- Configurer ADFS.
- Créer une connexion SAML dans laquelle Auth0 agit comme le fournisseur de services.
- Modifier l’approbation de partie de confiance dans ADFS.
- Activer et tester votre intégration.
Configurer ADFS
Ajouter une approbation de partie de confiance
Créer à l’aide des métadonnées de fédération
https://{yourTenantName}.auth0.com/samlp/metadata?connection={connectionName}
UE : https://{yourTenantName}.eu.auth0.com/samlp/metadata?connection={connectionName}
AU : https://{yourTenantName}.au.auth0.com/samlp/metadata?connection={connectionName}
JP : https://{yourTenantName}.jp.auth0.com/samlp/metadata?connection=CONNECTION_NAME
: https://{yourTenantName}/samlp/metadata?connection={connectionName}
Une fois l’approbation de partie de confiance créée, passez à la section suivante.
Créer manuellement
- Lancez votre instance d’ADFS et démarrez l’assistant Add approbation de partie de confiance.
- À la page Welcome, choisissez Claims aware, puis cliquez sur Start.
- À la page Select Data Source, sélectionnez Enter data about the relying party manually, puis cliquez sur Next.
- À la page Specify Display Name, entrez un nom descriptif pour votre partie de confiance (le format habituel est
urn:auth0:{yourTenant}:{yourConnectionName}), ainsi qu’une brève description sous Notes. Assurez-vous de remplacer{yourConnectionName}par un nom unique que vous utiliserez aussi plus tard pour créer une connexion dans Auth0. Si vous ne connaissez pas encore le nom de la connexion à cette étape, vous pourrez toujours le modifier plus tard. Cliquez sur Next. - À la page Configure Certificate, cliquez sur Next. (Nous reviendrons plus tard pour configurer le certificat.)
- À la page Configure URL, cochez la case Enable support for the SAML 2.0 WebSSO protocol. L’assistant vous demandera ensuite une Relying party SAML 2.0 SSO service URL. Pour l’instant, fournissez une URL de remplacement; nous reviendrons à cette étape plus tard. Cliquez sur Next.
- À la page Configure Identifiers, indiquez que le Relying party trust identifier est
urn:auth0:{yourTenant}:{yourConnectionName}(ou la valeur que vous avez utilisée comme nom d’affichage au moment de lancer l’assistant). Cliquez sur Next. - À la page Choose Access Control Policy, sélectionnez Permit everyone, puis cliquez sur Next.
- Passez en revue les paramètres fournis à la page Ready to Add Trust, puis cliquez sur Next pour enregistrer vos renseignements. Si tout s’est bien passé, un message l’indiquant s’affichera à la page Finish.
- Assurez-vous que la case Configure claims issuance policy for this application est sélectionnée, puis cliquez sur Close.
Modifier la politique d’émission des revendications
- Cliquez sur Add Rule… pour lancer l’assistant.
- Sélectionnez Send LDAP Attributes as Claims comme modèle de règle de revendication, puis cliquez sur Next.
- Entrez une valeur pour le nom de la règle de revendication, par exemple « LDAP Attributes » (vous pouvez choisir n’importe quelle valeur).
- Choisissez Active Directory comme magasin d’attributs.
- Mappez vos attributs LDAP aux types de revendications sortantes suivants :
La revendication sortante
Name ID doit toujours être présente afin d’assurer une gestion correcte de la session. Nous vous recommandons fortement d’ajouter toutes les revendications ci-dessus, en particulier E-Mail Address, puisqu’il s’agit des plus couramment utilisées. Vous pouvez ajouter d’autres mappages de revendications au besoin.
6. Cliquez sur Finish.
7. Dans la fenêtre Edit Claim Issuance Policy, cliquez sur Apply. Vous pouvez maintenant fermer cette fenêtre.
Exporter le certificat de signature
- Dans le volet de navigation de gauche, accédez à ADFS > Service > Certificates. Sélectionnez le certificat Token-signing, puis cliquez dessus avec le bouton droit et choisissez View Certificate.
- Dans l’onglet Details, cliquez sur Copy to File…. Cette action ouvre l’Assistant d’exportation de certificat. Cliquez sur Next.
- Choisissez le format Base-64 encoded X.509 (.CER). Cliquez sur Next.
- Indiquez l’emplacement où vous souhaitez exporter le certificat. Cliquez sur Next.
- Vérifiez que les paramètres de votre certificat sont corrects, puis cliquez sur Finish.
Créer une connexion SAML avec Auth0 comme fournisseur de services
-
Suivez le tutoriel pour créer une connexion SAML dans lequel Auth0 agit comme fournisseur de services. Lorsque vous y êtes invité, téléversez le certificat de signature que vous avez exporté d’ADFS.
Les URL de connexion et de déconnexion ont généralement la forme
https://your.adfs.server/adfs/ls. - Cliquez sur Save. Une page contenant des instructions pour créer une nouvelle approbation de partie de confiance dans ADFS s’affiche et indique les valeurs exactes requises pour votre compte/connexion Auth0. Prenez ces valeurs en note. Voici un exemple :
Modifier l’approbation de la partie de confiance
- Dans la console ADFS, accédez à ADFS > Approbations de partie de confiance à l’aide du volet de navigation de gauche. Sélectionnez l’approbation de la partie de confiance que vous avez créée précédemment, puis cliquez sur Propriétés (dans le volet de navigation de droite).
- Sélectionnez l’onglet Identificateurs, puis entrez la valeur ID d’entité de l’écran précédent dans le champ Identificateur de la partie de confiance. Assurez-vous de cliquer sur Ajouter pour l’ajouter à la liste.
- Sélectionnez l’onglet Points de terminaison, puis sélectionnez l’URL temporaire que vous avez fournie précédemment. Cliquez sur Modifier….
- Entrez la valeur URL de retour dans le champ URL approuvée.
- Cliquez sur OK. Enfin, cliquez sur Appliquer, puis fermez la fenêtre Propriétés.
Activer la signature des requêtes (facultatif)
- Accédez à la page Paramètres de votre fournisseur d’identité SAML-P dans l’Auth0 Dashboard.
- Activez Signer les requêtes.
- Juste sous la bascule Signer les requêtes se trouve un lien pour télécharger votre certificat.
- Retournez dans ADFS et importez le certificat téléchargé à l’aide de l’onglet Signatures de la boîte de dialogue des propriétés de la partie de confiance.
Activez et testez l’intégration
- Créez un utilisateur dans le que vous utiliserez pour tester votre nouvelle connexion.
- Activez votre Connexion pour au moins une application.
- Accédez à Authentication > Enterprise > SAML.
- Sélectionnez la connexion que vous souhaitez tester, cliquez sur les points de suspension (…), puis sur Try. L’écran de connexion Microsoft s’affiche. Connectez-vous, puis cliquez sur Next.