Avant de commencer
Activez Okta Workforce Identity comme fournisseur d’identité en suivant les instructions de la page d’aide sur les fournisseurs d’identité.Cette intégration nécessite l’enregistrement de deux applications dans Okta Workforce : l’intégration OpenID Connect et l’intégration SCIM. Les mêmes utilisateurs et groupes doivent être attribués aux deux. Pour éliminer cette exigence et simplifier le processus de configuration pour vos clients, soumettez votre application à l’Okta Integration Network.
Configurer les paramètres SCIM dans Auth0
- Ouvrez le Auth0 Dashboard et accédez à Authentication > Enterprise > Okta Workforce > [your-connection] > Provisioning.
- Désactivez Sync user profile attributes at each login, sauf si vous souhaitez synchroniser des attributs supplémentaires à la connexion.
- Dans la même section, activez Sync user profiles using SCIM.
- Dans l’onglet Mapping, assurez-vous que l’attribut SCIM contenant l’ID utilisateur est défini sur externalId.
Récupérer l’URL du point de terminaison SCIM et le jeton
- Dans le Auth0 Dashboard, accédez à l’onglet SCIM Setup et copiez le SCIM Endpoint URL, puis collez-le en lieu sûr.
-
Sélectionnez Generate New Token et définissez une date d’expiration facultative pour le jeton. Vous pouvez aussi sélectionner les scopes que vous souhaitez accorder à Okta Workforce; par défaut, les scopes requis par Okta Workforce sont
get:users,post:usersetput:users. Vous pouvez également sélectionnerget:groups,post:groups,put:groups,patch:groupsetdelete:groupspour provisionner des groupes.
Configurer SCIM dans Okta Workforce pour les applications OIDC
- Confirmez qu’une application OpenID Connect a déjà été enregistrée dans le tenant Okta Workforce pour l’authentification des utilisateurs basée sur OIDC.
- Confirmez que le mode Federation Broker Mode est désactivé pour votre application OpenID Connect.
- Enregistrez une deuxième application dans le portail Okta en sélectionnant Applications > Browse App Catalog. Recherchez (OAuth Bearer Token) Governance with SCIM 2.0, puis sélectionnez Add Integration. Définissez un Application label, cochez Do not display application icon to users, décochez Browser plugin auto-submit, puis sélectionnez Next et Done.
- Dans la page des paramètres de l’intégration, sélectionnez l’onglet Provisioning, puis Configure API Integration. Cochez Enable API Integration. Copiez le SCIM Endpoint URL depuis l’onglet Setup du Auth0 Dashboard et collez-le dans le champ SCIM 2.0 Base URL, en supprimant toute barre oblique à la fin. Dans le Auth0 Dashboard, sélectionnez Generate New Token > Generate Token > Copy and Close, puis collez le jeton dans le champ OAuth Bearer Token dans Okta. Vous pouvez aussi sélectionner Test API Credentials, puis Save.
- À côté de Provisioning To App, sélectionnez Edit. Activez uniquement : Create Users, Update User Attributes et Deactivate Users. Décochez Set password when creating new users, puis sélectionnez Save.
-
Sous Attribute Mappings, utilisez le bouton X pour supprimer ces lignes, qui peuvent causer des problèmes lors des opérations
PUT:Vous pouvez aussi configurer des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM. -
Utilisez l’onglet Assignments pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.
Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
- Pour pousser des groupes, sélectionnez l’onglet Push Groups, trouvez et sélectionnez le groupe à pousser, puis sélectionnez Save. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la documentation d’Okta sur les attributions d’applications et Group Push.