> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configurer Auth0 comme fournisseur de services SAML

> Découvrez comment configurer Auth0 pour qu’il serve de fournisseur de services dans une fédération SAML.

Pour configurer Auth0 comme fournisseur de services (SP) dans une fédération <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip>, vous devez créer une connexion d’entreprise dans Auth0, puis mettre à jour votre <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> (IdP) SAML avec les métadonnées de la connexion.

Auth0 permet d’utiliser Auth0 comme SP dans des configurations conformes aux protocoles SAML 1.1 ou SAML 2.0.

<div id="get-metadata-and-certificate-from-the-idp">
  ## Obtenir les métadonnées et le certificat de l’IdP
</div>

Vous devrez rassembler certaines métadonnées de configuration auprès de l’IdP pour créer une connexion dans Auth0 :

| Champ                    | Description                                                                                                                                                                         |
| ------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Sign In URL              | L’URL à laquelle les requêtes d’authentification SAML sont envoyées. On l’appelle aussi le point de terminaison d’authentification unique (SSO).                                    |
| Sign Out URL             | L’URL à laquelle les requêtes de logout SAML sont envoyées. On l’appelle aussi le point de terminaison de déconnexion unique (SLO).                                                 |
| X509 Signing Certificate | Le certificat de clé publique requis par le SP pour valider la signature des assertions d’authentification signées numériquement par l’IdP. Auth0 accepte les formats .pem et .cer. |

<div id="create-saml-enterprise-connection-in-auth0">
  ## Créer une connexion d’entreprise SAML dans Auth0
</div>

Vous pouvez créer une connexion d’entreprise SAML dans le <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou à l’aide de l’Auth0 <Tooltip tip="Management API : un produit permettant aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip> :

<Tabs>
  <Tab title="Dashboard">
    1. Accédez à [**Dashboard > Authentification > Enterprise**](https://manage.auth0.com/#/connections/enterprise/samlp) et sélectionnez **SAML**.
    2. Sélectionnez **Créer une connexion**.
    3. Configurez les paramètres suivants :

    | Setting                                                             | Description                                                                                                                                                                                                                                                                                                                                                                                                                       |
    | ------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | Nom de la connexion                                                 | Saisissez un nom de connexion, par exemple `SAML-SP`.                                                                                                                                                                                                                                                                                                                                                                             |
    | Sign In URL                                                         | Saisissez la **Sign In URL** que vous avez obtenue auprès de l’IdP.                                                                                                                                                                                                                                                                                                                                                               |
    | Certificat de signature X509                                        | Téléversez le fichier du certificat de signature X509 (au format `.pem` ou `.cer`) que vous avez obtenu auprès de l’IdP.                                                                                                                                                                                                                                                                                                          |
    | Activer Sign Out                                                    | Activez le champ **Sign Out URL**.                                                                                                                                                                                                                                                                                                                                                                                                |
    | Sign Out URL                                                        | Saisissez la **Sign Out URL** obtenue auprès de l’IdP.                                                                                                                                                                                                                                                                                                                                                                            |
    | Attribut d’ID utilisateur                                           | Saisissez l’attribut du token SAML qui sera mappé à la propriété `user_id` dans Auth0. S’il n’est pas défini, le `user_id` sera récupéré à partir des éléments suivants (dans l’ordre indiqué) :<ul><li>`http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier`</li><li>`http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn`</li><li>`http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name`</li></ul> |
    | Mode de débogage                                                    | Activez le **Mode de débogage** pour obtenir une journalisation plus détaillée.                                                                                                                                                                                                                                                                                                                                                   |
    | Signer la requête                                                   | Activez les requêtes d’authentification SAML signées.                                                                                                                                                                                                                                                                                                                                                                             |
    | Algorithme de signature de la requête                               | Dans le menu déroulant, sélectionnez l’algorithme de hachage à utiliser.                                                                                                                                                                                                                                                                                                                                                          |
    | Condensé de l’algorithme de signature                               | Dans le menu déroulant, sélectionnez l’algorithme à utiliser pour vérifier la validité de l’assertion.                                                                                                                                                                                                                                                                                                                            |
    | Liaison de protocole                                                | Dans le menu déroulant, sélectionnez l’une des options suivantes :<ul><li>`HTTP-Redirect` : Permet de transmettre des messages dans des paramètres d’URL.</li><li>`HTTP-POST` : Permet de transmettre des messages dans un formulaire HTML.</li></ul>                                                                                                                                                                             |
    | Synchroniser les attributs du profil utilisateur à chaque connexion | Activez la synchronisation des attributs du profil utilisateur à chaque connexion.                                                                                                                                                                                                                                                                                                                                                |

    4. Sélectionnez **Créer**.
  </Tab>

  <Tab title="Management API">
    Le point de terminaison [Create a Connection](https://auth0.com/docs/api/management/v2#!/Connections/post_connections) de l'Auth0 Management API prend en charge les propriétés suivantes sur l'objet `options` lors de la création d'une connexion SAML :

    | Champ                | Type    | Obligatoire ? | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | -------------------- | ------- | ------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `signInEndpoint`     | String  | Obligatoire   | L’**Sign In URL** de l’IdP.                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | `signingCert`        | String  | Obligatoire   | Contenu du certificat X509 de signature (au format `.pem` ou `.cer`) encodé en Base64.                                                                                                                                                                                                                                                                                                                                                                                             |
    | `debug`              | Booléen | Facultatif    | Active ou désactive le **mode de débogage**, qui inclut une journalisation plus détaillée pendant le processus d’authentification. Définissez cette valeur à `false` pour les connexions utilisées dans les environnements de production.                                                                                                                                                                                                                                          |
    | `destinationUrl`     | Chaîne  | Facultatif    | L’URL vers laquelle Auth0 enverra les requêtes d’authentification SAML. Requise uniquement lors de l’utilisation d’une passerelle proxy.                                                                                                                                                                                                                                                                                                                                           |
    | `digestAlgorithm`    | Chaîne  | Facultatif    | L’algorithme utilisé pour chiffrer l’élément digest des requêtes d’authentification.<br /><br />Les valeurs acceptées sont `sha256` et `sha1`.                                                                                                                                                                                                                                                                                                                                     |
    | `disableSignout`     | Booléen | Facultatif    | Active ou désactive la **Sign Out URL**. Si `false`, vous devez fournir une **Sign Out URL** pour accepter les requêtes de logout. Si `true`, les requêtes de logout seront envoyées à la **Sign In URL**.                                                                                                                                                                                                                                                                         |
    | `fieldsMap`          | Objet   | Facultatif    | Contient les correspondances d’attributs à appliquer aux réponses d’authentification provenant de l’IdP.<br /><br />Par exemple : `"email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier"`.                                                                                                                                                                                                                                                               |
    | `idpinitiated`       | Objet   | Facultatif    | Contient des options pour l’IdP-Initiated SSO :<ul><li>`enabled`: Boolean. Active ou désactive l’IdP-Initiated SSO.</li><li>`client_id`: String. Le client ID de l’application par défaut.</li><li>`client_protocol`: String. Le protocole de réponse utilisé pour communiquer avec l’application par défaut. Les valeurs acceptées sont `oauth2`, `samlp` et `wsfed`.</li><li>`client_authorizequery`: String. La chaîne de requête envoyée à l’application par défaut.</li></ul> |
    | `protocolBinding`    | String  | Facultatif    | La liaison de protocole utilisée pour les requêtes d’authentification.<br /><br />Les valeurs acceptées sont :<ul><li>`urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect`</li><li>`urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST`</li></ul>                                                                                                                                                                                                                                      |
    | `recipientUrl`       | String  | Facultatif    | L’URL à laquelle l’IdP enverra les réponses d’authentification SAML. Requise seulement lors de l’utilisation d’une passerelle proxy.                                                                                                                                                                                                                                                                                                                                               |
    | `signatureAlgorithm` | String  | Facultatif    | L’algorithme utilisé pour signer les requêtes d’authentification.<br /><br />Les valeurs acceptées sont `rsa-sha256` et `rsa-sha1`.                                                                                                                                                                                                                                                                                                                                                |
    | `signSAMLRequest`    | Boolean | Facultatif    | Active ou désactive la signature des requêtes d’authentification envoyées par Auth0.                                                                                                                                                                                                                                                                                                                                                                                               |
    | `user_id_attribute`  | String  | Facultatif    | Le nom de l’attribut des réponses d’authentification à mapper à la propriété ID utilisateur. Ce champ remplacera tout mappage défini pour la propriété `user_id` dans l’objet `fieldsMap`.                                                                                                                                                                                                                                                                                         |

    #### Exemple de requête

    ```json lines expandable theme={null}
    {
    	"strategy": "samlp",
    	"name": "example-samlp-connection",
    	"options": {
    		"signingCert": "{X509_CERTIFICATE_IN_BASE64}",
    		"signInEndpoint": "https://example.com/samlp/login",
    		"disableSignout": false,
    		"signOutEndpoint": "https://example.com/samlp/logout",
    		"fieldsMap": {
    			"email": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
    			"user_id": [
    				"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress",
    				"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn",
    				"http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"
    			],
    			"given_name": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
    			"address_name": "http://schemas.auth0.com/address_name",
    			"address_street_address": "http://schemas.auth0.com/address_street_address"
    		},
    		"user_id_attribute": "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier",
    		"idpinitiated": {
    			"enabled": true,
    			"client_id": "{DEFAULT_APPLICATION_CLIENT_ID}",
    			"client_protocol": "oauth2",
    			"client_authorizequery": "response_type=code&scope=openid email profile"
    		},
    		"signSAMLRequest": true,
    		"signatureAlgorithm": "rsa-sha256",
    		"digestAlgorithm": "sha256",
    		"protocolBinding": "urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect",
    		"debug": true
    	}
    }
    ```
  </Tab>
</Tabs>

<div id="configure-saml-connection-for-proxy-gateways">
  ### Configurer une connexion SAML pour les passerelles proxy
</div>

Si Auth0 est derrière une passerelle proxy, vous devrez configurer en conséquence les champs `destinationUrl` et `recipientUrl` de la connexion SAML.

1. Obtenez la configuration actuelle de votre connexion SAML à l’aide du point de terminaison [Get a connection](https://auth0.com/docs/api/management/v2/connections/get-connections-by-id) de la Management API.
2. Copiez la valeur de l’objet `options` à partir de la réponse obtenue.
3. Ajoutez les champs suivants à l’objet `options` :

| Champ            | Type   | Valeur                      |
| ---------------- | ------ | --------------------------- |
| `destinationUrl` | String | URL de la passerelle proxy. |
| `recipientUrl`   | String | URL de la passerelle proxy. |

4. Effectuez une requête au point de terminaison [Update a connection](https://auth0.com/docs/api/management/v2/connections/patch-connections-by-id) de la Management API en incluant l’objet `options` entièrement mis à jour dans le corps de la requête.

<div id="customize-the-request-template">
  ### Personnaliser le modèle de requête
</div>

Lorsque Auth0 envoie la requête d’authentification à l’IdP, le corps de la requête contient un objet `AuthnRequest`. Vous pouvez personnaliser le modèle utilisé pour cet objet :

1. Accédez à [Dashboard > Authentification > Enterprise > SAML](https://manage.auth0.com/#/connections/enterprise/samlp), puis sélectionnez votre connexion.
2. Basculez vers la vue **Settings**, puis repérez le champ **Request Template**.
3. Modifiez le modèle.
4. Sélectionnez **Save Changes**.

<div id="template-variables">
  #### Variables du modèle
</div>

Des variables peuvent être insérées dans le modèle `AuthnRequest` à l’aide de la syntaxe `@@VariableName@@`. Les variables suivantes sont disponibles :

| Nom                              | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| -------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `AssertionConsumerServiceURL`    | L’URL à laquelle l’IdP envoie la réponse après la connexion de l’utilisateur. Incluez l’attribut `ProtocolBinding` dans le modèle de requête si vous utilisez cette variable.                                                                                                                                                                                                                                                                                        |
| `Connection.<options-key>`       | Utilisez la notation par points sur la clé `Connection` pour accéder à n’importe laquelle des valeurs `options` de la connexion, telles qu’elles sont renvoyées par le point de terminaison [Get a Connection](https://auth0.com/docs/api/management/v2/#!/Connections/get_connections_by_id) de l’Auth0 Management API. Par exemple, si la connexion contient `options.some_property: "value"`, vous pouvez utiliser `@@Connection.some_property@@` dans le modèle. |
| `Destination`                    | L’URL à laquelle Auth0 envoie la requête. Il doit s’agir de la **Sign In URL** configurée pour la connexion.                                                                                                                                                                                                                                                                                                                                                         |
| `ID`                             | L’ID de la transaction.                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| `IssueInstant`                   | L’horodatage de la transaction.                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| `Issuer`                         | L’Entity ID du SP au format `urn`.<br /><br />Par exemple, `urn:auth0:<YOUR_AUTH0_TENANT_NAME>:<YOUR_AUTH0_CONNECTION_NAME>`.                                                                                                                                                                                                                                                                                                                                        |
| `LoginHint`                      | Le nom d’utilisateur ou adresse courriel de l’utilisateur qui se connecte. Si vous utilisez [Identifier First Authentication](/docs/fr-ca/authenticate/login/auth0-universal-login/identifier-first), Auth0 peut envoyer cette valeur à l’IdP pour la préremplir dans le formulaire de connexion de l’IdP.                                                                                                                                                           |
| `ProtocolBinding`                | Le [type de liaison](https://www.ibm.com/support/knowledgecenter/en/SSPREK_9.0.4/com.ibm.isam.doc/config/concept/fed_SAML20_bindings.html) du protocole.                                                                                                                                                                                                                                                                                                             |
| `ProviderName`                   | Le nom de l’application qui a lancé la requête. Cette valeur renvoie toujours le nom du tenant Auth0.                                                                                                                                                                                                                                                                                                                                                                |
| `AssertServiceURLAndDestination` | Déconseillé. Pour les nouvelles configurations, utilisez plutôt `AssertionConsumerServiceURL` et `Destination`.                                                                                                                                                                                                                                                                                                                                                      |

<div id="configure-the-idp">
  ## Configurer l’IdP
</div>

Consultez les [paramètres de configuration du fournisseur d’identité SAML](/docs/fr-ca/authenticate/protocols/saml/saml-identity-provider-configuration-settings) pour trouver les métadonnées que vous devrez fournir à l’IdP.

Auth0 prend en charge tous les IdP SAML conformes au protocole SAML 1.1 ou SAML 2.0. Vous trouverez ci-dessous des instructions détaillées pour configurer certains fournisseurs en particulier.

<div id="test-connection">
  ## Tester la connexion
</div>

Pour tester votre connexion dans le Dashboard :

1. Accédez à [Dashboard > Authentication > Enterprise > SAML](https://manage.auth0.com/#/connections/enterprise/samlp).
2. Repérez la connexion que vous avez créée, sélectionnez l’icône de menu **...** (trois points), puis **Try**.
3. Une Universal Login Page s’affichera et vous invitera à saisir vos identifiants.
4. Saisissez l’adresse courriel d’un utilisateur qui existe dans l’IdP. Si vous avez configuré la [Home Realm Discovery](/docs/fr-ca/authenticate/login/auth0-universal-login/identifier-first#define-home-realm-discovery-identity-providers), assurez-vous d’entrer une adresse courriel utilisant l’un des domaines spécifiés.
5. Après avoir été redirigé vers l’écran de connexion de l’IdP, connectez-vous comme d’habitude.
6. Vous serez redirigé vers une page Auth0 affichant le contenu de l’assertion d’authentification envoyée à Auth0 par l’IdP.

<div id="troubleshoot-connection">
  ## Résoudre les problèmes de connexion
</div>

Si votre connexion ne fonctionne pas comme prévu, essayez les étapes suivantes :

* Effacez l’historique de votre navigateur, les cookies et le cache avant chaque test. Sinon, le navigateur pourrait ne pas prendre en compte les renseignements de configuration les plus récents, ou il pourrait contenir des cookies périmés qui nuisent à l’exécution.
* Assurez-vous que votre navigateur autorise les cookies et que JavaScript est activé.
* [Capturez un fichier HAR](https://support.auth0.com/center/s/article/generate-and-analyze-har-files-to-troubleshoot-auth0-issues) de la transaction, puis utilisez [Auth0 SAML Tool](http://samltool.io/) pour décoder l’assertion SAML et en examiner le contenu.
