Skip to main content
En connectant votre application Auth0 à Google Workspace, vos utilisateurs peuvent se connecter avec leurs identifiants Google. Pour ce faire, vous devez d’abord enregistrer votre application auprès de Google, puis configurer une connexion d’entreprise Google Workspace dans Auth0.

Prérequis

Avant de commencer, vous devez avoir :
  • enregistré votre application auprès d’Auth0.
    • Sélectionnez un Type d’application approprié.
    • Ajoutez une URL de rappel autorisée : {https://yourApp/callback}.
    • Assurez-vous que les types d’octroi de votre application incluent les flux appropriés.
  • Un compte Google Workspace valide ainsi que votre propre organisation Google Workspace.
  • Des privilèges d’administrateur sur l’organisation Google Workspace.

Enregistrer votre application auprès de Google

Pour permettre aux utilisateurs de se connecter avec Google Workspace, vous devez enregistrer votre application dans la Google Cloud Console.
Si votre application demande des scopes OAuth sensibles, elle peut faire l’objet d’un examen par Google.
Suivez la documentation de Google Setting up OAuth 2.0 et utilisez les paramètres suivants :
  • Sur l’écran de consentement , sous Authorized domains, ajoutez auth0.com.
  • Lorsqu’on vous demande de sélectionner un type d’application, choisissez Web application et définissez les paramètres suivants : À moins d’utiliser un custom domain, le nom de domaine de votre tenant est <TENANT NAME>.<REGIONAL SUBDOMAIN>.auth0.com. Par exemple, le nom de domaine d’un tenant de la région américaine nommé example-name est example-name.us.auth0.com. Les tenants créés avant juin 2020 n’incluent pas le sous-domaine régional.
  • Si vous prévoyez vous connecter à des domaines d’entreprise Google Workspace, vous devez activer l’Admin SDK API.
Enregistrez le et le générés par Google pour votre application. Vous aurez besoin de ces valeurs pour créer une connexion d’entreprise Auth0 à l’étape suivante.

Configurer une connexion d’entreprise Google Workspace dans Auth0

1

Créer une connexion d’entreprise pour Google Workspace

Dans Auth0 Dashboard > Authentication > Enterprise, repérez Google Workspace et sélectionnez Create.
Dashboard - Connections - Enterprise
2

Choisissez les paramètres de votre connexion

Sur la page de création d’une nouvelle connexion d’entreprise Google Workspace, configurez ses paramètres :Lorsque vous avez terminé de choisir vos paramètres, cliquez sur Create.
3

Configurer la manière dont les utilisateurs se connectent

Dans l’onglet Expérience de connexion, configurez la façon dont les utilisateurs se connectent avec cette connexion :Après avoir saisi vos paramètres, cliquez sur Enregistrer.
4

Vérifier le consentement de l’administrateur Google

Dans l’onglet Configuration, faites l’une des actions suivantes :
  • Suivez le lien Continuer si vous avez les permissions d’administrateur nécessaires pour configurer vos paramètres Google Workspace afin d’utiliser les API d’administration de Google, ou
  • Transmettez l’URL fournie à votre administrateur pour qu’il puisse modifier les paramètres requis
Si un administrateur Google Workspace est supprimé, toutes les connexions d’entreprise Google Workspace qu’il a autorisées doivent être réautorisées par un autre administrateur Google Workspace afin d’éviter des échecs de connexion. Pour les réautoriser, demandez à un administrateur actuel d’utiliser le lien dans l’onglet Configuration de la connexion d’entreprise Google Workspace.
5

Activer et tester la connexion

Activez la connexion pour vos applications Auth0, puis testez la connexion afin de vérifier qu’elle fonctionne.

Prochaines étapes

Personnaliser ou automatiser la synchronisation des profils utilisateur

Dans l’onglet Provisioning de la connexion, vous pouvez configurer la façon dont les profils utilisateur sont mis à jour :
  • Activez Sync User Profile Attributes at Login pour permettre à Google de synchroniser les profils utilisateur lorsque l’utilisateur se connecte. Une fois cette option activée, vous pouvez choisir la Sync Frequency. Par défaut, Auth0 actualise les profils utilisateur à chaque connexion. Vous pouvez aussi choisir de les synchroniser uniquement lors de la première connexion.
  • Activez Provision Users and Groups Using Directory Sync pour synchroniser automatiquement les utilisateurs et les groupes de Google Workspace avec Auth0. Pour en savoir plus, consultez Sync Google Workspace Users to Auth0 with Google Directory Sync.

Obtenir des jetons d’accès et d’actualisation

Une fois l’utilisateur authentifié, Google émet un jeton d’accès. Vous pouvez utiliser ce jeton d’accès pour effectuer des requêtes vers les API de Google. Pour demander également un à Google, ajoutez access_type=offline&approval_prompt=force à la demande d’autorisation. Pour Google Workspace, Auth0 stocke les jetons d’accès et d’actualisation dans l’objet user pour chaque utilisateur et dans l’objet connection pour les administrateurs Google Workspace. Vous pouvez y accéder à l’aide du point de terminaison Get a connection de la Management API.

Récupérer des renseignements supplémentaires sur l’utilisateur et les groupes

Pour récupérer des renseignements supplémentaires sur l’utilisateur et les groupes au-delà de ce qu’Auth0 récupère par défaut, vous pouvez utiliser l’API Directory Admin de Google pour obtenir les propriétés de groupes étendues d’un utilisateur.
  1. Dans l’onglet Settings de votre connexion d’entreprise, dans la section General, sous Extended Attributes, activez Groups.
  2. Dans l’onglet Setup, accordez le consentement de l’administrateur à l’aide du lien fourni.
  3. Récupérez le jeton d’accès administrateur stocké dans l’objet connection à l’aide du point de terminaison Get a connection de la Management API.
  4. Utilisez le jeton d’accès pour effectuer une requête vers le point de terminaison Manage Groups de Google. Par exemple :

Valider l’authentification avec Actions

Vérifier que les événements d’authentification proviennent d’utilisateurs légitimes membres de votre organisation Google peut aider à empêcher des utilisateurs qui ne font plus partie de votre organisation d’accéder sans autorisation à vos applications. Pour vérifier les authentifications Google, vous pouvez utiliser une Action post-login pour valider que le claim idp_tenant_domain associé à l’utilisateur correspond à l’organisation attendue. Par exemple :
Example post-login Action code to validate Google authentications
Vous ne pouvez vérifier idp_tenant_domain que pour les utilisateurs qui s’authentifient avec les types de connexion suivants :
  • Google Social
  • Google Workspace
  • Google OIDC

Plus d’informations

Limites

  • Si vous avez déjà une connexion sociale Google pour votre application et que vous créez une nouvelle connexion d’entreprise Google Workspace pour le même domaine, les utilisateurs associés à la connexion sociale seront connectés au moyen de la connexion d’entreprise (même si vous ne l’activez pas).
  • La connexion d’entreprise Google Workspace permet aux profils utilisateur Auth0 d’avoir jusqu’à 200 groupes. Si un profil utilisateur compte plus de 200 groupes, il se peut que ces groupes ne soient pas affichés. Si vous utilisez des groupes Google pour l’autorisation, vous devez sécuriser Google Workspace afin d’empêcher des utilisateurs non autorisés de modifier les groupes.
  • Le bouton de connexion n’est pas disponible pour Classic Login. Pour l’activer et le personnaliser, utilisez Universal Login.