Skip to main content
Auth0 recommande d’utiliser les paramètres Tenant Members pour attribuer des capacités d’utilisation du tenant à d’autres utilisateurs et administrateurs de votre organisation. Pour en savoir plus, consultez Dashboard Access.
La Delegated Administration Extension (DAE) vous permet d’accorder des permissions administratives à un groupe restreint de personnes sans leur donner accès à aucune autre section.

Configurer le DAE

Pour configurer le DAE, vous devez :
  1. Enregistrer l’application dans Auth0
  2. Créer une connexion de base de données
  3. Désactiver toutes les autres connexions pour l’application Auth0
  4. Créer des utilisateurs dans la connexion de base de données
  5. Attribuer des rôles aux utilisateurs
  6. Installer et configurer l’extension
  7. Utiliser l’extension

Enregistrez l’application dans Auth0

Créez l’application que la Delegated Administration Extension mettra à la disposition des personnes qui doivent avoir des privilèges administratifs pour la page Users. Pour ce faire, créez une application Delegated Admin dans Auth0. Une fois terminé, prenez note du de l’application.

Créer une connexion de base de données

Dans cet exemple, une connexion de base de données servira de source pour les utilisateurs autorisés à accéder à la section Users. Pour la configurer, créez une connexion de base de données. Pendant la configuration de votre connexion :
  • Utilisez un nom de connexion approprié, comme HelpDesk.
  • Activez la bascule Disable Sign Ups. Pour des raisons de sécurité, cela garantit que même les utilisateurs qui ont le lien vers la connexion de base de données ne peuvent pas créer eux-mêmes un compte.

Désactiver toutes les autres connexions pour l’application Auth0

Par défaut, Auth0 active toutes les connexions associées à votre tenant lorsque vous créez une nouvelle Application. Dans cet exemple, désactivez toutes les connexions sauf la connexion de base de données que vous venez de créer. Cela contribue à sécuriser l’application, puisqu’il sera impossible pour quiconque de s’y inscrire au moyen d’une de vos connexions existantes. Pour ce faire, mettez à jour les connexions de l’application.

Créer des utilisateurs pour la connexion de base de données

Pour continuer, vous devez créer au moins un utilisateur et l’associer à votre connexion.

Assigner des rôles aux utilisateurs

Bien que Delegated Administration Extension (DAE) et l’ensemble de fonctionnalités Authorization Core soient deux fonctionnalités entièrement distinctes, vous pouvez utiliser l’ensemble de fonctionnalités Authorization Core pour créer et gérer des rôles pour la DAE à l’aide d’Actions. Pour savoir comment faire, consultez Exemples de cas d’utilisation : Actions avec Authorization.
Lorsque vous vous connectez en tant qu’utilisateur à l’aide d’Organizations avec Delegated Administration Extension (DAE), vos rôles utilisateur ne sont pas disponibles. Seuls vos rôles de membre d’Organization sont disponibles dans event.authorization.roles. Pour ajouter des rôles aux membres d’Organization, consultez Ajouter des rôles aux membres d’Organization.
Auth0 accorde l’accès à la Delegated Administration Extension (DAE) aux utilisateurs associés à votre connexion en fonction de leurs rôles. Voici les rôles propres à la DAE : Lorsque vous travaillez avec des rôles, nous vous recommandons d’utiliser l’ensemble de fonctionnalités Authorization Core :
  1. Créer des rôles DAE. Les noms des rôles que vous créez doivent correspondre aux noms des rôles DAE prédéfinis ci-dessus.
  2. Assigner manuellement des rôles DAE à un utilisateur.
  3. Ajouter les rôles utilisateur à l’espace de noms DAE dans l’ID Token à l’aide d’Actions** :**
N’oubliez pas de remplacer l’espace réservé CLIENT_ID par le Client ID de votre application d’administration déléguée et de remplacer {yourTenant} par le nom de votre tenant. Par exemple, si le nom de votre tenant est « tenant_name_example », l’espace de noms serait : https://tenant_name_example/auth0-delegated-admin Pour en savoir plus sur la création d’Actions, consultez Write Your First Action
Auth0 renvoie les renseignements de profil dans un format de claims structuré, comme le définit la spécification OpenID Connect (OIDC). Cela signifie que les custom claims ajoutés aux ID tokens ou aux access tokens doivent respecter les directives et les restrictions afin d’éviter d’éventuelles collisions.
L’utilisation d’Authorization Core définit les rôles dans l’objet context.authorization.Si vous choisissez de ne pas utiliser Authorization Core, vous devez définir les rôles DAE dans l’un des champs suivants du profil utilisateur :
  • user.app_metadata.roles
  • user.app_metadata.authorization.roles

Installer et configurer l’extension

Maintenant que nous avons créé et configuré une application, une connexion et notre utilisateur, nous pouvons installer et configurer la Delegated Admin Extension.

Utiliser l’extension

Une fois installée, vous pouvez utiliser la Delegated Admin Extension. Accédez à l’extension à l’aide du lien de connexion correspondant à votre région et au runtime d’extensibilité de votre tenant. Un nouvel onglet s’ouvre et affiche l’écran de connexion. Comme, dans cet exemple, nous avons désactivé les inscriptions pour la connexion de base de données pendant sa configuration, l’écran de connexion n’affiche pas l’option S’inscrire. Une fois que vous avez fourni des identifiants valides, Auth0 vous redirige vers votre page personnalisée Delegated Administration Dashboard, qui affiche le Title que vous avez fourni en haut de la page et, si vous avez fourni un fichier CSS personnalisé, votre mise en forme.

Délai d’expiration de la session Delegated Administration

Par défaut, la durée d’expiration du jeton est de 10 heures. Toutefois, pour des raisons de sécurité, lorsque vous utilisez Delegated Administration, Auth0 n’enregistre pas de jeton dans les cookies ni dans sessionStorage. Vous devez démarrer une nouvelle session chaque fois que la page est rechargée.

En savoir plus