> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment personnaliser les assertions SAML et les paramètres des protocoles SAML et WS-Federation.

# Personnaliser les assertions SAML

Vous pouvez personnaliser vos assertions <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip>, ainsi que les paramètres des protocoles SAML et WS-Federation.

<div id="auth0-as-identity-provider">
  ## Auth0 comme fournisseur d’identité
</div>

Personnalisez les assertions SAML lorsqu’Auth0 agit en tant que <Tooltip tip="Identity Provider (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> en configurant le module complémentaire dans le Dashboard ou à l’aide de Rules.

<div id="use-the-dashboard">
  ### Utiliser le Dashboard
</div>

1. Accédez à [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications/\{yourClientId}/addons) et sélectionnez le nom de l’application à consulter.
2. Sélectionnez l’onglet **Addons**.
3. Activez la bascule **SAML2 Web App** pour afficher les paramètres et les options.

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=02e6b08c46ca79dacc371032b125cb3b" alt="Dashboard Applications Applications Onglet Addons SAML2 Web App Onglet Settings" width="606" height="757" data-path="docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png" />
   </Frame>
4. Dans l’onglet **Settings**, vous pouvez apporter plusieurs types de personnalisations, notamment :

   * Spécifier une audience autre que l’émetteur par défaut de la requête SAML.
   * Spécifier un destinataire.
   * Mapper les attributs de profil à des énoncés d’attribut précis.
   * Modifier l’algorithme de signature ou de hachage.
   * Spécifier si seule l’assertion ou l’ensemble de la réponse doit être signé.

<div id="use-actions">
  ### Utiliser les Actions
</div>

Vous pouvez utiliser les Actions pour ajouter des personnalisations plus poussées ou dynamiques à la réponse SAML. Les personnalisations effectuées dans les Actions priment sur celles effectuées à l’aide de la vue **Application Addons** dans le Dashboard.

L’objet `api.samlResponse` sert à remplacer les attributs SAML par défaut ou à ajouter de nouveaux attributs.

<div id="example-changing-the-saml-token-lifetime-and-use-upn-as-nameid">
  #### Exemple : modifier la durée de validité du jeton SAML et utiliser l’UPN comme NameID
</div>

```js lines theme={null}
exports.onExecutePostLogin = async (event, api) => {
	api.samlResponse.setLifetimeInSeconds(36000);
	if (event.user.upn) {
		api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier', 'upn');
	}
};
```

<div id="example-include-user_metadata-attributes-in-an-assertion">
  #### Exemple : inclure des attributs de user\_metadata dans une assertion
</div>

```js lines theme={null}
exports.onExecutePostLogin = (event, api) => {
	event.user.user_metadata = event.user.user_metadata || {};
	event.user.user_metadata.color = 'purple';
	api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/color', event.user.user_metadata.color);
};
```

<div id="saml-assertion-attributes">
  ## Attributs des assertions SAML
</div>

Voici la liste des attributs de personnalisation des assertions SAML.

| Attribut                         | Type    | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| -------------------------------- | ------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `audience`                       | chaîne  | Audience de l’assertion SAML. La valeur par défaut est issuer dans SAMLRequest.                                                                                                                                                                                                                                                                                                                                                                                  |
| `recipient`                      | chaîne  | Destinataire de l’assertion SAML (`SubjectConfirmationData`). Par défaut, il s’agit de `AssertionConsumerUrl` dans la SAMLRequest, ou de l’URL de rappel si aucune SAMLRequest n’a été envoyée.                                                                                                                                                                                                                                                                  |
| `issuer`                         | chaîne  | Identificateur unique du fournisseur d’identité SAML, au format d’une URL.                                                                                                                                                                                                                                                                                                                                                                                       |
| `mappings`                       | objet   | Correspondances entre le profil Auth0 et les attributs de sortie dans l’assertion SAML. La correspondance par défaut est indiquée ci-dessus.                                                                                                                                                                                                                                                                                                                     |
| `createUpnClaim`                 | booléen | Indique si un claim UPN doit être créé. La valeur par défaut est `true`.                                                                                                                                                                                                                                                                                                                                                                                         |
| `passthroughClaimsWithNoMapping` | booléen | Si `true` (par défaut), pour chaque claim qui n’est pas mappée au profil commun, Auth0 la transmet telle quelle dans l’assertion de sortie. Si `false`, ces claims ne seront pas mappées.                                                                                                                                                                                                                                                                        |
| `mapUnknownClaimsAsIs`           | booléen | Si `passthroughClaimsWithNoMapping` est `true` et que cette valeur est `false` (par défaut), Auth0 ajoute le préfixe `http://schema.auth0.com` à chaque claim qui n’est pas mappé au profil commun. Si elle est `true`, le claim est transmis tel quel.                                                                                                                                                                                                          |
| `mapIdentities`                  | booléen | Si `true` (par défaut), il ajoute davantage d’information au jeton, comme le fournisseur (Google, ADFS, AD, etc.) et le jeton d’accès, s’il est disponible.                                                                                                                                                                                                                                                                                                      |
| `signatureAlgorithm`             | chaîne  | Algorithme de signature utilisé pour signer l’assertion SAML ou la réponse. La valeur par défaut est `rsa-sha1`.                                                                                                                                                                                                                                                                                                                                                 |
| `digestAlgorithm`                | chaîne  | Algorithme de hachage utilisé pour calculer le condensé de l’assertion SAML ou de la réponse. La valeur par défaut est `sha1`.                                                                                                                                                                                                                                                                                                                                   |
| `destination`                    | objet   | Destination de la réponse SAML. Si elle n’est pas précisée, il s’agira de `AssertionConsumerUrl` de la SAMLRequest, ou de l’URL de rappel s’il n’y a pas eu de SAMLRequest.                                                                                                                                                                                                                                                                                      |
| `lifetimeInSeconds`              | entier  | Expiration du jeton. La valeur par défaut est de `3600` secondes (1 heure).                                                                                                                                                                                                                                                                                                                                                                                      |
| `signResponse`                   | booléen | Indique si la réponse SAML doit être signée. Par défaut, l’assertion SAML est signée, mais pas la réponse SAML. Si `true`, la SAML Response sera signée au lieu de l’assertion SAML.                                                                                                                                                                                                                                                                             |
| `nameIdentifierFormat`           | string  | La valeur par défaut est `urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified`.                                                                                                                                                                                                                                                                                                                                                                                |
| `nameIdentifierProbes`           | array   | Auth0 essaiera chacun des attributs de ce tableau dans l’ordre. Si l’un d’eux contient une valeur, cette valeur sera utilisée pour le `Subject/NameID`. L’ordre est : `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier (mappé à partir de user_id)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress (mappé à partir de email)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name` (mappé à partir de name). |
| `authnContextClassRef`           | string  | La valeur par défaut est `urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified`.                                                                                                                                                                                                                                                                                                                                                                                   |
| `typedAttributes`                | Boolean | La valeur par défaut est `true`. Lorsqu’elle est définie à `true`, nous déduisons le `xs:type` de l’élément. Les types sont `xs:string`, `xs:boolean`, `xs:double `et `xs:anyType`. Lorsqu’elle est définie à `false`, tous les `xs:type` sont `xs:anyType`.                                                                                                                                                                                                     |
| `includeAttributeNameFormat`     | boolean | Par défaut, la valeur est `true`. Lorsqu’elle est définie à `true`, nous déduisons le `NameFormat` à partir du nom de l’attribut. Les valeurs de `NameFormat` sont : `urn:oasis:names:tc:SAML:2.0:attrname-format:uri`, `urn:oasis:names:tc:SAML:2.0:attrname-format:basic` et `urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified`. Si elle est définie à `false`, l’attribut `NameFormat` n’est pas inclus dans l’assertion.                              |
| `logout`                         | object  | Contrôle la déconnexion SAML. Il peut contenir deux propriétés :`callback` (string), qui contient l’URL du service de Single Logout du fournisseur de services (application cliente), où Auth0 enverra les requêtes et les réponses de déconnexion, et `slo_enabled`(boolean), qui détermine si Auth0 doit aviser les fournisseurs de services de la fin de la session. La valeur par défaut est`true` (aviser les fournisseurs de services).                    |
| `binding`                        | string  | Indique, au besoin, la liaison de protocole utilisée pour les réponses de déconnexion SAML. Par défaut, Auth0 utilise `HTTP-POST`, mais vous pouvez utiliser `HTTP-Redirect` en définissant `"binding"` à `"urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"`.                                                                                                                                                                                                |
| `signingCert`                    | string  | Indique facultativement le certificat de clé publique utilisé pour valider les requêtes SAML. S’il est défini, les requêtes SAML devront être signées. Un exemple de valeur serait : `"-----BEGIN CERTIFICATE-----\nMIIC8jCCAdqgAwIBAgIJObB6jmhG0QIEMA0GCSqGSIb3DQEBBQUAMCAxHjAcBgNV\n[..all the other lines..]-----END CERTIFICATE-----\n"`.                                                                                                                    |

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer l’authentification unique SAML initiée par le fournisseur d’identité](/docs/fr-ca/authenticate/protocols/saml/saml-sso-integrations/identity-provider-initiated-single-sign-on)
