
- Réduit le temps nécessaire à la configuration d’une instance d’application en automatisant l’échange d’informations de configuration entre Okta et Auth0.
- Utilise les flux de consentement OAuth 2.0 pour le partage sécurisé et autorisé de données de configuration sensibles, ce qui réduit les erreurs potentielles liées aux informations d’authentification et aux paramètres de configuration.
- Simplifie et normalise le processus de déploiement de l’intégration. Ce flux de travail automatisé permet des déploiements uniformes et reproductibles des intégrations d’application chez plusieurs clients ou dans plusieurs environnements, tout en favorisant un écosystème applicatif évolutif et en réduisant les risques d’erreur humaine.
- Élimine la complexité de la configuration manuelle, ce qui permet aux administrateurs clients d’Okta d’ajouter rapidement des instances d’intégrations OIN prises en charge par Auth0.
Fonctionnement

- Un administrateur Okta ouvre une session dans le portail Okta et sélectionne l’application compatible avec Express Configuration dans l’OIN.
- L’administrateur Okta accède à la section Sign On et sélectionne Express Configure SSO & UL. Il est alors redirigé vers un écran Auth0 Universal Login.

- L’administrateur Okta saisit les identifiants d’un utilisateur de l’application autorisé à effectuer Express Configuration. Dans Auth0, il s’agit d’un utilisateur membre d’une organisation et autorisé à effectuer Express Configuration au moyen d’un rôle organisationnel ou d’une autre méthode d’autorisation.

- Après l’authentification, Auth0 demande le consentement de l’administrateur Okta.

- Après avoir donné son consentement, Okta utilise l’API Express Configuration pour configurer automatiquement une connexion Okta au sein de l’organisation Auth0 à laquelle appartient l’administrateur Okta.
- L’administrateur Okta peut ensuite attribuer des utilisateurs à l’instance de l’application et constater que l’authentification unique fonctionne immédiatement.
- Lorsque SCIM est activé, les administrateurs Okta peuvent configurer SCIM en accédant à la section Provisioning des détails de l’application et en sélectionnant Express Configure SCIM.
- Lorsque Universal Logout est activé, il est automatiquement configuré dans le cadre de l’intégration OpenID Connect.
Prérequis
- Une Okta Integrator Free Plan org, avec accès soit au rôle Super Admin, soit aux rôles App and Org Admin.
- Un abonnement Auth0 qui vous permet d’utiliser le type de connexion Okta et la fonctionnalité Organizations pour autant de clients que nécessaire.
- Une application SaaS intégrée à Auth0 à l’aide d’une architecture multi-organisation.
- Cela comprend l’enregistrement de votre application en tant que Regular Web Application ou Single-Page Application dans Auth0, ainsi que la possibilité, pour chacun de vos clients, de se connecter à cette application à l’aide de ses propres fournisseurs d’identité.
- Une Auth0 Organization doit être déployée, ou pouvoir l’être, pour chaque client utilisant Express Configuration. Les Organizations et les rôles organisationnels servent à autoriser certains utilisateurs à effectuer la configuration express et à créer des connexions Okta uniquement au sein des organisations auxquelles ils appartiennent.
- Votre tenant Auth0 doit avoir le paramètre de tenant Enable Application Connections désactivé.
Conseil : Pour voir un exemple d’application qui implémente une architecture multilocataire comprenant Auth0 Organizations et des rôles organisationnels, consultez l’application de référence SaaStart.
Configurez votre application pour Express Configuration

- Une application enregistrée avec Initiate Login URI Template
- Un Connection Profile (CP)
- Un User Attribute Profile
- Les paramètres de connexion de l’organisation
- Les paramètres de connexion et de consentement de l’administrateur
Enregistrer une application avec Initiate Login URI Template
- Enregistrez votre application en tant que Regular Web Application ou Single-Page Application dans Auth0 Dashboard.
- Une fois l’application enregistrée, sélectionnez l’application que vous avez créée et accédez à l’onglet Okta Integration Network pour démarrer l’assistant de configuration Express Configuration.
- Sélectionnez Get Started.
- Passez en revue les prérequis et sélectionnez Continue.
- Enregistrez un Initiate Login URI Template. Ce modèle met en place un endpoint dans votre application afin de rediriger automatiquement les utilisateurs finaux vers l’endpoint
/authorized’Auth0 pour l’authentification. Pour voir un exemple de Login endpoint, consultez la route/logindans le Express SDK Quickstart.- Une fois Express Configuration lancée pour une instance d’application, Okta utilise le Initiate Login URI Template pour lancer l’application à partir du end-user dashboard.
- (Facultatif) Définissez
organization_name,organization_id,etconnection_namepour l’endpoint/authorized’Auth0 afin d’identifier l’organization ou la connection à utiliser. Okta remplace dynamiquement ces variables lorsque l’URL est lancée à partir du end-user dashboard. Exemple :https://{organization_name}.your-app.com?connection={connection_name}.

https://your-app.com/login https://your-app.com/login?connection={connection_name} https://{organization_name}.your-app.com?connection={connection_name} Connection Profile
- Options pour déterminer comment le nom de la connexion doit être créé dans Auth0
- Options pour utiliser SCIM et/ou Universal Logout avec la connexion (recommandé)
- Options pour permettre aux utilisateurs finaux de la connexion de devenir automatiquement membres de l’organisation de l’administrateur ayant donné son consentement
- Options pour le paramètre Afficher comme bouton de la connexion sur la page Universal Login d’Auth0
User Attribute Profile
Paramètres de connexion de l’organisation
- Si votre application utilise actuellement une expérience de connexion Identifier-First et Home Realm Discovery pour vos applications, consultez la section Activation de Home Realm Discovery pour savoir comment activer Home Realm Discovery.
- Si vous souhaitez utiliser plusieurs applications dans
enabled_clientsavec vos connexions Express Configuration, consultez Enabling Multiple Auth0 Applications Under a Single Integration.
enabled_clients requis sur la connexion.
Paramètres de connexion et de consentement de l’administrateur
- Accédez à Auth0 Dashboard > Applications.
- Choisissez l’application que vous souhaitez publier dans l’OIN.
- Sélectionnez Okta Integration Network.
- Vérifiez que vous disposez des prérequis nécessaires et sélectionnez Continue.
- Dans la section Configurer le profil d’intégration, configurez les options dans Paramètres d’administration.

- Domaine de connexion administrateur : domaine du tenant Auth0 vers lequel Okta redirige dans le cadre du flux de consentement dans un navigateur Web. Utilisez le nom de domaine personnalisé si vous en avez un configuré dans Auth0. Pour en savoir plus, consultez Domaines personnalisés.
- Nom d’affichage de l’application Express Configuration de l’OIN : nom de l’application cliente OIN affiché dans la boîte de dialogue de consentement.
-
Flux de connexion administrateur : définit le flux de connexion d’organisation pour l’application cliente OIN et est utilisé lorsqu’un administrateur Okta exécute Express Configuration depuis la console Okta. Sélectionnez l’une des options suivantes :
- Demander l’organisation : les administrateurs doivent d’abord sélectionner leur organisation, puis l’expérience de connexion de leur Auth0 organisation leur est présentée. Les administrateurs peuvent se connecter à l’aide d’une connexion existante configurée dans cette organisation.
- Demander les identifiants : les administrateurs doivent d’abord fournir leurs identifiants de connexion. Lorsque cette option est sélectionnée, un bouton apparaît et vous permet de sélectionner les connexions qui contiennent les utilisateurs administrateurs. Il peut s’agir d’une connexion de base de données partagée, d’une connexion Passwordless par courriel ou d’une autre connexion pouvant être associée à toutes les Auth0 organisations.
- Rôle d’administrateur : pour exécuter Express Configuration, l’administrateur doit se voir attribuer les permissions appropriées. Consultez Attribuer des permissions Express Configuration aux utilisateurs pour savoir comment autoriser les administrateurs de la façon la mieux adaptée à votre déploiement Auth0 actuel.
Pour une expérience de consentement optimale, définissez l’indicateur
use_scope_descriptions_for_consent de votre tenant sur true, comme décrit dans Personnaliser les invites de consentement. Vous aurez l’occasion de voir votre invite de consentement plus tard, lorsque vous testerez et vérifierez votre intégration.Attribuer des permissions aux utilisateurs
- Un utilisateur dans une connexion de base de données dédiée, créée exclusivement pour une seule Organization
- Un utilisateur dans une connexion de base de données partagée qui est membre d’une ou de plusieurs Organizations
- Un utilisateur ayant une connexion Passwordless par courriel qui est membre d’une ou de plusieurs Organizations
- Un utilisateur dans une connexion sociale ou une connexion d’entreprise existante qui est membre d’une ou de plusieurs Organizations
Pour obtenir des conseils sur l’approvisionnement de comptes administrateur afin d’utiliser Express Configuration, consultez Customer Enablement.
Attribuer des permissions à un rôle utilisateur d’application existant
Pour en savoir plus sur l’attribution de rôles dans Auth0 Dashboard et Management API, consultez Ajouter des permissions aux rôles.
Attribuer un nouveau rôle aux utilisateurs de l’application
Créer un rôle
Attribuer des permissions au rôle
express_configuration:sso et express_configuration:scim au rôle indiqué. Remplacez $ROLE_ID par l’ID du rôle auquel vous voulez attribuer ces permissions.
Si vous utilisez cette méthode, vous devrez mettre à jour votre processus d’intégration des clients afin d’attribuer ce rôle à tout nouvel utilisateur de l’organisation ayant besoin des permissions Express Configuration.
Attribuer des permissions en fonction des attributs utilisateur à l’aide d’une Action post-login
L’exemple suivant utilise une Action post-login pour attribuer des permissions en fonction de la valeur d’un attribut utilisateur personnalisé existant,
user.app_metadata.is_admin.
Activer Home Realm Discovery
Avant d’exécuter Express Configuration, vous devez recueillir et vérifier les adresses courriel des clients dans le cadre du processus d’onboarding afin d’activer HRD.
- Un ou plusieurs domaines de courriel peuvent être stockés dans les métadonnées de l’organisation de l’Auth0 Organization du client.
- Votre action post-login peut effectuer un appel d’API pour récupérer les domaines vérifiés à partir de n’importe quel système de votre environnement où ils sont stockés.
Dans cet exemple, les domaines vérifiés sont stockés dans les métadonnées de connexion de l’Auth0 Organization, ce qui nécessite une chaîne délimitée par des virgules contenant un ou plusieurs domaines de courriel, stockée dans les métadonnées de l’organisation sous une clé nommée
domains.
Valeurs d’exemple : test.com,test2.com
Dans cet exemple, l’Action post-login effectue un appel d’API pour récupérer les domaines vérifiés depuis un système de stockage de votre environnement.
Maintenir la correspondance des comptes d’administrateur entre les connexions
- Utilisez l’option Prompt for Organization dans le flux de connexion et de consentement de l’administrateur.
- Activez les permissions d’Express Configuration pour le nouveau compte Okta qui contient l’adresse courriel vérifiée correspondante après son provisionnement.
- Si vous utilisez Auth0 Organizations uniquement pour le flux de consentement de l’administrateur d’Express Configuration, et non dans l’expérience de votre application, vous pouvez résoudre le problème en désactivant la propriété
enable_organizationdécrite dans Configurer les propriétés de l’application SaaS. - Il ne s’agit pas d’un problème si l’identifiant de l’utilisateur administrateur n’est pas une adresse courriel, par exemple un nom d’utilisateur dans une connexion de base de données.
Activer plusieurs applications dans une seule intégration
linked_clients sur votre application Web enregistrée.
Pour modifier ce paramètre, utilisez l’Auth0 Management API pour récupérer votre application Web enregistrée. Remplacez {yourAppId} par le Client ID de votre application enregistrée et {yourAccessToken} par un jeton d’accès pour Management APIv2. Pour savoir comment obtenir un jeton d’accès à utiliser avec la Management API, consultez Management API Access Tokens.
express_configuration de la réponse, ajoutez un tableau d’ID d’application supplémentaires à la propriété linked_clients, puis mettez à jour votre application Web enregistrée :
enabled_clients de la connexion Okta.
Publiez votre intégration dans l’OIN
- Enregistrez votre application dans l’OIN 2. Ajoutez Express Configuration à votre intégration OIN 3. Configurez votre clé publique OIN 4. Testez et vérifiez votre intégration Express Configuration 5. Finalisez votre soumission à l’OIN
Enregistrez votre application dans l’OIN
Exigences de l’OIN
Pour ajouter Express Configuration à une application nouvelle ou existante dans l’OIN, vous devez disposer des éléments suivants :
- Une instance de votre application web compatible avec Auth0 à utiliser pour les tests
- Une Okta Integrator Free Plan org, avec accès soit au rôle Super Admin, soit aux rôles App Admin et Org Admin
- Votre Okta Integrator Free Plan org doit être configurée comme une connexion Okta dans votre tenant Auth0 et activée pour être utilisée avec votre application web compatible avec Auth0 afin d’effectuer les tests de base
- Le navigateur Google Chrome avec le Okta Browser Plugin installé (consultez les exigences de l’assistant OIN)
- Ouvrez une session dans votre Okta Integrator Free Plan org avec le compte d’utilisateur que vous avez utilisé pour vous inscrire, ou avec un compte auquel le rôle
SUPER_ADMINou les rôles d’administrateurAPP_ADMINetORG_ADMINdans Okta ont été attribués. - Accédez à Applications > Your OIN Integrations dans l’Admin Console.
- S’il s’agit d’une nouvelle application, sélectionnez Build new OIN integration. Sinon, sélectionnez votre intégration OIN existante. L’assistant OIN s’affiche :

- Sous Add integration capabilities, sélectionnez OpenID Connect (OIDC) comme protocole SSO.
- Vous pouvez aussi sélectionner Universal Logout et SCIM 2.0; ces deux options sont fortement recommandées pour toutes les intégrations Okta et sont prises en charge avec Express Configuration.
- Sélectionnez Add integration details.
- Remplissez la section OIN Catalog Properties selon vos besoins. Pour en savoir plus, consultez OIN Catalog Properties.
- Sélectionnez Configure your integration. C’est sur cet écran que vous activez Express Configuration pour votre application.
Ajouter Express Configuration à votre intégration OIN
- À l’écran Configure your integration de l’assistant OIN, sélectionnez Enable Express Configuration. Une fenêtre s’affiche et vous demande des renseignements à récupérer depuis votre tenant Auth0.

- Dans une nouvelle fenêtre de navigateur, accédez à Auth0 Dashboard > Applications > [Application] > Okta Integration Network > Create OIN Integration et copiez les renseignements indiqués à l’écran.
- Revenez à l’écran Configure your integration de l’assistant OIN, puis collez les renseignements dans le champ Express Configuration Information.
- Sélectionnez Continue.
Configurer votre clé publique OIN
- Dans la fenêtre Configuration Express pour les apps Auth0 de l’assistant OIN, choisissez Télécharger la clé (.pem) pour enregistrer la clé sur votre appareil.
- Téléversez le fichier dans Auth0 Dashboard > Applications > [Application] > Okta Integration Network > Créer une intégration OIN.

- Sélectionnez Enregistrer.
- Revenez à l’écran Configurer votre intégration du portail Okta, puis choisissez Terminer. Cela préremplit automatiquement plusieurs des champs de configuration requis pour votre intégration.
Terminez la configuration de votre intégration
-
Sous OIDC Properties, définissez les champs suivants :
- Redirect URIs devrait être automatiquement défini sur l’URI de rappel de votre tenant Auth0. Vous pouvez utiliser le domaine personnalisé de votre tenant ou votre domaine
auth0.com. Exemple :https://tenant.auth0.com/login/callback - Initiate Login URI devrait être automatiquement défini sur la valeur que vous avez configurée pour votre application dans Auth0, comme décrit dans Enregistrer une application avec Initiate Login URI Template. Okta utilisera cette URL pour lancer votre application à partir du tableau de bord de l’utilisateur final. Notez que les noms des variables ont été modifiés pour correspondre aux variables d’intégration affichées sur cet écran.
- (Facultatif). Définissez Post-Logout URL sur les URI de redirection de déconnexion de votre application. Il s’agit de l’emplacement vers lequel vous voulez rediriger votre utilisateur final après sa déconnexion de votre application. Vous pouvez utiliser des variables d’intégration si votre URI de déconnexion varie selon le tenant.
- Définissez Configuration guide URL pour créer un lien vers vos instructions destinées aux clients expliquant comment configurer l’SSO entre Okta et votre application avec Express Configuration. Pour en savoir plus, consultez Directives sur le document de configuration client.

- Redirect URIs devrait être automatiquement défini sur l’URI de rappel de votre tenant Auth0. Vous pouvez utiliser le domaine personnalisé de votre tenant ou votre domaine
-
Si Universal Logout est sélectionné, confirmez que les valeurs suivantes sont définies sous les propriétés de déconnexion universelle :
- Le endpoint Global token revocation devrait être automatiquement défini. Cette valeur sera remplacée dynamiquement lorsque Express Configuration s’exécutera.
- Le format du sujet devrait être automatiquement défini sur Issuer and Subject identifier.
- Cochez Partial support si vous n’utilisez pas la déconnexion OIDC back-channel entre Auth0 et votre application, mais que votre application utilise des refresh tokens.

-
Si SCIM 2.0 est sélectionné, confirmez que les valeurs suivantes sont définies sous SCIM provisioning properties :
- Base URL devrait être défini sur une variable d’intégration. Cette valeur sera remplacée dynamiquement lorsque Express Configuration s’exécutera.
- User Operations devrait être automatiquement défini sur Create, Read, Update et Deactivate.
- Définissez le lien vers vos instructions destinées aux clients expliquant comment configurer l’SSO entre Okta et votre application avec Express Configuration. Consultez Directives sur le document de configuration client.

- Sélectionnez Get started with testing.
Tester et vérifier votre intégration
- Créez une Auth0 organisation et un compte avec nom d’utilisateur et mot de passe que vous pourrez partager avec l’équipe des opérations OIN d’Okta.
- Suivez les instructions du flux d’activation d’un client exemple pour créer une Auth0 organisation et un compte avec nom d’utilisateur et mot de passe à cette fin.
- Au besoin, effectuez toute configuration supplémentaire requise dans votre application pour permettre à l’organisation de test de se connecter, par exemple en créant un nouveau tenant d’application.
- Une fois le compte de test créé, connectez-vous à votre organisation Okta Integrator Free en tant qu’utilisateur ayant soit le rôle de superadministrateur (
SUPER_ADMIN), soit les rôles d’administrateur de l’application (APP_ADMIN) et de l’organisation (ORG_ADMIN). - Accédez à Applications > Your OIN Integrations dans la console d’administration Okta. Sélectionnez le nom de votre intégration OIN.
- Choisissez Configure your integration. Choisissez ensuite Get started with testing.
- Définissez Account URL comme étant la login page de votre application. Un ingénieur des opérations OIN d’Okta accède à cette URL et utilise l’information d’identification du compte que vous fournissez dans les champs suivants pour se connecter à votre application.
- Définissez Username et Password comme étant le nom d’utilisateur et le mot de passe d’un compte administrateur de l’organisation de test que vous avez configuré pour tester Express Configuration.
- Définissez Support Contact comme étant l’adresse courriel qu’Okta utilisera pour communiquer avec votre entreprise au sujet de votre intégration. Cette adresse courriel n’est pas affichée dans le catalogue OIN ni à vos clients. Elle est visible uniquement par l’équipe interne d’Okta.
- Sous OIDC Tests, sélectionnez No pour Just-In Time Provisioning afin d’ignorer ce test, puis définissez SP Initiate URL comme étant l’URL de démarrage du login de votre instance d’application.

- Sélectionnez Test your integration.
- Sélectionnez Generate Instance, puis Done.
- Accédez à l’onglet Sign On.
- Pour tester Express Configuration de Single Sign-On et Universal Logout, sélectionnez Express Configure SSO & UL.

- Une fois redirigé vers la Universal Login Page d’Auth0, connectez-vous avec votre compte administrateur de l’organisation et acceptez le partage des données.
- Pour tester SCIM : sélectionnez Provisioning, puis Express Configure SCIM. Lorsque vous êtes redirigé vers Universal Login d’Auth0, poursuivez jusqu’à l’écran de consentement. Une fois l’opération terminée, l’intégration SCIM est configurée.
- Ensuite, sélectionnez l’onglet Assignments et attribuez un utilisateur de votre organisation Okta Free Integrator pour lequel vous avez l’information d’identification. S’il n’existe pas d’utilisateur approprié, suivez les instructions pour ajouter des utilisateurs manuellement. Si SCIM est activé, l’utilisateur devrait être provisionné dans votre Auth0 tenant. Confirmez-le dans l’Auth0 Dashboard.
- Pour tester le SSO : utilisez le compte d’utilisateur que vous venez d’attribuer et l’instance de test. Connectez-vous avec l’information d’identification du compte d’utilisateur.
- Pour tester Universal Logout : suivez les instructions dans Tester Universal Logout.
Finalisez votre soumission
- Dans votre instance d’application, sélectionnez Begin Testing pour finaliser votre soumission.
- À côté du nom de l’instance que vous venez de tester avec Express Configuration, sélectionnez Add to Tester.
- Pour effectuer les tests SSO automatisés, sélectionnez Run test pour les tests de flux IdP et/ou de flux SP. Ces tests nécessitent le Okta Browser Plugin. Pour en savoir plus, consultez Exigences de l’assistant OIN.
- Ouvrez une session avec l’utilisateur de l’Organization d’intégration Okta Free que vous avez attribué à l’instance d’application. Les tests réussissent dès que le plugin détecte que vous pouvez ouvrir une session dans votre application. Pour en savoir plus sur ces tests, consultez Tester votre intégration.
- Si vous recevez le message d’erreur
invalid_request (no connections enabled for the client)pendant le test de login, attendez quelques minutes, puis réessayez. Les connexions nouvellement créées peuvent prendre quelques minutes avant de fonctionner avec des fonctionnalités comme HRD.
- Pour effectuer les tests Runscope requis pour SCIM, suivez les instructions de Tester votre API SCIM à l’aide de Okta SCIM 2.0 Spec Tests.
- Pour un deuxième SCIM token, utilisez la section Authentication > Enterprise > Okta > [your-express-configred-connection] > Provisioning > Sync user profiles using SCIM > Setup.
- Une fois terminé, entrez l’URL partageable du test Runscope dans les champs Link to Runscope spec test results et Link to Runscope CRUD test results de l’assistant OIN.
- Une fois terminé, sélectionnez Submit Integration.
Activation client
Exemple de flux d’activation client
- Le nom de l’organisation du client
- L’adresse courriel de l’administrateur client qui devrait avoir les permissions nécessaires pour effectuer Express Configuration
- Les domaines de courriel vérifiés que l’IdP du client attribue aux utilisateurs, y compris ceux de l’administrateur
- Créez une organisation Auth0
- Créez le compte d’utilisateur administrateur dans une connexion Auth0, par exemple Database ou Email passwordless.
- Associez la connexion à l’organisation Auth0. Désactivez Membership On Authentication.
- Ajoutez le compte d’utilisateur administrateur comme membre de l’organisation Auth0.
- Attribuez à l’utilisateur administrateur un rôle organisationnel avec les permissions nécessaires pour effectuer Express Configuration.
Exemple avec Auth0 CLI
org_id renvoyé.
Créez le compte administrateur de l’Organisation
Dans cet exemple, vous créez un utilisateur dans une connexion Passwordless par courriel, ce qui requiert une connexion de type email. La commande exige que vous saisissiez l’adresse courriel de l’utilisateur que vous autorisez à effectuer Express Configuration.
Astuce
Si vous créez cette organisation afin de fournir à l’équipe des opérations Okta OIN un compte de test avec nom d’utilisateur et mot de passe, créez ce compte dans une connexion de base de données partagée ou dédiée :
user_id renvoyé.
Associez la connexion à l’organisation
Récupérez l’ID de la connexion :
org_id.
org_id et de user_id.
user_id et org_id.
Recommandations pour provisionner des comptes Admin
Utiliser une adresse courriel professionnelle
email corresponde à l’adresse courriel professionnelle de l’utilisateur, celle qui sera provisionnée dans son compte d’utilisateur Okta Enterprise (exemple : john@mycompany.com).
Auth0 recommande également de vérifier ces adresses courriel au moyen d’un flux de vérification de l’adresse courriel.
Utiliser l’authentification multifacteur
Surveiller l’utilisation d’Express Configuration
-
Dans la section Applications > [Application] > Okta Integration Network > Create OIN Integration de l’Auth0 Dashboard.
- Dans la propriété
express_configuration.okta_oin_client_idde votre application lorsqu’elle est consultée dans l’Auth0 Management API.
- Dans la propriété
Limitations
- Un seul tenant Auth0 peut être utilisé dans une même intégration OIN. Si la même application est déployée dans plusieurs régions Auth0, chaque région nécessite sa propre intégration OIN.
- Une intégration OIN dans une organisation Okta peut créer une seule connexion Okta unique dans l’organisation Auth0 correspondante. Express Configuration n’est pas prise en charge pour plus d’une instance d’une application OIN dans une organisation Okta.
- Chaque intégration unique répertoriée dans l’OIN crée une connexion Okta distincte. Si vous avez plusieurs applications qui nécessitent une Identifier-First login experience avec Home Realm Discovery, nous vous recommandons de publier plusieurs applications sous une seule intégration.
- Lorsque vous activez plusieurs applications sous une seule intégration, Okta n’affiche que l’application OIN principale dans son tableau de bord de l’utilisateur final.
Référence de la Management API
Créer l’API système Okta OIN Express Configuration
Créer un User Attribute Profile
GET /api/v2/user-attribute-profiles/templates, puis utilisez la réponse dans le corps de la requête pour créer le User Attribute Profile.
Exemple :
Créer un Connection Profile
GET /api/v2/connection-profiles/templates et utilisez la réponse dans le corps de la requête pour créer le Connection Profile.
Exemple :
Créer un client OIN Express Configuration
organization_require_behavior peut être personnalisé avec l’une des valeurs ci-dessous, qui sont également expliquées dans Paramètres de connexion et de consentement de l’administrateur.
pre_login_prompt: Demande l’organisation de l’administrateur avant de demander ses informations d’identification.post_login_prompt: Demande les informations d’identification de l’administrateur. Pour cette option, utilisez le point de terminaisonPATCH /api/v2/connections/{id}pour ajouter le Client ID du client OIN à la propriétéenabled_clientsde la ou des connexions contenant les comptes d’administrateur.
Configurer les propriétés de l’application SaaS
express_configuration pour l’application enregistrée qui sera publiée sur l’OIN. Remplacez les valeurs des exemples par un ID de Connection Profile valide, un ID de User Attribute Profile valide, un ID d’application cliente OIN, un URI d’initiation de connexion et le domaine du tenant Auth0 à utiliser pour cette intégration.
L’attribut linked_clients correspond au paramètre décrit dans Activer plusieurs applications au sein d’une seule intégration.
L’attribut enable_client correspond au paramètre enabled_clients décrit dans Paramètres de connexion de l’organisation.
L’attribut enable_organization devrait normalement être défini sur true, sauf si vous n’assignez pas les connexions créées à leurs organisations. L’instance d’application Okta peut tout de même gérer la connexion, mais les utilisateurs Okta ne deviendront pas membres de l’Auth0 Organization. Définir cette valeur sur false peut être utile dans le cas décrit dans Maintenir la correspondance des comptes administrateur entre les connexions.
Exemple :
Téléverser la clé publique
Attribuer des clés à l’application cliente OIN
yourCredentialId par l’ID du justificatif reçu à l’étape précédente.
Exemple :