Skip to main content

Avant de commencer

Créez une connexion SAML dans votre tenant Auth0 et associez-la à l’application SAML personnalisée correspondante dans votre tableau de bord Okta Workforce Identity.
Cette section explique comment configurer une intégration d’application et SCIM personnalisée dans un tenant Okta Workforce Identity, afin de provisionner des utilisateurs vers votre point de terminaison SCIM Auth0.

Configurer les paramètres SCIM dans Auth0

  1. Ouvrez l’Auth0 Dashboard et accédez à Authentication > Enterprise > SAML > [Connection] > Provisioning.
  2. Désactivez Sync user profile attributes at each login, à moins que vous ne souhaitiez synchroniser des attributs supplémentaires à la connexion.
  3. Dans la même section, activez Sync user profiles using SCIM.
  4. Sous l’onglet Mapping, assurez-vous que le paramètre SCIM attribute containing the User ID est défini sur userName.
  5. Vérifiez les Additional Mappings pour vous assurer que les attributs SCIM étendus sont mappés vers les attributs Auth0 de votre choix; consultez le mappage d’attributs pour en savoir plus. Si vous recevez des numéros de téléphone et des adresses postales, notez qu’Okta Workforce les envoie par défaut sous la forme phoneNumbers[primary eq true].value et addresses[primary eq true].*.
  6. Mappez l’attribut SCIM userName à l’attribut Auth0 email afin qu’Okta puisse trouver et associer les utilisateurs existants si cette connexion a déjà été déployée en production en utilisant l’adresse courriel comme identifiant de connexion et qu’aucun attribut Auth0 username n’est défini dans les profils utilisateur existants. Dans Additional Mappings, repérez la paire d’attributs suivante :
    Remplacez-la par celle ci-dessous, puis supprimez le mappage vers emails[primary eq true].value.
  7. Sélectionnez Save Changes.

Récupérer la SCIM Endpoint URL et le jeton

  1. Dans le Dashboard Auth0, accédez à l’onglet Setup de SCIM et copiez la SCIM Endpoint URL, puis collez-la dans un endroit sûr.
  2. Sélectionnez Generate New Token et définissez, au besoin, une date d’expiration pour le jeton. Vous pouvez aussi sélectionner les portées que vous souhaitez accorder à Okta Workforce; les portées utilisées par défaut par Okta Workforce sont get:users, post:users et put:users. Vous pouvez également sélectionner get:groups, post:groups, put:groups, patch:groups et delete:groups pour provisionner des groupes.

Configurer SCIM dans Okta Workforce pour les applications SAML

Il existe deux façons de configurer le provisionnement SCIM dans Okta. Choisissez la méthode qui correspond à votre type de connexion et à vos exigences quant à la taille des groupes :

Application SAML Okta

  1. Accédez à votre application SAML Okta Workforce Identity, sélectionnez l’onglet General, puis choisissez Edit pour App Settings.
  2. Dans la section Provisioning, sélectionnez SCIM, puis Save.
  3. Dans l’onglet General, confirmez également que le mode Federation Broker est désactivé.
  4. Sélectionnez l’onglet Provisioning, puis l’onglet Integration et choisissez Edit.
  5. Entrez la valeur de SCIM Endpoint URL que vous avez copiée plus tôt dans la section SCIM connector base URL.
  6. Pour Unique identifier field for users, entrez userName.
  7. Sous Supported provisioning actions, sélectionnez Push New Users, Push Profile Updates et, au besoin, Push Groups. Choisissez HTTP Header comme Authentication Mode.
  8. Collez le jeton SCIM dans le champ Authorization, puis choisissez Test Connection Configuration si vous souhaitez tester la nouvelle connexion. Sélectionnez Save.
    Configuration WIC Inbound SCIM
  9. Accédez à Provisioning > Settings > To App et choisissez Edit, puis activez les opérations Create Users, Update User Attributes, et Deactivate users. Sélectionnez Save.
  10. Dans la section Attribute Mappings, utilisez le bouton X pour supprimer les lignes suivantes :
Utilisez la section Attribute Mappings pour configurer les attributs SCIM supplémentaires que vous souhaitez qu’Okta envoie à votre point de terminaison SCIM. Si vous ajoutez des attributs personnalisés, ils doivent inclure une propriété d’espace de noms externe SCIM 2.0 valide. Pour en savoir plus sur les espaces de noms externes, consultez la section d’aide d’Okta.
  1. Utilisez l’onglet Assignments pour attribuer des utilisateurs ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.
  2. Pour pousser des groupes, sélectionnez l’onglet Push Groups, repérez et sélectionnez le groupe à pousser, puis sélectionnez Save. Pour en savoir plus, consultez la documentation d’Okta sur les attributions d’applications et Group Push.

Application modèle SCIM d’Okta

  1. Dans le portail Okta, sélectionnez Applications > Browse App Catalog, recherchez (OAuth Bearer Token) Governance with SCIM 2.0, puis sélectionnez Add Integration. Définissez un Application label, cochez Do not display application icon to users, décochez Browser plugin auto-submit, puis sélectionnez Next et Done.
  2. Dans la page des paramètres de l’intégration, sélectionnez l’onglet Provisioning, puis Configure API Integration. Cochez Enable API Integration. Copiez le SCIM Endpoint URL depuis l’onglet Setup du Auth0 Dashboard et collez-le dans le champ SCIM 2.0 Base URL, en retirant toute barre oblique finale. Dans le Auth0 Dashboard, sélectionnez Generate New Token > Generate Token > Copy and Close, puis collez le jeton dans le champ OAuth Bearer Token d’Okta. Au besoin, sélectionnez Test API Credentials, puis Save.
  3. À côté de Provisioning To App, sélectionnez Edit. Activez uniquement : Create Users, Update User Attributes et Deactivate Users. Décochez Set password when creating new users, puis sélectionnez Save.
  4. Sous Attribute Mappings, utilisez le bouton X pour supprimer les lignes suivantes, qui peuvent causer des problèmes lors des opérations PUT : Vous pouvez aussi configurer des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.
  5. Utilisez l’onglet Assignments pour attribuer des utilisateurs ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.
    Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
  6. Pour pousser des groupes, sélectionnez l’onglet Push Groups, recherchez et sélectionnez le groupe à pousser, puis sélectionnez Save. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la documentation d’Okta sur les attributions d’applications et Group Push.