Skip to main content
La déconnexion unique (SLO) est une fonctionnalité qui permet à un utilisateur de mettre fin à plusieurs sessions d’authentification au moyen d’une seule action de déconnexion. Auth0 prend en charge le SLO lorsque vous connectez votre application à un fournisseur d’identité SAML (IdP) et offre une prise en charge limitée du SLO lorsque vous configurez Auth0 comme IdP SAML.

Configurer le SLO lorsque l’application est connectée à un IdP SAML

Si vous souhaitez qu’Auth0 déconnecte un utilisateur de son fournisseur d’identité, incluez le paramètre federated lorsque vous appelez le point de terminaison Logout de l’Auth0 Authentication API. Vous devrez peut-être configurer des paramètres supplémentaires pour la connexion afin qu’Auth0 envoie la requête de déconnexion au point de terminaison de déconnexion de l’ SAML :
  1. Accédez à Auth0 Dashboard > Authentication > Enterprise > SAML et sélectionnez votre connexion.
  2. Activez Enable Sign Out.
  3. Saisissez l’URL de déconnexion SAML fournie par l’IdP SAML dans le champ Sign Out URL. Si vous laissez ce champ vide, Auth0 utilisera par défaut l’URL du champ Sign In URL.
  4. Confirmez que la valeur du champ Protocol Binding correspond au protocole de liaison attendu par l’IdP SAML.

Configurer le SLO lorsque Auth0 est le SAML IdP

Lorsque Auth0 est le SAML IdP, il y a deux scénarios de déconnexion à considérer :
  • initié par l’application
  • initié par l’IdP
Dans les deux cas, vous devez configurer le module complémentaire SAML2 Web App pour indiquer où envoyer les réponses de déconnexion :
  1. Accédez à Auth0 Dashboard > Applications > Applications et sélectionnez votre application.
  2. Accédez à l’onglet Addons et sélectionnez SAML2 Web App.
  3. Accédez à l’onglet Settings.
  4. Repérez l’encadré Settings et ajoutez (ou mettez à jour) l’objet logout avec les propriétés suivantes :
    • callback : Entrez l’URL SLO de l’application.
    • slo_enabled : Entrez true si vous souhaitez activer le SLO initié par l’IdP, dans lequel Auth0 envoie une requête de déconnexion SAML à l’application lorsque l’utilisateur se déconnecte de l’Auth0 SAML IdP. Sinon, entrez false.
      cURL
Par défaut, Auth0 envoie les réponses de déconnexion SAML avec la liaison de protocole HTTP-POST. Si votre application utilise la liaison de protocole HTTP-Redirect, ajoutez (ou mettez à jour) la propriété binding comme suit :
JSON

Déconnexion initiée par l’application

Lorsque l’utilisateur lance la déconnexion depuis une application, celle-ci doit envoyer une requête au point de terminaison SAML Logout de l’Authentication API pour déclencher le SLO. Si votre application ne prend pas en charge le SLO, mais qu’elle prend en charge une URL de redirection pour rediriger l’utilisateur après la déconnexion, définissez l’URL de redirection de façon à pointer vers le point de terminaison OIDC Logout de l’Authentication API (ou vers le point de terminaison Auth0 Logout de l’Authentication API si vous utilisez la déconnexion Legacy). Auth0 n’informera pas les autres participants à la session qu’une déconnexion a été initiée, mais nous supprimerons la session Auth0 de l’utilisateur.

Déconnexion initiée par l’IdP

Lorsqu’un utilisateur lance la déconnexion depuis un Auth0 SAML IdP, Auth0 envoie une réponse de déconnexion SAML à l’URL indiquée dans la propriété logout.callback, dans les Settings du module complémentaire SAML2 Web App. Vous ne pouvez définir qu’une seule URL pour cette propriété. En raison de cette contrainte, Auth0 ne prend pas en charge nativement le scénario où un utilisateur doit être déconnecté de plusieurs applications connectées à votre Auth0 SAML IdP. Vous pouvez obtenir une fonctionnalité semblable au SLO en configurant vos applications pour qu’elles vérifient régulièrement le statut de la session Auth0 de l’utilisateur et mettent fin à la session de l’application en conséquence. Pour en savoir plus, consultez Session Lifetime Limits.

En savoir plus