> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment connecter votre application à Microsoft Azure Active Directory à l’aide d’une connexion d’entreprise.

# Connectez votre application à Microsoft Azure Active Directory

<Card title="Aperçu">
  Concepts clés

  * Suivez les étapes pour enregistrer votre application dans Azure AD et la connecter à votre instance Auth0.
  * Testez la connexion avant de déployer votre configuration en production.
  * Consultez les conseils de dépannage.
</Card>

<Warning>
  **Important :** Attributs étendus sur les connexions Azure Active Directory (v1) Comme Microsoft abandonne progressivement Azure AD Graph API et en prévoit le retrait, les connexions qui utilisent l’Identity API Azure Active Directory (v1) ne peuvent plus activer Get extended profile, Get user groups ou Get nested groups (`options.ext_profile`, `options.ext_groups`, `options.ext_nested_groups`). Pour les connexions v1 existantes, ces options demeurent disponibles seulement si elles étaient déjà activées, mais elles cesseront entièrement de fonctionner une fois le retrait de Graph API de Microsoft terminé en 2025. Les attributs étendus demeurent pris en charge pour les connexions qui utilisent l’Identity API Microsoft Identity Platform (v2), qui s’appuie sur Microsoft Graph et nécessite les permissions déléguées `User.Read` et `Directory.Read.All`.
</Warning>

Vous pouvez intégrer Microsoft Azure Active Directory (AD) si vous voulez permettre aux utilisateurs :

* au sein de votre entreprise d’utiliser votre application à partir d’un Azure AD contrôlé par vous ou votre organization.
* d’autres entreprises d’utiliser votre application à partir de leur Azure AD. (Nous vous recommandons de configurer les annuaires externes comme des connexions distinctes.)

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les claims renvoyés par la connexion d’entreprise Azure AD sont statiques; les claims personnalisés ou facultatifs n’apparaîtront pas dans les profils utilisateur. Si vous devez inclure des claims personnalisés ou facultatifs dans les profils utilisateur, utilisez plutôt une connexion SAML ou OIDC.
</Callout>

<div id="steps">
  ## Étapes
</div>

Pour connecter votre application à Azure AD, vous devez :

1. [Enregistrer votre application dans Azure AD](#register-your-app-with-azure-ad)
2. [Créer une connexion d’entreprise dans Auth0](#create-an-enterprise-connection-in-auth0)
3. [Activer la connexion d’entreprise pour votre application Auth0](#enable-the-enterprise-connection-for-your-auth0-application)
4. [Tester la connexion](#test-the-connection)

<div id="register-your-app-with-azure-ad">
  ### Enregistrez votre application dans Azure AD
</div>

Pour enregistrer votre application dans Azure AD, consultez le [Quickstart: Register an application with the Microsoft identity platform](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app) de Microsoft.

<Warning>
  Si vous avez plus d’un annuaire Azure AD, assurez-vous d’être dans le bon annuaire au moment d’enregistrer l’application que vous voulez utiliser avec Auth0.
</Warning>

Pendant l’enregistrement, configurez les paramètres suivants :

| Option                              | Paramètre                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| ----------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Types de comptes pris en charge** | Pour activer le provisionnement des utilisateurs basé sur SCIM à partir de cet annuaire, sélectionnez **Accounts in this organizational directory only (Single tenant)**. Pour permettre à des utilisateurs d’organisations externes (comme d’autres annuaires Azure AD) de se connecter, choisissez l’option multilocataire appropriée. Les options multilocataires comprennent notamment : **Accounts in any organizational directory (Any Azure AD directory - Multitenant)**. |
| **URI de redirection**              | Sélectionnez le type d’URI de redirection **Web**, puis saisissez votre URL de rappel : `https://{yourDomain}/login/callback`.                                                                                                                                                                                                                                                                                                                                                    |

<Card title="Trouvez votre nom de domaine Auth0 pour les redirections">
  Si votre nom de domaine Auth0 n’est pas indiqué ci-dessus et que vous n’utilisez pas notre fonctionnalité de [domaines personnalisés](/docs/fr-ca/customize/custom-domains), votre nom de domaine est formé par la concaténation du nom de votre tenant, de votre sous-domaine régional et de `auth0.com`, séparés par un point (`.`).

  Par exemple, si le nom de votre tenant est `exampleco-enterprises` et que votre tenant se trouve dans la région US, votre nom de domaine Auth0 serait `exampleco-enterprises.us.auth0.com` et votre **URI de redirection** serait `https://exampleco-enterprises.us.auth0.com/login/callback`.

  Toutefois, si votre tenant se trouve dans la région US et a été créé avant juin 2020, votre nom de domaine Auth0 serait `exampleco-enterprises.auth0.com` et votre **URI de redirection** serait `https://exampleco-enterprises.auth0.com/login/callback`.

  Si vous utilisez des [domaines personnalisés](/docs/fr-ca/customize/custom-domains), votre **URI de redirection** serait `https://<YOUR CUSTOM DOMAIN>/login/callback`.
</Card>

Au cours de ce processus, Microsoft génère un **ID d’application (client)** pour votre application; vous le trouverez dans l’écran **Vue d’ensemble** de l’application. **Prenez note de cette valeur.**

<div id="create-a-client-secret">
  #### Créer un secret client
</div>

Pour créer un <Tooltip tip="Secret client : secret utilisé par un client (application) pour s’authentifier auprès du serveur d’autorisation; il ne devrait être connu que du client et du serveur d’autorisation et doit être suffisamment aléatoire pour ne pas pouvoir être deviné." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=client+secret">secret client</Tooltip>, consultez l’article de Microsoft [Microsoft's Add and manage application credentials in Microsoft Entra ID - Add a Client Secret](https://learn.microsoft.com/en-us/entra/identity-platform/how-to-add-credentials?source=recommendations\&tabs=client-secret).

Une fois générée, **notez bien cette valeur**.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si vous configurez un secret avec date d’expiration, assurez-vous de **noter la date d’expiration**; vous devrez renouveler la clé avant cette date afin d’éviter toute interruption de service.
</Callout>

<div id="add-permissions">
  #### Ajouter des permissions
</div>

Pour ajouter des permissions, consultez le [Quickstart: Configurer une application cliente pour accéder aux API web - Ajouter des permissions pour accéder aux API web](https://docs.microsoft.com/en-us/azure/active-directory/develop/quickstart-configure-app-access-web-apis#add-permissions-to-access-web-apis).

Lors de la configuration des permissions, tenez compte des éléments suivants :

Si vous souhaitez activer les attributs étendus (comme **Extended Profile** ou **Security Groups**), vous devrez configurer les permissions suivantes pour **Microsoft Graph API**.

| Permissions déléguées              | Description                                                                                                                |
| ---------------------------------- | -------------------------------------------------------------------------------------------------------------------------- |
| **Users > User.Read**              | Pour que votre application puisse permettre aux utilisateurs de se connecter et lire le profil des utilisateurs connectés. |
| **Directory > Directory.Read.All** | Pour que votre application puisse lire les données de l’annuaire au nom de l’utilisateur connecté.                         |

<div id="create-an-enterprise-connection-in-auth0">
  ### Créer une connexion d’entreprise dans Auth0
</div>

Créez et configurez une connexion d’entreprise Azure AD dans Auth0. Assurez-vous d’avoir l’**ID d’application (client)** et le **secret client** générés lorsque vous avez configuré votre application dans le portail Microsoft Azure.

1. Accédez à [Auth0 Dashboard > Authentification > Enterprise](https://manage.auth0.com/#/connections/enterprise), repérez **Microsoft Azure AD** et sélectionnez son `+`.

   <Frame>
     <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=d70364390d8c16ca8efe20e3e1795db4" alt="Dashboard - Connexions - Enterprise" width="600" height="561" data-path="docs/images/cdy7uua7fh8z/1fSTcrZpkgkPR64NnI1lr8/b3454e60a4463e99353603fd11a71983/Enterprise_Connections_-_EN.png" />
   </Frame>
2. Entrez les détails de votre connexion et sélectionnez **Create** :

| Champ                              | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| ---------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Connection name**                | Identifiant logique de votre connexion; il doit être unique dans votre tenant. Une fois défini, ce nom ne peut plus être modifié.                                                                                                                                                                                                                                                                                                                                                                                      |
| **Microsoft Azure AD Domain**      | Le nom de votre domaine Azure AD. Vous pouvez le trouver sur la page d’aperçu de votre annuaire Azure AD dans le portail Microsoft Azure.                                                                                                                                                                                                                                                                                                                                                                              |
| **Client ID**                      | Identifiant unique de votre application Azure AD enregistrée. Entrez la valeur enregistrée de l’**ID d’application (client)** de l’application que vous venez d’enregistrer dans Azure AD.                                                                                                                                                                                                                                                                                                                             |
| **Client Secret**                  | Chaîne utilisée pour obtenir l’accès à votre application Azure AD enregistrée. Entrez la valeur enregistrée du **secret client** de l’application que vous venez d’enregistrer dans Azure AD.                                                                                                                                                                                                                                                                                                                          |
| **User ID Attribute Type**         | Attribut de l’ID token qui sera mappé à la propriété `user_id` dans Auth0. Les options correspondent aux deux types d’ID pris en charge décrits dans la documentation de Microsoft : [ID token claims reference - Microsoft identity platform](https://learn.microsoft.com/en-us/entra/identity-platform/id-token-claims-reference#use-claims-to-reliably-identify-a-user).                                                                                                                                            |
| **Use common endpoint**            | (Facultatif) Lorsque cette option est activée, votre application acceptera dynamiquement des utilisateurs provenant de nouveaux annuaires. Elle est généralement activée si vous avez sélectionné une option multi-tenant pour les types de comptes pris en charge de l’application que vous venez d’enregistrer dans Azure AD. Auth0 redirige les utilisateurs vers le endpoint de connexion commun d’Azure, et Azure effectue la Home Realm Discovery en fonction du domaine de l’adresse courriel de l’utilisateur. |
| **Identity API**                   | API utilisée par Auth0 pour interagir avec les endpoints Azure AD. Pour en savoir plus sur les différences de comportement, consultez la documentation Microsoft [Why update to Microsoft identity platform (v2.0)](https://docs.microsoft.com/en-us/azure/active-directory/develop/azure-ad-endpoint-comparison).                                                                                                                                                                                                     |
| **Attributes**                     | Attributs de base de l’utilisateur connecté auxquels votre application peut accéder. Indique la quantité d’information que vous souhaitez stocker dans le profil utilisateur Auth0.                                                                                                                                                                                                                                                                                                                                    |
| **Extended Attributes** (optional) | Attributs étendus de l’utilisateur connecté auxquels votre application peut accéder.                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| **Auth0 APIs** (optional)          | Lorsque cette option est sélectionnée, elle indique que nous devons être en mesure d’effectuer des requêtes vers l’API Azure AD, ce qui nous permet de rechercher des utilisateurs dans Azure AD Graph même s’ils ne se sont jamais connectés à Auth0.                                                                                                                                                                                                                                                                 |
| **Email Verification**             | Choisissez comment Auth0 définit le champ `email_verified` dans le profil utilisateur. Pour en savoir plus, consultez [Email Verification for Azure AD and ADFS](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/azuread-adfs-email-verification).                                                                                                                                                                                                                                           |
| **Purpose**                        | Activez la connexion pour l’authentication, Connected Accounts for Token Vault, ou les deux. Pour en savoir plus, consultez [User authentication vs Connected Accounts](/docs/fr-ca/secure/tokens/token-vault/connected-accounts-for-token-vault#user-authentication-vs-connected-accounts).                                                                                                                                                                                                                           |

3. Dans la vue **Provisioning**, vous pouvez configurer la façon dont les profils utilisateur sont créés et mis à jour dans Auth0.

| Champ                                          | Description                                                                                                                                                                                                                                     |
| ---------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Sync user profile attributes at each login** | Lorsque cette option est activée, Auth0 synchronise automatiquement les données du profil utilisateur à chaque login, ce qui garantit que les modifications apportées dans la source de connexion sont automatiquement mises à jour dans Auth0. |
| **Sync user profiles using SCIM**              | Lorsque cette option est activée, Auth0 permet de synchroniser les données du profil utilisateur au moyen de SCIM. Pour plus d’information, consultez [Configure Inbound SCIM](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim). |

4. Dans la vue **Login Experience**, vous pouvez configurer la façon dont les utilisateurs se connectent avec cette connexion.

| Champ                                      | Description                                                                                                                                                                                                                                                    |
| ------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Home Realm Discovery**                   | Compare le domaine de l’adresse courriel d’un utilisateur aux domaines fournis des fournisseurs d’identité. Pour en savoir plus, consultez [Configurer Identifier First Authentication](/docs/fr-ca/authenticate/login/auth0-universal-login/identifier-first) |
| **Afficher le bouton de connexion**        | Cette option affiche les choix suivants pour personnaliser le bouton de connexion de votre application.                                                                                                                                                        |
| **Nom d’affichage du bouton** (Facultatif) | Texte utilisé pour personnaliser le bouton de connexion de Universal Login. Lorsqu’il est défini, le bouton affiche : "Poursuivre avec \{Nom d’affichage du bouton}".                                                                                          |
| **URL du logo du bouton** (Facultatif)     | URL de l’image utilisée pour personnaliser le bouton de connexion de Universal Login. Lorsqu’elle est définie, le bouton de connexion Universal Login affiche l’image sous la forme d’un carré de 20 px sur 20 px.                                             |

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les champs facultatifs sont offerts uniquement avec Universal Login. Les clients qui utilisent Classic Login ne verront pas le bouton Ajouter, le Nom d’affichage du bouton ni l’URL du logo du bouton.
</Callout>

5. Si vous disposez des permissions administratives Azure AD nécessaires pour accorder le consentement à l’application afin que les utilisateurs puissent se connecter, cliquez sur **Continue**.
   On vous demandera de [vous connecter à votre compte Azure AD](https://docs.microsoft.com/en-us/azure/active-directory/develop/v2-permissions-and-consent#requesting-consent-for-an-entire-tenant) et d’accorder votre consentement. Sinon, transmettez l’URL fournie à votre administrateur afin qu’il puisse accorder son consentement.

<div id="enable-the-enterprise-connection-for-your-auth0-application">
  ### Activer la connexion d’entreprise pour votre application Auth0
</div>

Pour utiliser votre nouvelle connexion d’entreprise Azure AD, vous devez d’abord [activer la connexion](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/enable-enterprise-connections) pour vos applications Auth0.

<div id="test-the-connection">
  ### Testez la connexion
</div>

Vous pouvez maintenant [tester votre connexion](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/test-enterprise-connections).

<div id="troubleshooting">
  ## Dépannage
</div>

Voici quelques conseils de dépannage :

**J’ai enregistré mon application dans Azure AD, mais lorsque je retourne à mes inscriptions d’applications Azure Active Directory, je ne vois pas mon application.**

Il se peut que vous ayez enregistré votre application par erreur dans le mauvais annuaire Azure AD (ou que vous n’ayez pas créé d’annuaire Azure AD avant d’enregistrer votre application). Le plus simple est probablement d’enregistrer à nouveau votre application dans Azure AD. Assurez-vous d’être dans le bon annuaire au moment d’enregistrer l’application. Si vous devez créer un annuaire Azure AD, suivez le guide Microsoft [Quickstart: Create a new tenant in Azure Active Directory - Create a new tenant for your organization](https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-access-create-new-tenant#create-a-new-tenant-for-your-organization).

**Je reçois le message d’erreur suivant : "Access cannot be granted to this service because the service listing is not properly configured by the publisher".**

Pour résoudre ce problème, essayez de modifier les **Supported account types** de votre application Azure AD enregistrée. Assurez-vous d’avoir choisi une option multilocataire appropriée dans les paramètres Authentication de l’application Azure AD. Les options multilocataires comprennent notamment : **Accounts in any organizational directory (Any Azure AD directory - Multitenant)**.

**Lorsque les utilisateurs essaient de se connecter, nous recevons le message d’erreur suivant : "invalid\_request; failed to obtain <Tooltip tip="Jeton d’accès : donnée d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+token">jeton d’accès</Tooltip>".**

La cause la plus probable de cette erreur est un **secret client** Azure AD invalide ou expiré. Pour résoudre ce problème, générez un nouveau **secret client** pour votre application dans Azure AD, puis mettez à jour le **Secret client** dans la connexion d’entreprise configurée avec Auth0.

<div id="signing-key-rollover-in-azure-ad">
  ## Rotation des clés de signature dans Azure AD
</div>

Les clés de signature sont utilisées par le <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> pour signer le jeton d’authentification qu’il émet, et par l’application consommatrice (Auth0, dans ce cas) pour valider l’authenticité du jeton généré.

Pour des raisons de sécurité, la clé de signature d’Azure AD [est renouvelée périodiquement](https://docs.microsoft.com/en-us/azure/active-directory/develop/active-directory-signing-key-rollover). Si cela se produit, **vous n’avez rien à faire**. Auth0 utilisera automatiquement la nouvelle clé.

<div id="remove-unverified-label">
  ## Supprimer la mention « non vérifié »
</div>

Si vous utilisez un <Tooltip tip="Domaine personnalisé : domaine tiers avec un nom spécialisé ou personnalisé." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=custom+domain">domaine personnalisé</Tooltip>, l’écran de consentement de l’application pour la connexion à Azure AD peut afficher votre domaine comme étant « non vérifié ». Pour supprimer la mention « non vérifié » :

1. Vérifiez le domaine de l’application Auth0 : [Ajoutez votre nom de domaine personnalisé à l’aide du portail Azure Active Directory](https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/add-custom-domain#add-your-custom-domain-name-to-azure-ad).
2. Attribuez le domaine vérifié à l’application Auth0 : [Procédure : Configurer le domaine de l’éditeur d’une application](https://docs.microsoft.com/en-us/azure/active-directory/develop/howto-configure-publisher-domain#configure-publisher-domain-using-the-azure-portal).

<div id="next-steps">
  ## Prochaines étapes
</div>

* [Intégrez Auth0 à l’aide de l’une de nos bibliothèques](/docs/fr-ca/libraries)
* [Intégrez Auth0 à l’aide de notre Authentication API](https://auth0.com/docs/api/authentication)
* [En savoir plus sur le flux d’authentification](/docs/fr-ca/get-started/authentication-and-authorization-flow)
* [Transmettez des paramètres supplémentaires au fournisseur d’identité](/docs/fr-ca/authenticate/identity-providers/pass-parameters-to-idps)
* [Invitez de nouveau les utilisateurs à accorder des permissions](/docs/fr-ca/authenticate/identity-providers/social-identity-providers/reprompt-permissions)
