audience | chaîne | Audience de l’assertion SAML. La valeur par défaut est issuer dans SAMLRequest. |
recipient | chaîne | Destinataire de l’assertion SAML (SubjectConfirmationData). Par défaut, il s’agit de AssertionConsumerUrl dans la SAMLRequest, ou de l’URL de rappel si aucune SAMLRequest n’a été envoyée. |
issuer | chaîne | Identificateur unique du fournisseur d’identité SAML, au format d’une URL. |
mappings | objet | Correspondances entre le profil Auth0 et les attributs de sortie dans l’assertion SAML. La correspondance par défaut est indiquée ci-dessus. |
createUpnClaim | booléen | Indique si un claim UPN doit être créé. La valeur par défaut est true. |
passthroughClaimsWithNoMapping | booléen | Si true (par défaut), pour chaque claim qui n’est pas mappée au profil commun, Auth0 la transmet telle quelle dans l’assertion de sortie. Si false, ces claims ne seront pas mappées. |
mapUnknownClaimsAsIs | booléen | Si passthroughClaimsWithNoMapping est true et que cette valeur est false (par défaut), Auth0 ajoute le préfixe http://schema.auth0.com à chaque claim qui n’est pas mappé au profil commun. Si elle est true, le claim est transmis tel quel. |
mapIdentities | booléen | Si true (par défaut), il ajoute davantage d’information au jeton, comme le fournisseur (Google, ADFS, AD, etc.) et le jeton d’accès, s’il est disponible. |
signatureAlgorithm | chaîne | Algorithme de signature utilisé pour signer l’assertion SAML ou la réponse. La valeur par défaut est rsa-sha1. |
digestAlgorithm | chaîne | Algorithme de hachage utilisé pour calculer le condensé de l’assertion SAML ou de la réponse. La valeur par défaut est sha1. |
destination | objet | Destination de la réponse SAML. Si elle n’est pas précisée, il s’agira de AssertionConsumerUrl de la SAMLRequest, ou de l’URL de rappel s’il n’y a pas eu de SAMLRequest. |
lifetimeInSeconds | entier | Expiration du jeton. La valeur par défaut est de 3600 secondes (1 heure). |
signResponse | booléen | Indique si la réponse SAML doit être signée. Par défaut, l’assertion SAML est signée, mais pas la réponse SAML. Si true, la SAML Response sera signée au lieu de l’assertion SAML. |
nameIdentifierFormat | string | La valeur par défaut est urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified. |
nameIdentifierProbes | array | Auth0 essaiera chacun des attributs de ce tableau dans l’ordre. Si l’un d’eux contient une valeur, cette valeur sera utilisée pour le Subject/NameID. L’ordre est : http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier (mappé à partir de user_id), http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress (mappé à partir de email), http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name (mappé à partir de name). |
authnContextClassRef | string | La valeur par défaut est urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified. |
typedAttributes | Boolean | La valeur par défaut est true. Lorsqu’elle est définie à true, nous déduisons le xs:type de l’élément. Les types sont xs:string, xs:boolean, xs:double et xs:anyType. Lorsqu’elle est définie à false, tous les xs:type sont xs:anyType. |
includeAttributeNameFormat | boolean | Par défaut, la valeur est true. Lorsqu’elle est définie à true, nous déduisons le NameFormat à partir du nom de l’attribut. Les valeurs de NameFormat sont : urn:oasis:names:tc:SAML:2.0:attrname-format:uri, urn:oasis:names:tc:SAML:2.0:attrname-format:basic et urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified. Si elle est définie à false, l’attribut NameFormat n’est pas inclus dans l’assertion. |
logout | object | Contrôle la déconnexion SAML. Il peut contenir deux propriétés :callback (string), qui contient l’URL du service de Single Logout du fournisseur de services (application cliente), où Auth0 enverra les requêtes et les réponses de déconnexion, et slo_enabled(boolean), qui détermine si Auth0 doit aviser les fournisseurs de services de la fin de la session. La valeur par défaut esttrue (aviser les fournisseurs de services). |
binding | string | Indique, au besoin, la liaison de protocole utilisée pour les réponses de déconnexion SAML. Par défaut, Auth0 utilise HTTP-POST, mais vous pouvez utiliser HTTP-Redirect en définissant "binding" à "urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect". |
signingCert | string | Indique facultativement le certificat de clé publique utilisé pour valider les requêtes SAML. S’il est défini, les requêtes SAML devront être signées. Un exemple de valeur serait : "-----BEGIN CERTIFICATE-----\nMIIC8jCCAdqgAwIBAgIJObB6jmhG0QIEMA0GCSqGSIb3DQEBBQUAMCAxHjAcBgNV\n[..all the other lines..]-----END CERTIFICATE-----\n". |