sur Suivant.
  8. Cochez Activer la prise en charge de WS-Federation…, puis entrez cette valeur dans la zone de texte : https://{yourDomain}/login/callback, ou, si vous utilisez un domaine personnalisé, utilisez https://<YOUR CUSTOM DOMAIN>/login/callback
  9. Cliquez sur Suivant.
  10. Ajoutez un identificateur de Relying Party Trust avec cette valeur : urn:auth0:{yourTenant}
  11. Cliquez sur Ajouter, puis sur Suivant.
  12. Conservez la valeur par défaut Permit all users..., puis cliquez sur Suivant.
  13. Cliquez sur Suivant, puis sur Fermer.

Configuration manuelle, partie 2 : Ajouter une règle de stratégie d’émission de claims

  1. Si vous utilisez Windows Server 2019, la boîte de dialogue Edit Claim Issuance Policy s’ouvre automatiquement lorsque vous terminez l’assistant Add Relying Party Trust. Si vous utilisez Windows Server 2012 ou 2016, suivez ces étapes :
  1. Dans la fenêtre Edit Claim Issuance Policy, sous Issuance Transform Rules, cliquez sur Add Rule….
  2. Conservez la valeur par défaut Send LDAP Attributes as Claims.
  3. Donnez à la règle un nom qui décrit ce qu’elle fait.
  4. Sous Attribute Store, sélectionnez Active Directory.
  5. Sélectionnez les mappages suivants sous Mapping of LDAP attributes to outgoing claim types, puis cliquez sur Finish.

Ajouter des attributs LDAP supplémentaires

Les mappages des étapes précédentes sont les plus courants, mais si vous avez besoin d’attributs LDAP supplémentaires contenant des renseignements sur l’utilisateur, vous pouvez ajouter d’autres mappages de claims.
  1. Si vous avez fermé la fenêtre à l’étape précédente, sélectionnez Edit Claim Rules dans le menu contextuel du Relying Party Trust que vous avez créé, puis modifiez la règle.
  2. Ajoutez une ligne supplémentaire pour chaque attribut LDAP dont vous avez besoin, en choisissant le nom de l’attribut dans la colonne de gauche et le type de claim voulu dans la colonne de droite.
  3. Si le type de claim recherché n’existe pas, vous avez deux options :
    1. Entrez un nom qualifié par un espace de noms pour le nouveau claim (par exemple, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/department).
    2. Enregistrez un nouveau type de claim (sous ADFS > Services > Claim Descriptions dans la console d’administration ADFS), puis utilisez le nom du claim dans le mappage. Auth0 utilise la partie nom du type de claim (par exemple department dans http://schemas.xmlsoap.org/ws/2005/05/identity/claims/department) comme nom d’attribut pour le profil utilisateur.

Prochaines étapes

Maintenant que vous disposez d’une connexion fonctionnelle, l’étape suivante consiste à configurer votre application pour l’utiliser. Vous pouvez suivre nos Quickstarts détaillés ou utiliser nos bibliothèques et notre API.