> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Créez une connexion SAML personnalisée à Microsoft Active Directory Federation Services (ADFS), avec Auth0 comme fournisseur de services, y compris la configuration du mappage des revendications.

# Configurer ADFS comme fournisseur d’identité SAML

Créez une connexion <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip> personnalisée à Active Directory Federation Services (ADFS) de Microsoft pour bénéficier d’une plus grande souplesse lors de la configuration de vos mappages. Pour créer la connexion personnalisée, vous devrez :

1. Configurer ADFS.
2. Créer une connexion SAML dans laquelle Auth0 agit comme le fournisseur de services.
3. Modifier l’approbation de partie de confiance dans ADFS.
4. Activer et tester votre intégration.

<div id="configure-adfs">
  ## Configurer ADFS
</div>

<div id="add-relying-party-trust">
  ### Ajouter une approbation de partie de confiance
</div>

Pour savoir comment ajouter une approbation de <Tooltip tip="Partie de confiance : entité (comme un service ou une application) qui dépend d’un fournisseur d’identité tiers pour authentifier un utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=relying+party">partie de confiance</Tooltip>, consultez [Créer une approbation de partie de confiance](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/create-a-relying-party-trust) sur [https://docs.microsoft.com](https://docs.microsoft.com).

<div id="create-using-federation-metadata">
  #### Créer à l’aide des métadonnées de fédération
</div>

Suivez les étapes décrites dans [Créer une approbation de partie de confiance prenant en charge les revendications à l’aide des métadonnées de fédération (MSDN)](https://docs.microsoft.com/en-us/windows-server/identity/ad-fs/operations/create-a-relying-party-trust#to-create-a-claims-aware-relying-party-trust-using-federation-metadata). Pour l’**adresse des métadonnées de fédération** à l’étape 4, l’URL à saisir doit correspondre à l’un des formats suivants :

É.-U. : `https://{yourTenantName}.auth0.com/samlp/metadata?connection={connectionName}`

UE : `https://{yourTenantName}.eu.auth0.com/samlp/metadata?connection={connectionName}`

AU : `https://{yourTenantName}.au.auth0.com/samlp/metadata?connection={connectionName}`

JP : `https://{yourTenantName}.jp.auth0.com/samlp/metadata?connection=CONNECTION_NAME`

<Tooltip tip="Domaine personnalisé : domaine tiers avec un nom spécialisé ou personnalisé." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Custom+domain">Domaine personnalisé</Tooltip> : `https://{yourTenantName}/samlp/metadata?connection={connectionName}`

Une fois l’approbation de partie de confiance créée, [passez à la section suivante](#edit-claim-issuance-policy).

<div id="create-manually">
  #### Créer manuellement
</div>

1. Lancez votre instance d’ADFS et démarrez l’assistant **Add approbation de partie de confiance**.
2. À la page **Welcome**, choisissez **Claims aware**, puis cliquez sur **Start**.
3. À la page **Select Data Source**, sélectionnez **Enter data about the relying party manually**, puis cliquez sur **Next**.
4. À la page **Specify Display Name**, entrez un nom descriptif pour votre partie de confiance (le format habituel est `urn:auth0:{yourTenant}:{yourConnectionName}`), ainsi qu’une brève description sous **Notes**. Assurez-vous de remplacer `{yourConnectionName}` par un nom unique que vous utiliserez aussi plus tard pour créer une connexion dans Auth0. Si vous ne connaissez pas encore le nom de la connexion à cette étape, vous pourrez toujours le modifier plus tard. Cliquez sur **Next**.
5. À la page **Configure Certificate**, cliquez sur **Next**. (Nous reviendrons plus tard pour configurer le certificat.)
6. À la page **Configure URL**, cochez la case **Enable support for the SAML 2.0 WebSSO protocol**. L’assistant vous demandera ensuite une **Relying party SAML 2.0 SSO service URL**. Pour l’instant, fournissez une URL de remplacement; nous reviendrons à cette étape plus tard. Cliquez sur **Next**.
7. À la page **Configure Identifiers**, indiquez que le **Relying party trust identifier** est `urn:auth0:{yourTenant}:{yourConnectionName}` (ou la valeur que vous avez utilisée comme nom d’affichage au moment de lancer l’assistant). Cliquez sur **Next**.
8. À la page **Choose Access Control Policy**, sélectionnez **Permit everyone**, puis cliquez sur **Next**.
9. Passez en revue les paramètres fournis à la page **Ready to Add Trust**, puis cliquez sur **Next** pour enregistrer vos renseignements. Si tout s’est bien passé, un message l’indiquant s’affichera à la page **Finish**.
10. Assurez-vous que la case **Configure claims issuance policy for this application** est sélectionnée, puis cliquez sur **Close**.

<div id="edit-claim-issuance-policy">
  ### Modifier la politique d’émission des revendications
</div>

Après avoir fermé l’assistant **Add Relying Party Trust**, la fenêtre **Edit Claim Issuance Policy** s’affiche.

1. Cliquez sur **Add Rule...** pour lancer l’assistant.
2. Sélectionnez **Send LDAP Attributes as Claims** comme **modèle de règle de revendication**, puis cliquez sur **Next**.
3. Entrez une valeur pour le **nom de la règle de revendication**, par exemple « LDAP Attributes » (vous pouvez choisir n’importe quelle valeur).
4. Choisissez **Active Directory** comme **magasin d’attributs**.
5. Mappez vos attributs LDAP aux types de revendications sortantes suivants :

| Attribut LDAP       | Revendication sortante |
| ------------------- | ---------------------- |
| E-Mail-Addresses    | E-Mail Address         |
| Display-Name        | Name                   |
| User-Principal-Name | Name ID                |
| Given-Name          | Given Name             |
| Surname             | Surname                |

La revendication sortante `Name ID` doit toujours être présente afin d’assurer une gestion correcte de la session. Nous vous recommandons fortement d’ajouter toutes les revendications ci-dessus, en particulier `E-Mail Address`, puisqu’il s’agit des plus couramment utilisées. Vous pouvez ajouter d’autres mappages de revendications au besoin.
6\. Cliquez sur **Finish**.
7\. Dans la fenêtre **Edit Claim Issuance Policy**, cliquez sur **Apply**. Vous pouvez maintenant fermer cette fenêtre.

<div id="export-signing-certificate">
  ### Exporter le certificat de signature
</div>

Enfin, vous devrez exporter le certificat de signature depuis la console ADFS pour le téléverser dans Auth0.

1. Dans le volet de navigation de gauche, accédez à **ADFS > Service > Certificates**. Sélectionnez le certificat **Token-signing**, puis cliquez dessus avec le bouton droit et choisissez **View Certificate**.
2. Dans l’onglet **Details**, cliquez sur **Copy to File...**. Cette action ouvre l’**Assistant d’exportation de certificat**. Cliquez sur **Next**.
3. Choisissez le format **Base-64 encoded X.509 (.CER)**. Cliquez sur **Next**.
4. Indiquez l’emplacement où vous souhaitez exporter le certificat. Cliquez sur **Next**.
5. Vérifiez que les paramètres de votre certificat sont corrects, puis cliquez sur **Finish**.

<div id="create-saml-connection-with-auth0-as-service-provider">
  ## Créer une connexion SAML avec Auth0 comme fournisseur de services
</div>

1. Suivez le tutoriel pour créer une connexion SAML dans lequel [Auth0 agit comme fournisseur de services](/docs/fr-ca/authenticate/protocols/saml/saml-sso-integrations/configure-auth0-saml-service-provider). Lorsque vous y êtes invité, téléversez le certificat de signature que vous avez exporté d’ADFS.

   Les URL de connexion et de déconnexion ont généralement la forme `https://your.adfs.server/adfs/ls`.
2. Cliquez sur **Save**. Une page contenant des instructions pour créer une nouvelle approbation de partie de confiance dans ADFS s’affiche et indique les valeurs exactes requises pour votre compte/connexion Auth0. Prenez ces valeurs en note. Voici un exemple :

| Paramètre | Valeur d’exemple |
| --------- | ---------------- |

<div id="edit-relying-party-trust">
  ## Modifier l’approbation de la partie de confiance
</div>

1. Dans la console ADFS, accédez à **ADFS > Approbations de partie de confiance** à l’aide du volet de navigation de gauche. Sélectionnez l’approbation de la partie de confiance que vous avez créée précédemment, puis cliquez sur **Propriétés** (dans le volet de navigation de droite).
2. Sélectionnez l’onglet **Identificateurs**, puis entrez la valeur **ID d’entité** de l’écran précédent dans le champ **Identificateur de la partie de confiance**. Assurez-vous de cliquer sur **Ajouter** pour l’ajouter à la liste.
3. Sélectionnez l’onglet **Points de terminaison**, puis sélectionnez l’URL temporaire que vous avez fournie précédemment. Cliquez sur **Modifier...**.
4. Entrez la valeur **URL de retour** dans le champ **URL approuvée**.
5. Cliquez sur **OK**. Enfin, cliquez sur **Appliquer**, puis fermez la fenêtre Propriétés.

<div id="enable-sign-requests-optional">
  ## Activer la signature des requêtes (facultatif)
</div>

Si vous le souhaitez, vous pouvez signer vos requêtes SAML vers le serveur ADFS.

1. Accédez à la page **Paramètres** de votre fournisseur d’identité SAML-P dans l’Auth0 Dashboard.
2. Activez **Signer les requêtes**.
3. Juste sous la bascule **Signer les requêtes** se trouve un lien pour télécharger votre certificat.
4. Retournez dans ADFS et importez le certificat téléchargé à l’aide de l’onglet **Signatures** de la boîte de dialogue des propriétés de la partie de confiance.

<div id="enable-and-test-the-integration">
  ## Activez et testez l’intégration
</div>

Avant de tester votre intégration, assurez-vous d’avoir terminé les étapes suivantes :

* Créez un utilisateur dans le <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> que vous utiliserez pour tester votre nouvelle connexion.
* Activez votre Connexion pour au moins une application.

1. Accédez à [Authentication > Enterprise > SAML](https://manage.auth0.com/#/connections/enterprise/samlp).
2. Sélectionnez la connexion que vous souhaitez tester, cliquez sur les points de suspension (...), puis sur **Try**. L’écran de connexion Microsoft s’affiche. Connectez-vous, puis cliquez sur **Next**.
