Skip to main content
Vous pouvez utiliser Auth0 comme dans des configurations reposant sur SAML 2.0.

Intégrations SSO avec prise en charge intégrée par Auth0

  1. Accédez à Dashboard > Applications > SSO Integrations et sélectionnez Create SSO Integration.
  2. Choisissez une intégration SSO de fournisseur d’identité. À l’écran suivant, cliquez sur Continue.
  3. Entrez les renseignements requis pour le fournisseur sélectionné et cliquez sur Save.
Dans la vue Tutorial, vous verrez des instructions de configuration supplémentaires propres à l’intégration choisie. Certaines intégrations SSO utilisent le module complémentaire SAML2 Web App.

Configurer manuellement les intégrations SSO

Vous pouvez configurer manuellement une intégration SAML avec le module complémentaire SAML2 Web App dans le . Vous pouvez configurer le module complémentaire SAML en suivant les instructions à l’écran et en utilisant les renseignements disponibles dans les paramètres du fournisseur de services.

Obtenir l’URL de rappel de l’application auprès du fournisseur de services

Obtenez auprès du fournisseur de services l’URL à laquelle l’assertion d’authentification SAML doit être envoyée. Cette URL peut aussi s’appeler Assertion Consumer Service URL, Post-back URL ou Callback URL.

Configurer le SAML SSO dans Auth0

  1. Accédez à Dashboard > Applications > Applications, puis créez une nouvelle application ou cliquez sur le nom de l’application à configurer.
  2. Faites défiler la page jusqu’en bas de Settings, puis cliquez sur Advanced Settings.
  3. Sélectionnez l’onglet Certificates, cliquez sur Download Certificates, puis choisissez le format PEM. Le certificat sera téléchargé dans un fichier nommé {yourTenant}.pem. Enregistrez ce fichier; vous devrez le téléverser lorsque vous configurerez le fournisseur de services.
    Onglet Certificates dans Advanced Settings de Dashboard Applications
  4. Sélectionnez l’onglet Endpoints et repérez SAML Protocol URL. Copiez-la et enregistrez-la. Vous devrez la fournir au fournisseur de services.
  5. Faites défiler jusqu’en haut, puis sélectionnez l’onglet Addons.
  6. Activez la bascule SAML2 Web App.
    L’activation simultanée des add-ons SAML et WS-Fed pour un même client n’est pas prise en charge et peut entraîner un comportement incohérent. Utilisez un client distinct pour chaque add-on.
  7. Dans l’onglet Settings, entrez l’URL de rappel de l’application du fournisseur de services (ou de l’application) à laquelle les assertions SAML doivent être envoyées une fois l’utilisateur authentifié par Auth0. Il s’agit de l’URL Assertion Consumer Service (ACS).
    Onglet Settings de SAML2 Web App dans Dashboard Applications Applications Addons Tab
    L’ajout d’une URL de rappel autorisée à l’add-on SAML2 ajoute aussi cette URL comme premier élément de la liste des URL de rappel autorisées de l’application. Cela aura une incidence sur les fonctionnalités qui utilisent par défaut la première URL de cette liste.De plus, si la première URL de la liste des URL de rappel autorisées de l’application est ensuite mise à jour ou modifiée, ce changement sera répercuté dans l’add-on SAML2, ce qui pourrait nuire à son fonctionnement.
  8. Faites défiler jusqu’en bas de l’onglet, puis cliquez sur Enable.
  9. Si votre fournisseur de services envoie plusieurs URL ACS dans la requête SAML, vous devrez les ajouter à la liste d’autorisation en accédant à l’onglet Settings de votre application, en repérant Allowed Callback URLs, puis en les ajoutant.

Configurer SAML SSO chez le fournisseur de services

  1. Accédez à l’onglet Usage du module complémentaire SAML pour afficher les renseignements dont vous avez besoin afin de configurer l’application du fournisseur de services.
    Dashboard Applications Applications Addons Tab SAML2 Web App Usage Tab
  2. Repérez Identity Provider Metadata, puis cliquez sur Download pour télécharger le fichier de métadonnées. Ajoutez ces renseignements au fournisseur de services pour qu’il sache comment envoyer des requêtes d’authentification SAML à Auth0. Les instructions fournies ici sont génériques. Vous devrez trouver les écrans et les champs appropriés chez le fournisseur de services.
  • Si le fournisseur de services prend en charge le téléversement d’un fichier de métadonnées, fournissez l’URL de métadonnées obtenue dans l’onglet Usage du module complémentaire SAML2 Web.
  • Si le fournisseur de services ne prend pas en charge le téléversement d’un fichier de métadonnées, configurez les paramètres manuellement à l’aide des renseignements de la vue Usage du module complémentaire SAML.
    • Pour une URL de connexion, utilisez Identity Provider Login URL, c’est-à-dire l’URL à laquelle le fournisseur de services doit envoyer ses requêtes d’authentification SAML.
    • Si vous avez un domaine personnalisé, utilisez l’URL basée sur ce domaine plutôt que votre domaine Auth0. Au lieu d’utiliser une URL dans ce format : https://{yourTenant}.auth0.com/samlp/CLIENTID?connection=Username-Password-Authentication vous devrez en utiliser une dans ce format : https://{yourCustomDomain}/samlp/CLIENTID?connection=Username-Password-Authentication.
    • Si vous utilisez Organizations, vous pouvez diriger les utilisateurs vers le prompt de connexion d’une organisation précise en fournissant un ID d’organisation dans la chaîne de requête comme paramètre organization. Au besoin, vous pouvez aussi préciser la connexion en incluant le paramètre connection. Exemple : https://{yourTenant}.auth0.com/samlp/CLIENTID?connection=Acme-Saml-Connection&organization=org_123456789
    • Si le fournisseur de services a aussi un champ pour une Logout URL, entrez de nouveau Identity Provider Login URL; la connexion et la déconnexion sont toutes deux gérées par la même URL.
  • Téléchargez le certificat depuis la vue Usage du module complémentaire SAML et fournissez-le au fournisseur de services. Ce certificat servira à valider la signature des assertions d’authentification SAML envoyées d’Auth0 au fournisseur de services. Si le fournisseur de services demande un Issuer, vous pouvez aussi l’obtenir dans la vue Usage du module complémentaire SAML.

Tester la configuration

Une fois la configuration ci-dessus terminée, testez la connexion.
  • Si votre application ne fonctionne pas du premier coup, effacez l’historique de votre navigateur et, idéalement, les cookies avant chaque test. Sinon, le navigateur risque de ne pas charger la version la plus récente de votre page HTML, ou il peut conserver des cookies périmés qui nuisent à l’exécution.
  • Pour vous aider à résoudre les problèmes de SSO, capturez une trace HTTP de l’interaction. De nombreux outils permettent de capturer le trafic HTTP de votre navigateur pour l’analyser.
    • Faites une recherche sur Internet pour « HTTP Trace » afin de trouver et d’installer un outil.
    • Capturez la séquence de connexion du début à la fin et analysez la trace. Suivez la séquence des requêtes GET pour voir jusqu’où vous allez dans la séquence attendue. Vous devriez voir une redirection de votre site d’origine vers le SP, puis vers l’IdP, une transmission des identifiants si vous avez dû vous connecter, puis une redirection vers l’URL de rappel ou le SP, puis une redirection vers l’URL de rappel indiquée dans votre application.
  • Assurez-vous que les cookies et Javascript sont activés dans votre navigateur.
  • Utilisez l’outil http://samltool.io pour décoder une assertion SAML.

En savoir plus