- La synchronisation automatique s’exécute toutes les 30 minutes après la fin de la dernière synchronisation.
- La synchronisation manuelle s’exécute lorsque vous la déclenchez.
Activer Directory Sync
- Auth0 Dashboard
- Management API
1
Prérequis
Avant de commencer, vous devez avoir :
- Une connexion d’entreprise Google Workspace dans Auth0
- Les privilèges d’administrateur de l’organisation Google Workspace.
2
Activer l’API Admin Directory pour votre connexion d’entreprise
Pour activer Directory Sync, le jeton d’accès Google de votre connexion d’entreprise Google Workspace doit disposer des scopes appropriés pour accéder aux API de Google.Dans l’onglet Settings d’une connexion d’entreprise Google Workspace existante (ou lors de la création d’une nouvelle connexion), dans la section Identity Provider API, sélectionnez Use Admin Directory API et choisissez :
- Users scopes pour ajouter des scopes donnant accès uniquement aux utilisateurs.
- Users and Groups scopes pour ajouter des scopes donnant accès aux utilisateurs et aux groupes.
3
Vérifier le consentement de l’administrateur Google
Dans Auth0 Dashboard > Authentication > Enterprise, ouvrez votre connexion Google Workspace. Dans l’onglet Setup, faites l’une des choses suivantes :
- Suivez le lien Continue si vous avez les permissions d’administrateur nécessaires pour configurer vos paramètres Google Workspace afin d’utiliser les API d’administration de Google, ou
- fournissez l’URL indiquée à votre administrateur afin qu’il puisse ajuster les paramètres requis
4
Activer Directory Sync
Dans l’onglet Provisioning de votre connexion, activez la bascule Provision Users Using Directory Sync, puis choisissez vos options de configuration :
- Dans Resources, sous Sync, choisissez si vous souhaitez synchroniser Users ou Users and Groups. Si vous synchronisez à la fois les utilisateurs et les groupes, la section se développe pour indiquer quels groupes sont synchronisés (Syncing all groups par défaut). Pour personnaliser les groupes synchronisés, consultez l’étape suivante.
- Dans Schedule, cochez au besoin Enable Automatic Synchronization pour lancer automatiquement une synchronisation toutes les 30 minutes. Vous pouvez déclencher une synchronisation manuelle en sélectionnant Synchronize now.
- Dans Attribute Mapping, vous pouvez personnaliser le mappage des attributs Google vers les attributs du profil utilisateur Auth0.
5
Personnaliser les groupes synchronisés (facultatif)
Lorsque vous activez Directory Sync pour synchroniser à la fois les utilisateurs et les groupes à partir de Google Workspace, tous les groupes sont synchronisés par défaut. Vous pouvez personnaliser les groupes à synchroniser en téléversant un fichier JSON contenant les ID des groupes que vous souhaitez synchroniser.Commencez par créer le fichier JSON. Vous pouvez obtenir la liste de tous les ID de groupe à l’aide de l’API Directory de Google Workspace. Créez le fichier au format suivant en remplaçant les valeurs d’exemple par les ID de groupe réels :Ensuite, téléversez le fichier dans Auth0 :
- Dans l’onglet Provisioning de votre connexion, sous l’option activée Provision Users Using Directory Sync, repérez la section Resources et sélectionnez le bouton Select Groups….
- Dans la fenêtre Select Groups qui s’ouvre, sélectionnez Pick specific groups pour afficher la section Groups JSON file.
- Sélectionnez + Choose file et téléversez le fichier JSON.
- Une fois le fichier téléversé, sélectionnez Select Groups au bas de la fenêtre.
Surveiller l’activité de Directory Sync
directory_sync_started et directory_sync_completed).
Limites
- Si vous effectuez une synchronisation manuelle dans les 30 minutes suivant la dernière synchronisation terminée, une erreur 400 est renvoyée. Attendez au moins 30 minutes avant de synchroniser de nouveau.
- Lorsque vous utilisez la liaison de comptes d’utilisateur, le compte d’utilisateur provisionné par la synchronisation doit être défini comme compte d’utilisateur principal. Nous ne recommandons pas de lier des comptes d’utilisateur Enterprise à des comptes d’utilisateur sociaux ou personnels.
- Les noms de groupe dans Google Workspace Directory doivent être uniques. Même si Google autorise les noms en double sans tenir compte de la casse, Auth0 exige des noms d’affichage uniques. Si vous avez plusieurs groupes portant le même nom dans Google Workspace Directory, les groupes en double ne sont pas synchronisés et la synchronisation est marquée comme ayant échoué.
- Comme Google ne signale les utilisateurs comme supprimés que pendant les 20 jours suivant leur suppression, si vous supprimez un utilisateur dans Google Workspace Directory et que vous ne synchronisez pas avec Auth0 dans ce délai, nous ne détecterons pas que l’utilisateur a été supprimé. Nous recommandons la synchronisation automatique pour éviter ce problème.