- Identificateur de realm :
urn:auth0:{yourTenant} - Endpoint :
https://{yourDomain}/login/callbackouhttps://<YOUR CUSTOM DOMAIN>/login/callback, si vous utilisez un domaine personnalisé.
Métadonnées de fédération
Le fichier Federation Metadata contient des renseignements sur les certificats du serveur ADFS. Si l’endpoint Federation Metadata (
/FederationMetadata/2007-06/FederationMetadata.xml) est activé dans ADFS, Auth0 peut vérifier périodiquement (une fois par jour) si la configuration a changé, par exemple si un nouveau certificat de signature a été ajouté en prévision d’un remplacement. Pour cette raison, il est préférable d’activer l’endpoint Federation Metadata plutôt que de fournir un fichier de métadonnées autonome. Si vous fournissez un fichier de métadonnées autonome, nous vous en informerons par courriel lorsque les certificats approcheront de leur date d’expiration.Auth0 applique une limite de taille de 128 Ko aux métadonnées de fédération et renvoie l’erreur Federation metadata document exceeds the maximum allowed size of 128 KB lorsque cette limite est dépassée.Configuration par script
Vous devez exécuter ce script avec des privilèges d’administrateur sur votre système.
Si vous utilisez la fonctionnalité domaines personnalisés, vous devrez remplacer la valeur
$webAppEndpoint par https://<YOUR CUSTOM DOMAIN>/login/callback.Configuration manuelle, partie 1 : ajouter un Relying Party Trust
- Ouvrez la console de gestion ADFS.
- Dans le volet droit de la console, cliquez sur Ajouter un Relying Party Trust*
- Cliquez sur Démarrer.
- Sélectionnez Saisir manuellement les données relatives à la partie de confiance, puis cliquez sur Suivant.
- Entrez un nom (par exemple
{yourAppName}), puis cliquez sur Suivant. - Conservez la valeur par défaut (
ADFS 2.0 profile), puis cliquez sur Suivant. - Conservez la valeur par défaut (
no encryption certificate), puis cliquez sur Suivant. - Cochez Activer la prise en charge de WS-Federation…, puis entrez cette valeur dans la zone de texte :
https://{yourDomain}/login/callback, ou, si vous utilisez un domaine personnalisé, utilisezhttps://<YOUR CUSTOM DOMAIN>/login/callback - Cliquez sur Suivant.
- Ajoutez un identificateur de Relying Party Trust avec cette valeur :
urn:auth0:{yourTenant} - Cliquez sur Ajouter, puis sur Suivant.
- Conservez la valeur par défaut
Permit all users..., puis cliquez sur Suivant. - Cliquez sur Suivant, puis sur Fermer.
Configuration manuelle, partie 2 : Ajouter une règle de stratégie d’émission de claims
- Si vous utilisez Windows Server 2019, la boîte de dialogue Edit Claim Issuance Policy s’ouvre automatiquement lorsque vous terminez l’assistant Add Relying Party Trust. Si vous utilisez Windows Server 2012 ou 2016, suivez ces étapes :
- Dans la fenêtre Edit Claim Issuance Policy, sous Issuance Transform Rules, cliquez sur Add Rule….
- Conservez la valeur par défaut
Send LDAP Attributes as Claims. - Donnez à la règle un nom qui décrit ce qu’elle fait.
- Sous Attribute Store, sélectionnez Active Directory.
- Sélectionnez les mappages suivants sous
Mapping of LDAP attributes to outgoing claim types, puis cliquez sur Finish.
Ajouter des attributs LDAP supplémentaires
- Si vous avez fermé la fenêtre à l’étape précédente, sélectionnez Edit Claim Rules dans le menu contextuel du Relying Party Trust que vous avez créé, puis modifiez la règle.
- Ajoutez une ligne supplémentaire pour chaque attribut LDAP dont vous avez besoin, en choisissant le nom de l’attribut dans la colonne de gauche et le type de claim voulu dans la colonne de droite.
-
Si le type de claim recherché n’existe pas, vous avez deux options :
- Entrez un nom qualifié par un espace de noms pour le nouveau claim (par exemple,
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/department). - Enregistrez un nouveau type de claim (sous ADFS > Services > Claim Descriptions dans la console d’administration ADFS), puis utilisez le nom du claim dans le mappage.
Auth0 utilise la partie nom du type de claim (par exemple
departmentdanshttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/department) comme nom d’attribut pour le profil utilisateur.
- Entrez un nom qualifié par un espace de noms pour le nouveau claim (par exemple,