> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment connecter votre application à Microsoft Azure Active Directory à l’aide d’une connexion d’entreprise avec le flux Resource Owner.

# Connectez votre application native à Microsoft Azure Active Directory à l’aide de Resource

En plus des flux WS-Federation et <Tooltip tip="OpenID : norme ouverte pour l’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker les informations de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect, il est également possible d’utiliser le flux [Resource Owner](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow) avec Azure AD. Ce flux vous permet de saisir et de valider les identifiants d’un utilisateur (courriel et mot de passe) au lieu d’afficher la page de connexion Azure AD. Pour des raisons de sécurité et d’<Tooltip tip="Authentification unique (SSO) : service qui, après la connexion d’un utilisateur à une application, connecte automatiquement cet utilisateur à d’autres applications." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Single+Sign-on">authentification unique</Tooltip> (SSO), cette approche n’est pas recommandée; toutefois, le flux <Tooltip tip="Resource Owner : entité (comme un utilisateur ou une application) capable d’accorder l’accès à une ressource protégée." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Resource+Owner">Resource Owner</Tooltip> peut être utile dans des scénarios d’applications mobiles natives ou pour effectuer des traitements d’authentification par lots avec Azure AD.

Cette configuration exige deux applications : une application Web et/ou une API Web, ainsi qu’une application native. Du point de vue d’Azure AD, les utilisateurs seront authentifiés au moyen de l’application native pour accéder à l’application Web et/ou à l’API Web.

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6Uy9Q35rn0d9rankvlJuBT/6a5fa5175db76fd1cab35b79f0a213ea/azure-ad-native-app.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=2bdb3fb3a9253b3305d36ef28ac7ec34" alt="Schéma d’ensemble des applications Azure AD utilisant le flux Resource Owner" width="537" height="254" data-path="docs/images/cdy7uua7fh8z/6Uy9Q35rn0d9rankvlJuBT/6a5fa5175db76fd1cab35b79f0a213ea/azure-ad-native-app.png" />
</Frame>

<div id="prerequisites">
  ## Prérequis
</div>

[Enregistrez votre application dans Auth0](/docs/fr-ca/get-started/auth0-overview/create-applications):

1. Sélectionnez **Native** comme **type d’application**.
2. Ajoutez une **URL de rappel autorisée**. Le format de votre URL de rappel varie selon votre plateforme. Pour en savoir plus sur le format propre à votre plateforme, consultez nos [Native Quickstarts](/docs/fr-ca/quickstart/native).
3. Assurez-vous que les [types d’autorisation](/docs/fr-ca/get-started/applications/update-grant-types) de votre application incluent les flux appropriés.

<div id="steps">
  ## Étapes
</div>

Pour connecter votre application à l’aide du flux Resource Owner, vous devez :

1. [Configurer vos applications dans le portail Microsoft Azure](#set-up-your-applications-in-the-microsoft-azure-portal).
2. [Créer une connexion d’entreprise dans Auth0](#create-an-enterprise-connection-in-auth0).
3. [Activer la connexion d’entreprise pour votre application Auth0](#enable-the-enterprise-connection-for-your-auth0-application).
4. [Tester la connexion](#test-the-connection).

<Card title="Compte Microsoft Azure">
  Avant de poursuivre, vous devez disposer d’un compte Microsoft Azure valide et de **votre propre** annuaire Azure AD, pour lequel vous êtes administrateur général.

  Si vous n’avez pas de compte Microsoft Azure, vous pouvez [vous inscrire gratuitement](https://azure.microsoft.com/en-us/free); ensuite, au besoin, configurez un annuaire Azure AD en suivant le [Quickstart : Créer un locataire dans Azure Active Directory - Créer un locataire pour votre organisation](https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-access-create-new-tenant#create-a-new-tenant-for-your-organization).

  Sinon, si vous avez un compte Office 365, vous pouvez utiliser l’instance Azure AD associée à ce compte au lieu d’en créer une nouvelle. Pour accéder à l’instance Azure AD de votre compte Office 365 :

  1. [Connectez-vous à Office 365](https://portal.office.com), puis accédez au [Centre d’administration Office 365](https://portal.office.com/adminportal/home#/homepage).
  2. Ouvrez le menu **Centres d’administration** dans le menu de gauche, puis cliquez sur **Azure AD**.
</Card>

<div id="set-up-your-applications-in-the-microsoft-azure-portal">
  ## Configurez vos applications dans le portail Microsoft Azure
</div>

<Warning>
  Avant de continuer, vous devez avoir déjà configuré **votre propre** annuaire Azure AD dont vous êtes l’administrateur général. Pour savoir comment faire, suivez le guide Microsoft [Quickstart : Create a new tenant in Azure Active Directory - Create a new tenant for your organization](https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-access-create-new-tenant#create-a-new-tenant-for-your-organization).
</Warning>

<div id="register-a-new-web-application">
  ### Enregistrer une nouvelle application web
</div>

Pour savoir comment enregistrer votre application dans Azure AD, consultez [Quickstart: Register an application with the Microsoft identity platform on Microsoft Docs](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app).

<Warning>
  Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire lorsque vous enregistrez votre application.
</Warning>

Pendant la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :

* Si vous voulez autoriser des utilisateurs provenant d’organisations externes (comme d’autres annuaires Azure AD), sélectionnez **Accounts in any organizational directory (Any Azure AD directory - Multitenant)** lorsque vous définissez **Supported account types**.
* Lorsqu’on vous demande de définir un **Redirect URI**, sélectionnez **Web** et entrez votre URL de rappel : `https://{yourDomain}/login/callback`.

<Card title="Trouvez votre domaine Auth0 pour les redirections">
  Si votre domaine Auth0 n’est pas indiqué ci-dessus et que vous n’utilisez pas notre fonctionnalité [domaines personnalisés](/docs/fr-ca/customize/custom-domains), votre nom de domaine est formé par la concaténation du nom de votre tenant, de votre sous-domaine régional et de `auth0.com`, séparés par un point (`.`).

  Par exemple, si le nom de votre tenant est `exampleco-enterprises` et que votre tenant se trouve dans la région des États-Unis, votre domaine Auth0 serait `exampleco-enterprises.us.auth0.com` et votre **Redirect URI** serait `https://exampleco-enterprises.us.auth0.com/login/callback`.

  Toutefois, si votre tenant se trouve dans la région des États-Unis et a été créé avant juin 2020, votre domaine Auth0 serait `exampleco-enterprises.auth0.com` et votre **Redirect URI** serait `https://exampleco-enterprises.auth0.com/login/callback`.

  Si vous utilisez des [domaines personnalisés](/docs/fr-ca/customize/custom-domains), votre **Redirect URI** serait `https://<YOUR CUSTOM DOMAIN>/login/callback`.
</Card>

Au cours de ce processus, notez l’**ID d’application (client)** que Microsoft génère pour votre application (vous pouvez le trouver dans l’écran **Overview** de l’application), car vous en aurez besoin plus loin dans le tutoriel.

<div id="configure-your-web-application-to-expose-an-api">
  ### Configurez votre application web pour exposer une API
</div>

Pour savoir comment configurer votre application web afin d’exposer une API avec Azure AD, consultez [Quickstart : configurer une application pour exposer des API web dans Microsoft Docs](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-configure-app-expose-web-apis).

Pendant la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :

* Lorsqu’on vous demande de définir un **nom de scope**, entrez `API.Access`.

Au cours de ce processus, notez l’**Application ID URI** que Microsoft génère pour votre application, car vous en aurez besoin plus loin dans ce tutoriel.

<div id="register-a-new-native-application">
  ### Enregistrer une nouvelle application native
</div>

Pour savoir comment enregistrer une application native dans Azure, consultez [Quickstart: Register an application with the Microsoft identity platform on Microsoft Docs](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app).

<Warning>
  Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire lorsque vous enregistrez votre application.
</Warning>

Lors de la configuration de votre application, assurez-vous d’utiliser les paramètres suivants :

* Si vous souhaitez autoriser des utilisateurs d’organisations externes (comme d’autres annuaires Azure AD), sélectionnez **Accounts in any organizational directory (Any Azure AD directory - Multitenant)** pour le paramètre **Supported account types**.
* Lorsqu’on vous demande de définir un **Redirect URI**, sélectionnez `Public client/native (mobile & desktop)` et entrez votre URL de rappel. Le format de votre URL de rappel varie selon votre plateforme. Pour en savoir plus sur le format propre à votre plateforme, consultez [Native Quickstarts](/docs/fr-ca/quickstart/native).

Au cours de ce processus, notez l’**ID d’application (client)** que Microsoft génère pour votre application (vous le trouverez sur l’écran **Overview** de l’application), car vous en aurez besoin plus loin dans le tutoriel.

<div id="create-a-client-secret-for-your-native-application">
  ### Créer un secret client pour votre application native
</div>

Pour savoir comment créer un <Tooltip tip="Secret client : secret utilisé par un client (application) pour s’authentifier auprès du serveur d’autorisation; il ne doit être connu que du client et du serveur d’autorisation et doit être suffisamment aléatoire pour ne pas pouvoir être deviné." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=client+secret">secret client</Tooltip>, consultez [Quickstart: Configurer une application cliente pour accéder aux API web - Ajouter des informations d’identification à votre application web dans Microsoft Docs](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-configure-app-access-web-apis#add-credentials-to-your-web-application).

Générez un **secret client** et notez-en la valeur. Vous en aurez besoin plus tard dans le tutoriel.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si vous configurez un secret expirant, assurez-vous de **noter la date d’expiration**; vous devrez renouveler la clé avant cette date pour éviter toute interruption de service.
</Callout>

<div id="add-permissions-for-your-native-application">
  ### Ajouter des permissions pour votre application native
</div>

Pour savoir comment ajouter des permissions à votre application **Native**, consultez [Quickstart : Configurer une application cliente pour accéder à des API Web - Ajouter des permissions pour accéder à des API Web sur Microsoft Docs](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-configure-app-access-web-apis#add-permissions-to-access-web-apis).

Auth0 exige que vous activiez le minimum de permissions nécessaire (pour Microsoft Graph API et pour l’application Web que vous avez configurée pour exposer une API) afin que cette configuration fonctionne correctement. Pour en savoir plus sur les permissions de Microsoft Graph API, consultez [Référence des permissions Microsoft Graph sur Microsoft Docs](https://learn.microsoft.com/en-us/graph/permissions-reference).

Lorsque vous configurez vos permissions, assurez-vous d’utiliser les paramètres suivants pour Microsoft Graph API :

* Lorsqu’on vous demande de choisir un type de permission, sélectionnez **Delegated permissions**.

  * Sous **User**, sélectionnez **User.Read** afin que votre application puisse authentifier les utilisateurs et lire le profil de l’utilisateur connecté.
  * Sous **Directory**, sélectionnez **Directory.Read.All** afin que votre application puisse lire les données du répertoire au nom de l’utilisateur connecté.

Pour votre application Web que vous avez configurée pour exposer une API, assurez-vous d’utiliser les paramètres suivants :

* Lorsqu’on vous demande de choisir un type de permission, sélectionnez **Delegated permissions**.

  * Sous **API**, sélectionnez **API.Access** afin que votre application puisse accéder à votre API au nom de l’utilisateur.

<div id="configure-the-connection-in-auth0">
  ## Configurer la connexion dans Auth0
</div>

Après avoir créé les deux applications dans Azure AD, vous pouvez configurer la connexion Auth0 :

1. Accédez à [Auth0 Dashboard > Authentication > Enterprise](https://manage.auth0.com/#/connections/enterprise), repérez **Microsoft Azure AD**, puis sélectionnez le bouton d’ajout (**+**).

   <Frame>
     <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=d70364390d8c16ca8efe20e3e1795db4" alt="Dashboard - Connections - Enterprise" width="600" height="561" data-path="docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png" />
   </Frame>
2. Entrez les détails de votre connexion, puis sélectionnez **Create** :

| Champ                                          | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| ---------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Connection name**                            | Identifiant logique de votre connexion; il doit être unique pour votre tenant. Une fois défini, ce nom ne peut plus être modifié.                                                                                                                                                                                                                                                                                                                                                                                           |
| **Microsoft Azure AD Domain**                  | Votre nom de domaine Azure AD. Vous le trouverez sur la page de présentation de votre annuaire Azure AD dans le portail Microsoft Azure.                                                                                                                                                                                                                                                                                                                                                                                    |
| **Client ID**                                  | Identifiant unique de votre application Azure AD enregistrée. Entrez la valeur enregistrée de **ID d’application (client)** pour l’application Native que vous avez enregistrée dans Azure AD.                                                                                                                                                                                                                                                                                                                              |
| **Client Secret**                              | Chaîne utilisée pour obtenir l’accès à votre application Azure AD enregistrée. Entrez la valeur enregistrée de **Client secret** pour l’application native que vous avez enregistrée dans Azure AD.                                                                                                                                                                                                                                                                                                                         |
| **Use common endpoint** (optional)             | Lorsqu’elle est activée, votre application acceptera dynamiquement les utilisateurs provenant de nouveaux annuaires. Elle est généralement activée si vous avez sélectionné une option multilocataire pour **Supported account types** de l’application que vous avez enregistrée dans Azure AD. Lorsqu’elle est activée, Auth0 redirige les utilisateurs vers le Login endpoint commun d’Azure, et Azure effectue la *Home Realm Discovery* en fonction du domaine de l’adresse courriel de l’utilisateur.                 |
| **Identity API**                               | API utilisée par Auth0 pour interagir avec les endpoints Azure AD. Pour en savoir plus sur les différences de comportement, consultez la documentation Microsoft [Why update to Microsoft identity platform (v2.0)](https://docs.microsoft.com/en-us/azure/active-directory/develop/azure-ad-endpoint-comparison). Sélectionnez `Azure Active Directory (v1)` et, pour **App ID URI**, entrez la valeur enregistrée de **Application ID URI** créée lorsque vous avez configuré votre application Web pour exposer une API. |
| **Attributes**                                 | Attributs de base de l’utilisateur connecté auxquels votre application peut accéder. Indique la quantité d’information que vous souhaitez stocker dans le profil d’utilisateur Auth0.                                                                                                                                                                                                                                                                                                                                       |
| **Extended Attributes** (optional)             | Attributs étendus de l’utilisateur connecté auxquels votre application peut accéder.                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| **Auth0 APIs** (optional)                      | Lorsque cette option est sélectionnée, elle indique que vous devez être en mesure d’effectuer des requêtes vers l’API Users d’Azure AD.                                                                                                                                                                                                                                                                                                                                                                                     |
| **Sync user profile attributes at each login** | Lorsqu’elle est activée, Auth0 synchronise automatiquement les données du profil utilisateur à chaque connexion de l’utilisateur, ce qui garantit que les changements apportés dans la source de connexion sont automatiquement mis à jour dans Auth0.                                                                                                                                                                                                                                                                      |
| **Email Verification**                         | Choisissez comment Auth0 définit le champ `email_verified` dans le profil utilisateur. Pour en savoir plus, consultez [Email Verification for Azure AD and ADFS](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/azuread-adfs-email-verification).                                                                                                                                                                                                                                                |

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1r6WTgLJUlbiV9jligIwER/55904e9d3c1eec62c2e8421b71cff94b/Enterprise_Connection_-_MSFT_-_English.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=463c1e0b4e99c6555a3c2586542a4f42" alt="Create new Azure AD connection" width="1002" height="1860" data-path="docs/images/cdy7uua7fh8z/1r6WTgLJUlbiV9jligIwER/55904e9d3c1eec62c2e8421b71cff94b/Enterprise_Connection_-_MSFT_-_English.png" />
</Frame>

<div id="enable-the-enterprise-connection-for-your-auth0-application">
  ## Activez la connexion d’entreprise pour votre application Auth0
</div>

Pour utiliser votre nouvelle connexion d’entreprise Azure AD, vous devez [activer la connexion](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/enable-enterprise-connections) pour vos applications Auth0.

<div id="test-the-connection">
  ## Tester la connexion
</div>

Vous pouvez maintenant [tester votre connexion](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/test-enterprise-connections).

<div id="group-memberships-and-advanced-profile-information">
  ## Appartenance à des groupes et informations de profil avancées
</div>

Dans ce flux natif, Auth0 recevra un <Tooltip tip="Jeton d’accès : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+Token">jeton d’accès</Tooltip> d’Azure AD émis pour votre application Web Azure AD. Par conséquent, des fonctionnalités comme le chargement de l’appartenance à des groupes et des informations de profil avancées ne fonctionneront plus, car le jeton d’accès reçu d’Azure AD ne peut plus être utilisé pour interroger la Graph API Azure AD afin d’obtenir ces renseignements supplémentaires.

Cependant, si vous avez besoin de l’appartenance à des groupes et des informations de profil avancées, vous pouvez modifier votre configuration pour répondre à vos besoins :

1. Dans Azure, configurez votre application native avec des permissions supplémentaires pour la Microsoft Graph API :

   * Lorsqu’on vous demande un type de permission, choisissez **Delegated permissions**.

     * Sous **Directory**, sélectionnez **Directory.AccessAsUser.All** pour que votre application puisse accéder au répertoire en tant qu’utilisateur connecté.
2. Dans Auth0, modifiez votre connexion d’entreprise Azure AD :

   * Dans **Identity API**, sélectionnez `Azure Active Directory (v1)` et, pour **App ID URI**, entrez l’URI de la Graph API Azure AD :

     ```text lines theme={null}
     https://graph.windows.net
     ```

<div id="next-steps">
  ## Prochaines étapes
</div>

* [Intégrez Auth0 à l’aide de l’une de nos bibliothèques](/docs/fr-ca/libraries)
* [Intégrez Auth0 à l’aide de notre Authentication API](https://auth0.com/docs/api/authentication)
* [En savoir plus sur le flux d’authentification](/docs/fr-ca/get-started/authentication-and-authorization-flow)
* [Transmettez des paramètres supplémentaires au fournisseur d’identité](/docs/fr-ca/authenticate/identity-providers/pass-parameters-to-idps)
* [Redemandez des autorisations aux utilisateurs](/docs/fr-ca/authenticate/identity-providers/social-identity-providers/reprompt-permissions)
