Skip to main content
En plus des flux WS-Federation et Connect, il est également possible d’utiliser le flux Resource Owner avec Azure AD. Ce flux vous permet de saisir et de valider les identifiants d’un utilisateur (courriel et mot de passe) au lieu d’afficher la page de connexion Azure AD. Pour des raisons de sécurité et d’ (SSO), cette approche n’est pas recommandée; toutefois, le flux peut être utile dans des scénarios d’applications mobiles natives ou pour effectuer des traitements d’authentification par lots avec Azure AD. Cette configuration exige deux applications : une application Web et/ou une API Web, ainsi qu’une application native. Du point de vue d’Azure AD, les utilisateurs seront authentifiés au moyen de l’application native pour accéder à l’application Web et/ou à l’API Web.
Schéma d’ensemble des applications Azure AD utilisant le flux Resource Owner

Prérequis

Enregistrez votre application dans Auth0:
  1. Sélectionnez Native comme type d’application.
  2. Ajoutez une URL de rappel autorisée. Le format de votre URL de rappel varie selon votre plateforme. Pour en savoir plus sur le format propre à votre plateforme, consultez nos Native Quickstarts.
  3. Assurez-vous que les types d’autorisation de votre application incluent les flux appropriés.

Étapes

Pour connecter votre application à l’aide du flux Resource Owner, vous devez :
  1. Configurer vos applications dans le portail Microsoft Azure.
  2. Créer une connexion d’entreprise dans Auth0.
  3. Activer la connexion d’entreprise pour votre application Auth0.
  4. Tester la connexion.

Compte Microsoft Azure

Avant de poursuivre, vous devez disposer d’un compte Microsoft Azure valide et de votre propre annuaire Azure AD, pour lequel vous êtes administrateur général.Si vous n’avez pas de compte Microsoft Azure, vous pouvez vous inscrire gratuitement; ensuite, au besoin, configurez un annuaire Azure AD en suivant le Quickstart : Créer un locataire dans Azure Active Directory - Créer un locataire pour votre organisation.Sinon, si vous avez un compte Office 365, vous pouvez utiliser l’instance Azure AD associée à ce compte au lieu d’en créer une nouvelle. Pour accéder à l’instance Azure AD de votre compte Office 365 :
  1. Connectez-vous à Office 365, puis accédez au Centre d’administration Office 365.
  2. Ouvrez le menu Centres d’administration dans le menu de gauche, puis cliquez sur Azure AD.

Configurez vos applications dans le portail Microsoft Azure

Avant de continuer, vous devez avoir déjà configuré votre propre annuaire Azure AD dont vous êtes l’administrateur général. Pour savoir comment faire, suivez le guide Microsoft Quickstart : Create a new tenant in Azure Active Directory - Create a new tenant for your organization.

Enregistrer une nouvelle application web

Pour savoir comment enregistrer votre application dans Azure AD, consultez Quickstart: Register an application with the Microsoft identity platform on Microsoft Docs.
Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire lorsque vous enregistrez votre application.
Pendant la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :
  • Si vous voulez autoriser des utilisateurs provenant d’organisations externes (comme d’autres annuaires Azure AD), sélectionnez Accounts in any organizational directory (Any Azure AD directory - Multitenant) lorsque vous définissez Supported account types.
  • Lorsqu’on vous demande de définir un Redirect URI, sélectionnez Web et entrez votre URL de rappel : https://{yourDomain}/login/callback.

Trouvez votre domaine Auth0 pour les redirections

Si votre domaine Auth0 n’est pas indiqué ci-dessus et que vous n’utilisez pas notre fonctionnalité domaines personnalisés, votre nom de domaine est formé par la concaténation du nom de votre tenant, de votre sous-domaine régional et de auth0.com, séparés par un point (.).Par exemple, si le nom de votre tenant est exampleco-enterprises et que votre tenant se trouve dans la région des États-Unis, votre domaine Auth0 serait exampleco-enterprises.us.auth0.com et votre Redirect URI serait https://exampleco-enterprises.us.auth0.com/login/callback.Toutefois, si votre tenant se trouve dans la région des États-Unis et a été créé avant juin 2020, votre domaine Auth0 serait exampleco-enterprises.auth0.com et votre Redirect URI serait https://exampleco-enterprises.auth0.com/login/callback.Si vous utilisez des domaines personnalisés, votre Redirect URI serait https://<YOUR CUSTOM DOMAIN>/login/callback.
Au cours de ce processus, notez l’ID d’application (client) que Microsoft génère pour votre application (vous pouvez le trouver dans l’écran Overview de l’application), car vous en aurez besoin plus loin dans le tutoriel.

Configurez votre application web pour exposer une API

Pour savoir comment configurer votre application web afin d’exposer une API avec Azure AD, consultez Quickstart : configurer une application pour exposer des API web dans Microsoft Docs. Pendant la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :
  • Lorsqu’on vous demande de définir un nom de scope, entrez API.Access.
Au cours de ce processus, notez l’Application ID URI que Microsoft génère pour votre application, car vous en aurez besoin plus loin dans ce tutoriel.

Enregistrer une nouvelle application native

Pour savoir comment enregistrer une application native dans Azure, consultez Quickstart: Register an application with the Microsoft identity platform on Microsoft Docs.
Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire lorsque vous enregistrez votre application.
Lors de la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :
  • Si vous souhaitez autoriser des utilisateurs d’organisations externes (comme d’autres annuaires Azure AD), sélectionnez Accounts in any organizational directory (Any Azure AD directory - Multitenant) pour le paramètre Supported account types.
  • Lorsqu’on vous demande de définir un Redirect URI, sélectionnez Public client/native (mobile & desktop) et entrez votre URL de rappel. Le format de votre URL de rappel varie selon votre plateforme. Pour en savoir plus sur le format propre à votre plateforme, consultez Native Quickstarts.
Au cours de ce processus, notez l’ID d’application (client) que Microsoft génère pour votre application (vous le trouverez sur l’écran Overview de l’application), car vous en aurez besoin plus loin dans le tutoriel.

Créer un secret client pour votre application native

Pour savoir comment créer un , consultez Quickstart: Configurer une application cliente pour accéder aux API web - Ajouter des informations d’identification à votre application web dans Microsoft Docs. Générez un secret client et notez-en la valeur. Vous en aurez besoin plus tard dans le tutoriel.
Si vous configurez un secret expirant, assurez-vous de noter la date d’expiration; vous devrez renouveler la clé avant cette date pour éviter toute interruption de service.

Ajouter des permissions pour votre application native

Pour savoir comment ajouter des permissions à votre application Native, consultez Quickstart : Configurer une application cliente pour accéder à des API Web - Ajouter des permissions pour accéder à des API Web sur Microsoft Docs. Auth0 exige que vous activiez le minimum de permissions nécessaire (pour Microsoft Graph API et pour l’application Web que vous avez configurée pour exposer une API) afin que cette configuration fonctionne correctement. Pour en savoir plus sur les permissions de Microsoft Graph API, consultez Référence des permissions Microsoft Graph sur Microsoft Docs. Lorsque vous configurez vos permissions, assurez-vous d’utiliser les paramètres suivants pour Microsoft Graph API :
  • Lorsqu’on vous demande de choisir un type de permission, sélectionnez Delegated permissions.
    • Sous User, sélectionnez User.Read afin que votre application puisse authentifier les utilisateurs et lire le profil de l’utilisateur connecté.
    • Sous Directory, sélectionnez Directory.Read.All afin que votre application puisse lire les données du répertoire au nom de l’utilisateur connecté.
Pour votre application Web que vous avez configurée pour exposer une API, assurez-vous d’utiliser les paramètres suivants :
  • Lorsqu’on vous demande de choisir un type de permission, sélectionnez Delegated permissions.
    • Sous API, sélectionnez API.Access afin que votre application puisse accéder à votre API au nom de l’utilisateur.

Configurer la connexion dans Auth0

Après avoir créé les deux applications dans Azure AD, vous pouvez configurer la connexion Auth0 :
  1. Accédez à Auth0 Dashboard > Authentication > Enterprise, repérez Microsoft Azure AD, puis sélectionnez le bouton d’ajout (+).
    Dashboard - Connections - Enterprise
  2. Entrez les détails de votre connexion, puis sélectionnez Create :
Create new Azure AD connection

Activez la connexion d’entreprise pour votre application Auth0

Pour utiliser votre nouvelle connexion d’entreprise Azure AD, vous devez activer la connexion pour vos applications Auth0.

Tester la connexion

Vous pouvez maintenant tester votre connexion.

Appartenance à des groupes et informations de profil avancées

Dans ce flux natif, Auth0 recevra un d’Azure AD émis pour votre application Web Azure AD. Par conséquent, des fonctionnalités comme le chargement de l’appartenance à des groupes et des informations de profil avancées ne fonctionneront plus, car le jeton d’accès reçu d’Azure AD ne peut plus être utilisé pour interroger la Graph API Azure AD afin d’obtenir ces renseignements supplémentaires. Cependant, si vous avez besoin de l’appartenance à des groupes et des informations de profil avancées, vous pouvez modifier votre configuration pour répondre à vos besoins :
  1. Dans Azure, configurez votre application native avec des permissions supplémentaires pour la Microsoft Graph API :
    • Lorsqu’on vous demande un type de permission, choisissez Delegated permissions.
      • Sous Directory, sélectionnez Directory.AccessAsUser.All pour que votre application puisse accéder au répertoire en tant qu’utilisateur connecté.
  2. Dans Auth0, modifiez votre connexion d’entreprise Azure AD :
    • Dans Identity API, sélectionnez Azure Active Directory (v1) et, pour App ID URI, entrez l’URI de la Graph API Azure AD :

Prochaines étapes