Skip to main content

Avant de commencer

Assurez-vous que votre tenant Auth0 est connecté à Azure AD au moyen du type de connexion Microsoft Azure AD.Cette intégration exige l’enregistrement de deux applications dans Azure AD : l’intégration OpenID Connect et l’intégration SCIM. Pour simplifier ce processus de configuration pour vos clients, envisagez de publier votre application dans la galerie d’applications Azure Active Directory.
Auth0 peut être intégré à Microsoft Azure Active Directory (maintenant appelé Microsoft Entra ID) au moyen du type de connexion Microsoft Azure AD, qui utilise le protocole Connect (OIDC) pour l’authentification des utilisateurs. Ces instructions s’appliquent aux nouvelles connexions Azure AD; pour les anciennes connexions qui utilisent des identifiants utilisateur pairwise (sub)), consultez Anciennes connexions.

Configurer les paramètres SCIM dans Auth0

  1. Ouvrez le Auth0 Dashboard, puis accédez à Authentication > Enterprise > Microsoft Azure AD > [your-connection] > Settings.
  2. Assurez-vous que User ID Attribute Type est défini sur User Object Identifier (oid) et que la bascule Use Common Endpoint est Disabled.
  3. Sélectionnez l’onglet Provisioning et désactivez Sync user profile attributes at each login, sauf si vous souhaitez synchroniser des attributs supplémentaires à chaque login.
  4. Dans la même section, activez Sync user profiles using SCIM.
  5. Sous l’onglet Mapping, assurez-vous que le paramètre SCIM attribute containing the User ID est défini sur externalId.
  6. Vérifiez les Additional Mappings pour vous assurer que les attributs SCIM étendus sont mappés à vos attributs Auth0 de préférence. Consultez le mappage d’attributs pour en savoir plus.

Récupérer l’URL et le jeton du point de terminaison SCIM

Cette section utilise le , mais ces étapes peuvent aussi être effectuées avec la . Consultez la section Directives de déploiement pour connaître les pratiques exemplaires.
  1. Dans le Auth0 Dashboard, accédez à l’onglet SCIM Setup, puis copiez l’SCIM Endpoint URL et collez-la dans un endroit sûr.
  2. Générez un jeton SCIM en cliquant sur Generate New Token, puis définissez une date d’expiration pour le jeton, si vous le souhaitez.
  3. Sélectionnez les portées que vous souhaitez autoriser. Les portées par défaut requises par Azure AD sont get:users, post:users, patch:users et delete:users. Vous pouvez aussi sélectionner get:groups, post:groups, patch:groups et delete:groups pour provisionner des groupes.

Configurer SCIM dans Azure AD pour les applications OIDC

  1. Confirmez qu’une application OpenID Connect a déjà été enregistrée pour gérer l’authentification des utilisateurs dans la section Microsoft Entra ID > App registrations d’Azure Portal.
  2. Confirmez que l’option Assignment Required de votre application OpenID Connect est définie sur Yes dans la section Microsoft Entra ID > Enterprise applications > [your-oidc-app] > Manage > Properties, et que des utilisateurs lui sont attribués dans l’onglet Users and Groups.
  3. Ensuite, enregistrez une nouvelle application hors galerie dans Azure Portal en accédant à Microsoft Entra ID > Enterprise applications > New application > Create your own application, en entrant un nom d’application, puis en sélectionnant Create.
  4. Accédez à l’onglet Users and Groups et attribuez les mêmes utilisateurs et groupes Azure AD que ceux attribués à l’application OpenID Connect enregistrée.
  5. Sélectionnez l’onglet Provisioning, cliquez sur Get started, puis choisissez Automatic comme Provisioning Mode.
  6. Sélectionnez Admin Credentials, puis entrez la valeur de SCIM Endpoint URL que vous avez enregistrée précédemment comme Tenant URL. À la fin de l’URL, ajoutez le paramètre de requête ?aadOptscim062020 pour appliquer le correctif aux problèmes connus d’Azure AD décrits ici.
  7. Collez la valeur du jeton dans le champ Secret Token et sélectionnez Save.
  8. Accédez à Mappings.
  9. Pour provisionner des groupes au besoin, confirmez que Provision Entra ID Groups est défini sur Enabled. Sinon, définissez-le sur Disabled.
  10. Sélectionnez Provision Microsoft Entra ID Users, puis accédez à Attribute Mappings et modifiez les attributs de la ligne contenant externalId et mailNickname.
  11. Dans l’écran Edit Attribute, remplacez Source attribute par objectId, puis choisissez OK.
  12. Retournez à Attribute Mappings et sélectionnez la ligne contenant emails[type eq \"work\"].value and mail.
  13. Dans l’écran Edit Attribute, remplacez Match objects using this attribute par Yes, puis définissez Matching precedence sur 2 et choisissez OK. L’écran de mappage des attributs ressemble à ceci pendant que vous continuez à utiliser la section Attribute Mappings pour configurer d’autres attributs SCIM :
Mappage d’attributs SAML Azure
Save les mappages d’attributs, puis sélectionnez X dans le coin supérieur droit pour revenir à l’écran Provisioning.

Tests

  1. Dans l’écran Overview de l’application d’entreprise, accédez à Manage > Provisioning > Provision on Demand pour tester la connexion SCIM.
  2. Accédez à Select a user or group et entrez le nom d’un utilisateur ou d’un groupe que vous avez attribué à l’application, puis sélectionnez l’élément et choisissez Provision. Cela crée l’utilisateur ou le groupe dans le tenant Auth0.
  3. Réglez Provisioning Status sur On afin de provisionner tous les utilisateurs et groupes attribués.