Skip to main content

Avant de commencer

Activez Okta Workforce Identity comme fournisseur d’identité en suivant les instructions de la page d’aide sur les fournisseurs d’identité.Cette intégration nécessite l’enregistrement de deux applications dans Okta Workforce : l’intégration OpenID Connect et l’intégration SCIM. Les mêmes utilisateurs et groupes doivent être attribués aux deux. Pour éliminer cette exigence et simplifier le processus de configuration pour vos clients, soumettez votre application à l’Okta Integration Network.
Cette section explique comment configurer une intégration d’application Connect et SCIM personnalisée dans un tenant Okta Workforce Identity, qui peut servir à provisionner des utilisateurs vers votre point de terminaison SCIM Auth0. Pour obtenir plus d’information sur la configuration d’une intégration et SCIM avec Okta Workforce Identity, consultez plutôt Inbound SCIM pour les connexions SAML Okta Workforce.

Configurer les paramètres SCIM dans Auth0

  1. Ouvrez le Auth0 Dashboard et accédez à Authentication > Enterprise > Okta Workforce > [your-connection] > Provisioning.
  2. Désactivez Sync user profile attributes at each login, sauf si vous souhaitez synchroniser des attributs supplémentaires à la connexion.
  3. Dans la même section, activez Sync user profiles using SCIM.
  4. Dans l’onglet Mapping, assurez-vous que l’attribut SCIM contenant l’ID utilisateur est défini sur externalId.
Vous pouvez aussi vérifier Additional Mappings pour vous assurer que les attributs SCIM étendus sont mappés à vos attributs Auth0 privilégiés.

Récupérer l’URL du point de terminaison SCIM et le jeton

  1. Dans le Auth0 Dashboard, accédez à l’onglet SCIM Setup et copiez le SCIM Endpoint URL, puis collez-le en lieu sûr.
  2. Sélectionnez Generate New Token et définissez une date d’expiration facultative pour le jeton. Vous pouvez aussi sélectionner les scopes que vous souhaitez accorder à Okta Workforce; par défaut, les scopes requis par Okta Workforce sont get:users, post:users et put:users. Vous pouvez également sélectionner get:groups, post:groups, put:groups, patch:groups et delete:groups pour provisionner des groupes.

Configurer SCIM dans Okta Workforce pour les applications OIDC

  1. Confirmez qu’une application OpenID Connect a déjà été enregistrée dans le tenant Okta Workforce pour l’authentification des utilisateurs basée sur OIDC.
  2. Confirmez que le mode Federation Broker Mode est désactivé pour votre application OpenID Connect.
  3. Enregistrez une deuxième application dans le portail Okta en sélectionnant Applications > Browse App Catalog. Recherchez (OAuth Bearer Token) Governance with SCIM 2.0, puis sélectionnez Add Integration. Définissez un Application label, cochez Do not display application icon to users, décochez Browser plugin auto-submit, puis sélectionnez Next et Done.
  4. Dans la page des paramètres de l’intégration, sélectionnez l’onglet Provisioning, puis Configure API Integration. Cochez Enable API Integration. Copiez le SCIM Endpoint URL depuis l’onglet Setup du Auth0 Dashboard et collez-le dans le champ SCIM 2.0 Base URL, en supprimant toute barre oblique à la fin. Dans le Auth0 Dashboard, sélectionnez Generate New Token > Generate Token > Copy and Close, puis collez le jeton dans le champ OAuth Bearer Token dans Okta. Vous pouvez aussi sélectionner Test API Credentials, puis Save.
  5. À côté de Provisioning To App, sélectionnez Edit. Activez uniquement : Create Users, Update User Attributes et Deactivate Users. Décochez Set password when creating new users, puis sélectionnez Save.
  6. Sous Attribute Mappings, utilisez le bouton X pour supprimer ces lignes, qui peuvent causer des problèmes lors des opérations PUT : Vous pouvez aussi configurer des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.
  7. Utilisez l’onglet Assignments pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.
    Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
  8. Pour pousser des groupes, sélectionnez l’onglet Push Groups, trouvez et sélectionnez le groupe à pousser, puis sélectionnez Save. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la documentation d’Okta sur les attributions d’applications et Group Push.