Skip to main content
Auth0 vous permet de créer des connexions de (IdP).

Prérequis

Avant de commencer :
  • Enregistrez votre application dans Auth0.
    • Sélectionnez un Type d’application approprié.
    • Ajoutez une URL de rappel autorisée de {https://yourApp/callback}.
    • Assurez-vous que les types d’autorisation de votre application incluent les flux appropriés.
  • Choisissez le nom de cette connexion d’entreprise
    • L’URL de retour POST (aussi appelée URL du service consommateur d’assertion) devient : https://{yourDomain}/login/callback?connection={yourConnectionName}
    • L’ID d’entité devient : urn:auth0:{yourTenant}:{yourConnectionName}

Étapes

Pour connecter votre application à un fournisseur d’identité SAML, vous devez :
  1. Saisir l’URL de retour POST et l’ID d’entité dans l’IdP (pour savoir comment faire, consultez les paramètres de configuration du fournisseur d’identité SAML).
  2. Obtenir le certificat de signature auprès de l’IdP et le convertir en Base64.
  3. Créer une connexion d’entreprise dans Auth0.
  4. Activer la connexion d’entreprise pour votre application Auth0.
  5. Configurer les mappages (inutile dans la plupart des cas).
  6. Tester la connexion.

Obtenir le certificat de signature de l’IdP

Avec SAML Login, Auth0 agit à titre de fournisseur de services. Vous devrez donc récupérer un certificat de signature X.509 auprès du SAML IdP (au format PEM ou CER), que vous téléverserez ensuite dans Auth0. La façon d’obtenir ce certificat varie; veuillez consulter la documentation de votre IdP si vous avez besoin d’aide supplémentaire.

Convertir le certificat de signature en Base64

Vous pouvez utiliser la ou le pour téléverser le certificat de signature X.509. Si vous utilisez la Management API, vous devez convertir le fichier au format Base64. Pour ce faire, utilisez un outil simple en ligne ou exécutez la commande suivante dans Bash : cat signing-cert.crt | base64.

Chiffrement des assertions

Si vos assertions SAML sont chiffrées, vous devez configurer des valeurs supplémentaires pour votre connexion afin d’indiquer à Auth0 comment effectuer le déchiffrement.

Créer une connexion d’entreprise dans Auth0

Ensuite, vous devrez créer et configurer une SAML connexion d’entreprise dans Auth0, puis téléverser votre certificat de signature X.509. Cette tâche peut être effectuée au moyen du Dashboard d’Auth0 ou de la Management API.

Créer une connexion d’entreprise à l’aide du Dashboard

  1. Accédez à Auth0 Dashboard > Authentication > Enterprise, repérez SAML, puis sélectionnez son +.
    Dashboard - Connexions - Enterprise
  2. Entrez les détails de votre connexion, puis sélectionnez Créer :
Configurer les paramètres SAML
3. Dans la vue Provisioning, configurez la façon dont les profils utilisateur sont créés et mis à jour dans Auth0.
  1. Dans la vue Expérience de connexion, configurez la façon dont les utilisateurs se connectent avec cette connexion.
Les champs facultatifs sont offerts uniquement avec Universal Login. Les clients qui utilisent Classic Login ne verront pas le bouton Add, le Nom d’affichage du bouton ni l’URL du logo du bouton.
  1. Si vous avez les permissions administratives appropriées pour terminer l’intégration, cliquez sur Continue pour en savoir plus sur les paramètres personnalisés nécessaires pour configurer votre IdP. Sinon, fournissez l’URL indiquée à votre administrateur afin qu’il puisse ajuster les paramètres requis.

Créer une connexion d’entreprise à l’aide de la Management API

Vous pouvez aussi utiliser la Management API pour créer votre connexion SAML. Pour ce faire, vous pouvez choisir de spécifier manuellement chaque champ de configuration SAML ou de fournir un document de métadonnées SAML contenant les valeurs de configuration.

Créer une connexion à l’aide des valeurs indiquées

Effectuez une requête POST à l’endpoint Create a Connection. Assurez-vous de remplacer les valeurs de l’espace réservé MGMT_API_ACCESS_TOKEN, CONNECTION_NAME, SIGN_IN_ENDPOINT_URL, SIGN_OUT_ENDPOINT_URL et BASE64_SIGNING_CERT respectivement par votre de la Management API, le nom de la connexion, la Sign In URL, la Sign Out URL et le certificat de signature encodé en Base64 (au format PEM ou CER). Ou, en JSON :

Créer une connexion à l’aide d’un document de métadonnées SAML

Au lieu de renseigner chaque champ de configuration SAML, vous pouvez fournir un document de métadonnées SAML qui contient les valeurs de configuration. Lorsque vous indiquez un document de métadonnées SAML, vous pouvez fournir soit le contenu XML du document (metadataXml), soit l’URL du document (metadataUrl). Lorsque vous fournissez l’URL, le contenu n’est téléchargé qu’une seule fois ; la connexion ne se reconfigurera pas automatiquement si le contenu à cette URL change par la suite. Pour les connexions SAML, Auth0 impose une limite de taille de 4 Mo aux documents de découverte de métadonnées et renvoie l’erreur SAML metadata document exceeded the maximum allowed size of 4 MB lorsque cette limite est dépassée.
Fournir le contenu du document de métadonnées
Utilisez l’option metadataXml pour fournir le contenu du document de métadonnées :
Fournissez l’URL du document de métadonnées
Utilisez l’option metadataUrl pour indiquer l’URL du document : Lorsque vous indiquez l’URL, le contenu n’est téléchargé qu’une seule fois ; la connexion ne se reconfigure pas automatiquement si le contenu à cette URL est modifié ultérieurement.
Actualiser les informations d’une connexion existante avec l’URL de métadonnées
Ce processus ne fonctionnera que si la connexion a été créée manuellement avec metadataUrl.
Si vous avez une mise en œuvre B2B et que vous fédérez vers Auth0 à l’aide de votre propre fournisseur d’identité SAML, vous devrez peut-être actualiser les informations de connexion stockées dans Auth0, comme les changements de certificat de signature, les changements d’URL de point de terminaison ou les nouveaux champs d’assertion. Auth0 le fait automatiquement pour les connexions ADFS, mais pas pour les connexions SAML. Vous pouvez créer un processus par lots (tâche cron) pour effectuer une actualisation périodique. Le processus peut s’exécuter toutes les quelques semaines et effectuer une requête PATCH vers le point de terminaison /api/v2/connections/CONNECTION_ID, en transmettant un corps contenant {options: {metadataUrl: '$URL'}}, où $URL est la même URL de métadonnées que celle utilisée pour créer la connexion. Vous utilisez l’URL de métadonnées pour créer une nouvelle connexion temporaire, puis comparez les propriétés de l’ancienne et de la nouvelle connexion. Si quelque chose est différent, mettez à jour la nouvelle connexion, puis supprimez la connexion temporaire.
  1. Créez une connexion SAML avec options.metadataUrl. L’objet de connexion sera rempli avec les informations provenant des métadonnées.
  2. Mettez à jour le contenu des métadonnées à l’URL.
  3. Envoyez une requête PATCH au point de terminaison /api/v2/connections/CONNECTION_ID avec {options: {metadataUrl: '$URL'}}. L’objet de connexion est maintenant mis à jour avec le nouveau contenu des métadonnées.
Si vous utilisez le paramètre options, vous remplacez l’objet options au complet. Assurez-vous que tous les paramètres sont présents.

Spécifier un ID d’entité personnalisé

Pour spécifier un ID d’entité personnalisé, utilisez la Management API pour remplacer la valeur par défaut urn:auth0:YOUR_TENANT:YOUR_CONNECTION_NAME. Définissez la propriété connection.options.entityID lors de la création de la connexion ou en mettant à jour une connexion existante. L’exemple JSON ci-dessous peut être utilisé pour créer une nouvelle connexion SAML à l’aide de l’URL de métadonnées de l’IdP SAML, tout en spécifiant un ID d’entité personnalisé. L’ID d’entité demeure unique, puisqu’il est créé à partir du nom de la connexion.

Activez la connexion d’entreprise pour votre application Auth0

Pour utiliser votre nouvelle connexion d’entreprise SAML, vous devez d’abord activer la connexion pour vos applications Auth0.

Configurer les mappages

Si vous configurez une connexion d’entreprise SAML pour un serveur PingFederate non standard, vous devez mettre à jour les mappages d’attributs.
Sélectionnez la vue Mappages, saisissez les mappages entre les {}, puis sélectionnez Enregistrer.
Configurer les mappages SAML
Mappages pour les serveurs PingFederate non standard :
Mappages pour Circle
Mapper l’une ou l’autre de deux claims à un attribut utilisateur
Comment mapper le Name Identifier à un attribut d’utilisateur

Tester la connexion

Vous êtes maintenant prêt à tester votre connexion.

Configurer la révocation globale des jetons

Ce type de connexion prend en charge un endpoint de révocation globale des jetons, qui permet à un fournisseur d’identité compatible de révoquer les sessions utilisateur Auth0, de révoquer les et de déclencher le Back-Channel Logout pour les applications qui utilisent un back-channel sécurisé. Cette fonctionnalité peut être utilisée avec Universal Logout dans Okta Workforce Identity. Pour en savoir plus et obtenir les instructions de configuration, consultez Universal Logout.

En savoir plus