Skip to main content

Aperçu

Concepts clés
  • Suivez les étapes pour enregistrer votre application dans Azure AD et la connecter à votre instance Auth0.
  • Testez la connexion avant de déployer votre configuration en production.
  • Consultez les conseils de dépannage.
Important : Attributs étendus sur les connexions Azure Active Directory (v1) Comme Microsoft abandonne progressivement Azure AD Graph API et en prévoit le retrait, les connexions qui utilisent l’Identity API Azure Active Directory (v1) ne peuvent plus activer Get extended profile, Get user groups ou Get nested groups (options.ext_profile, options.ext_groups, options.ext_nested_groups). Pour les connexions v1 existantes, ces options demeurent disponibles seulement si elles étaient déjà activées, mais elles cesseront entièrement de fonctionner une fois le retrait de Graph API de Microsoft terminé en 2025. Les attributs étendus demeurent pris en charge pour les connexions qui utilisent l’Identity API Microsoft Identity Platform (v2), qui s’appuie sur Microsoft Graph et nécessite les permissions déléguées User.Read et Directory.Read.All.
Vous pouvez intégrer Microsoft Azure Active Directory (AD) si vous voulez permettre aux utilisateurs :
  • au sein de votre entreprise d’utiliser votre application à partir d’un Azure AD contrôlé par vous ou votre organization.
  • d’autres entreprises d’utiliser votre application à partir de leur Azure AD. (Nous vous recommandons de configurer les annuaires externes comme des connexions distinctes.)
Les claims renvoyés par la connexion d’entreprise Azure AD sont statiques; les claims personnalisés ou facultatifs n’apparaîtront pas dans les profils utilisateur. Si vous devez inclure des claims personnalisés ou facultatifs dans les profils utilisateur, utilisez plutôt une connexion SAML ou OIDC.

Étapes

Pour connecter votre application à Azure AD, vous devez :
  1. Enregistrer votre application dans Azure AD
  2. Créer une connexion d’entreprise dans Auth0
  3. Activer la connexion d’entreprise pour votre application Auth0
  4. Tester la connexion

Enregistrez votre application dans Azure AD

Pour enregistrer votre application dans Azure AD, consultez le Quickstart: Register an application with the Microsoft identity platform de Microsoft.
Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire au moment d’enregistrer l’application que vous voulez utiliser avec Auth0.
Pendant l’enregistrement, configurez les paramètres suivants :

Trouvez votre nom de domaine Auth0 pour les redirections

Si votre nom de domaine Auth0 n’est pas indiqué ci-dessus et que vous n’utilisez pas notre fonctionnalité de domaines personnalisés, votre nom de domaine est formé par la concaténation du nom de votre tenant, de votre sous-domaine régional et de auth0.com, séparés par un point (.).Par exemple, si le nom de votre tenant est exampleco-enterprises et que votre tenant se trouve dans la région US, votre nom de domaine Auth0 serait exampleco-enterprises.us.auth0.com et votre URI de redirection serait https://exampleco-enterprises.us.auth0.com/login/callback.Toutefois, si votre tenant se trouve dans la région US et a été créé avant juin 2020, votre nom de domaine Auth0 serait exampleco-enterprises.auth0.com et votre URI de redirection serait https://exampleco-enterprises.auth0.com/login/callback.Si vous utilisez des domaines personnalisés, votre URI de redirection serait https://<YOUR CUSTOM DOMAIN>/login/callback.
Au cours de ce processus, Microsoft génère un ID d’application (client) pour votre application; vous le trouverez dans l’écran Vue d’ensemble de l’application. Prenez note de cette valeur.

Créer un secret client

Pour créer un , consultez l’article de Microsoft Microsoft’s Add and manage application credentials in Microsoft Entra ID - Add a Client Secret. Une fois générée, notez bien cette valeur.
Si vous configurez un secret avec date d’expiration, assurez-vous de noter la date d’expiration; vous devrez renouveler la clé avant cette date afin d’éviter toute interruption de service.

Ajouter des permissions

Pour ajouter des permissions, consultez le Quickstart: Configurer une application cliente pour accéder aux API web - Ajouter des permissions pour accéder aux API web. Lors de la configuration des permissions, tenez compte des éléments suivants : Si vous souhaitez activer les attributs étendus (comme Extended Profile ou Security Groups), vous devrez configurer les permissions suivantes pour Microsoft Graph API.

Créer une connexion d’entreprise dans Auth0

Créez et configurez une connexion d’entreprise Azure AD dans Auth0. Assurez-vous d’avoir l’ID d’application (client) et le secret client générés lorsque vous avez configuré votre application dans le portail Microsoft Azure.
  1. Accédez à Auth0 Dashboard > Authentification > Enterprise, repérez Microsoft Azure AD et sélectionnez son +.
    Dashboard - Connexions - Enterprise
  2. Entrez les détails de votre connexion et sélectionnez Create :
  1. Dans la vue Provisioning, vous pouvez configurer la façon dont les profils utilisateur sont créés et mis à jour dans Auth0.
  1. Dans la vue Login Experience, vous pouvez configurer la façon dont les utilisateurs se connectent avec cette connexion.
Les champs facultatifs sont offerts uniquement avec Universal Login. Les clients qui utilisent Classic Login ne verront pas le bouton Ajouter, le Nom d’affichage du bouton ni l’URL du logo du bouton.
  1. Si vous disposez des permissions administratives Azure AD nécessaires pour accorder le consentement à l’application afin que les utilisateurs puissent se connecter, cliquez sur Continue. On vous demandera de vous connecter à votre compte Azure AD et d’accorder votre consentement. Sinon, transmettez l’URL fournie à votre administrateur afin qu’il puisse accorder son consentement.

Activer la connexion d’entreprise pour votre application Auth0

Pour utiliser votre nouvelle connexion d’entreprise Azure AD, vous devez d’abord activer la connexion pour vos applications Auth0.

Testez la connexion

Vous pouvez maintenant tester votre connexion.

Dépannage

Voici quelques conseils de dépannage : J’ai enregistré mon application dans Azure AD, mais lorsque je retourne à mes inscriptions d’applications Azure Active Directory, je ne vois pas mon application. Il se peut que vous ayez enregistré votre application par erreur dans le mauvais annuaire Azure AD (ou que vous n’ayez pas créé d’annuaire Azure AD avant d’enregistrer votre application). Le plus simple est probablement d’enregistrer à nouveau votre application dans Azure AD. Assurez-vous d’être dans le bon annuaire au moment d’enregistrer l’application. Si vous devez créer un annuaire Azure AD, suivez le guide Microsoft Quickstart: Create a new tenant in Azure Active Directory - Create a new tenant for your organization. Je reçois le message d’erreur suivant : “Access cannot be granted to this service because the service listing is not properly configured by the publisher”. Pour résoudre ce problème, essayez de modifier les Supported account types de votre application Azure AD enregistrée. Assurez-vous d’avoir choisi une option multilocataire appropriée dans les paramètres Authentication de l’application Azure AD. Les options multilocataires comprennent notamment : Accounts in any organizational directory (Any Azure AD directory - Multitenant). Lorsque les utilisateurs essaient de se connecter, nous recevons le message d’erreur suivant : “invalid_request; failed to obtain ”. La cause la plus probable de cette erreur est un secret client Azure AD invalide ou expiré. Pour résoudre ce problème, générez un nouveau secret client pour votre application dans Azure AD, puis mettez à jour le Secret client dans la connexion d’entreprise configurée avec Auth0.

Rotation des clés de signature dans Azure AD

Les clés de signature sont utilisées par le pour signer le jeton d’authentification qu’il émet, et par l’application consommatrice (Auth0, dans ce cas) pour valider l’authenticité du jeton généré. Pour des raisons de sécurité, la clé de signature d’Azure AD est renouvelée périodiquement. Si cela se produit, vous n’avez rien à faire. Auth0 utilisera automatiquement la nouvelle clé.

Supprimer la mention « non vérifié »

Si vous utilisez un , l’écran de consentement de l’application pour la connexion à Azure AD peut afficher votre domaine comme étant « non vérifié ». Pour supprimer la mention « non vérifié » :
  1. Vérifiez le domaine de l’application Auth0 : Ajoutez votre nom de domaine personnalisé à l’aide du portail Azure Active Directory.
  2. Attribuez le domaine vérifié à l’application Auth0 : Procédure : Configurer le domaine de l’éditeur d’une application.

Prochaines étapes