Vous devrez avoir ouvert une session dans votre compte Auth0 avant de commencer les étapes ci-dessous. Si vous n’en avez pas encore, créez-en un.
Configuration d’Auth0
Configuration de l’application
- Créez une application pour votre site WordPress :
- Si vous faites du troubleshooting du Setup Wizard, accédez à Auth0 Dashboard > Applications > Applications et cherchez une application dont le nom ressemble à celui de votre site WordPress. Si vous n’en trouvez pas, cela signifie qu’aucune application n’a été créée par l’assistant. Redémarrez le Setup Wizard dans WordPress ou suivez l’étape ci-dessous pour créer une application manuellement.
- Si vous effectuez la configuration manuellement, accédez à Auth0 Dashboard > Applications > Applications et sélectionnez Create. Entrez un nom pour l’application, sélectionnez Regular Web Applications, puis sélectionnez Create.
- Sélectionnez la vue Settings de l’application. Vous y verrez votre Domain, votre Client ID et votre Client Secret, qui sont utilisés dans wp-admin > Auth0 > Settings pour connecter WordPress à Auth0.
- Application Type doit être défini sur Regular Web Application et Token Endpoint Authentication Method doit être défini sur Post
- Faites défiler jusqu’à Allowed Callback URLs et entrez l’URL du site WordPress suivie de
?auth0=1:
- Entrez la WordPress Address (URL) de votre site WordPress (où le site est accessible publiquement) et, si elle est différente, la Site Address (URL) (d’où
wp-adminest servi) dans le champ Allowed Web Origins. Ces deux valeurs se trouvent dans l’écran des réglages généraux de votre site WordPress. - Entrez l’URL de connexion de votre site WordPress dans le champ Allowed Logout URLs
- Laissez le champ Allowed Origins (CORS) vide (il utilisera les valeurs de Allowed Callback URLs ci-dessus)
Assurez-vous d’utiliser le bon protocole pour votre site (http ou https) et d’employer comme base l’URL d’accueil indiquée dans wp-admin > Settings > General > WordPress Address (URL) pour tous les champs d’URL ci-dessus.
- Faites défiler vers le bas et sélectionnez Show Advanced Settings, puis la vue OAuth. Assurez-vous que JsonWebToken Signature Algorithm est défini sur RS256. Si vous devez le modifier plus tard, faites-le ici ainsi que dans wp-admin (voir Settings > Basic ci-dessous).
- Activez OIDC Conformant.
- Cliquez sur l’onglet Grant Types et sélectionnez au minimum Authorization Code et Client Credentials.
- Cliquez sur Save Changes.
user_metadata et app_metadata), de modifier l’adresse courriel et le mot de passe des utilisateurs, ainsi que de renvoyer le courriel de vérification lorsque des adresses courriel vérifiées sont requises.
- Assurez-vous que votre application autorise le Client Credentials Grant (étape 10 dans la section ci-dessus).
- Accédez à Auth0 Dashboard > Applications > APIs.
- Sélectionnez Auth0 Management API, puis la vue Machine to Machine Applications.
- Repérez l’application WordPress et sélectionnez Unauthorized pour accorder l’accès.
- Dans le panneau qui s’affiche, sélectionnez uniquement les scopes
read:usersetupdate:users, puis sélectionnez Update (vous pouvez effectuer une recherche à l’aide du champ Filter scopes).
Configuration de la connexion de base de données
- Si vous avez utilisé l’assistant pendant la configuration, accédez à Auth0 Dashboard > Authentication > Database et recherchez une connexion dont le nom ressemble à celui de l’application configurée ci-dessus. Sinon, vous pouvez créer une nouvelle connexion, utiliser une connexion existante ou utiliser la connexion par défaut Username-Password-Authentication. Sélectionnez le nom d’une connexion existante pour afficher les paramètres, ou sélectionnez Create DB Connection et suivez les étapes.
- Sélectionnez la vue Applications et activez l’application créée ci-dessus.
Configuration de la connexion d’entreprise
Configuration de WordPress
- Accédez à Auth0 Dashboard > Applications > Applications et sélectionnez l’application créée ci-dessus.
- Dans un nouvel onglet ou une nouvelle fenêtre, connectez-vous à wp-admin de votre site WordPress, puis accédez à wp-admin > Auth0 > Settings.
- Copiez Domain, Client ID et Client Secret de la page de votre application Auth0 dans les réglages de WordPress à l’aide des boutons Copy to Clipboard à côté de chaque champ.
- Faites défiler la page vers le bas et sélectionnez Save Changes.
Stockage des paramètres à l’aide de constantes PHP
wp-config.php ou dans un plugin à utilisation obligatoire. Pour en savoir plus, consultez Must Use Plugins on wordpress.org. Si la constante est définie dans le fichier functions.php de votre thème ou dans un plugin chargé après Auth0, la valeur sera ignorée.
Les constantes PHP sont définies comme suit :
Le nom de constante par défaut doit être AUTH0_ENV_, suivi du nom de l’option à remplacer en majuscules (le préfixe peut être modifié avec le filtre auth0_settings_constant_prefix; pour en savoir plus, consultez Extend Login by Auth0 WordPress Plugin). Toutes les options du plugin peuvent être remplacées, et leurs clés se trouvent dans la méthode WP_Auth0_Options::defaults().
Remarque : La valeur migration_token est générée par le plugin lorsque la migration des utilisateurs est activée. S’il y a déjà une valeur dans l’admin, assurez-vous de définir la constante avec cette même valeur. Si cette valeur doit être modifiée, elle doit aussi l’être dans les scripts personnalisés de la connexion de base de données utilisée dans le .
Le champ de paramètre changera son affichage en fonction de cette nouvelle valeur et indiquera, à titre de référence, la constante utilisée. Cette valeur sera automatiquement utilisée partout dans le plugin.
Important : L’enregistrement de la page des paramètres après avoir défini une valeur de constante validera les valeurs définies par constante (sans les modifier) et les supprimera du tableau d’options enregistré dans la base de données. Si vous ne faites que tester cette fonctionnalité, n’enregistrez pas les paramètres dans la page d’administration de WordPress tant que vous n’êtes pas prêt à supprimer cette valeur.
Tous les sites d’un réseau WordPress multisite utiliseront la même valeur de constante, ce qui en fait un moyen simple de configurer un réseau à l’aide d’une seule application et d’une seule connexion de base de données.
Paramètres du plugin
Basic
-
Domaine : Le Domain copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est
domain. -
: Le domaine personnalisé de votre tenant, si cette option est configurée. Pour en savoir plus, consultez Custom Domains. Le nom de l’option est
custom_domain. -
: L’ID client copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est
client_id. -
Secret client : Le secret client copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est
client_secret. -
Algorithme de signature Algorithme utilisé pour signer les jetons dans les paramètres avancés de l’application, onglet ; la valeur par défaut est RS256. Le nom de l’option est
client_signing_algorithm. -
Durée du cache JWKS (en minutes) : Durée pendant laquelle les informations JWKS doivent être conservées lors de l’utilisation de l’algorithme de signature JWT RS256. Le nom de l’option est
cache_expiration. -
Formulaire de connexion original sur wp-login.php : Permet d’autoriser l’accès à la page de connexion principale de WordPress ou de la bloquer. Le nom de l’option est
wordpress_login_enabled. Le nom de l’option du code de la page de connexion estwle_code.- Jamais n’autorisera pas l’affichage du formulaire de connexion principal de WordPress.
- Via un lien sous le formulaire Auth0 affichera un lien vers le formulaire de connexion principal de WordPress directement sous celui d’Auth0 intégré à
wp-login.php. Il est aussi possible d’accéder directement à la page de connexion en ajoutant?wleà l’URL de connexion. - Lorsque le paramètre de requête “wle” est présent permettra d’accéder directement à la page de connexion en ajoutant
?wleà l’URL de connexion. Cela contournera la redirection vers la page Universal Login. - Lorsque le paramètre de requête “wle” contient un code précis permettra d’accéder directement à la page de connexion en ajoutant
?wle=suivi d’un code à l’URL de connexion. Le code est généré automatiquement et s’affichera sous les contrôles de ce paramètre. Cela contournera la redirection vers la page Universal Login.
- Permettre les inscriptions : L’inscription des utilisateurs sera offerte seulement si l’option WordPress Tout le monde peut s’inscrire est activée. Vous trouverez ce paramètre sous Réglages > Général > Adhésion.
Fonctionnalités
- Page : Redirige la page
wp-login.phpvers la page Universal Login pour l’authentification (SSO) à l’aide de toutes les Connections actives pour cette application. Le nom de l’option estauto_login. - Méthode de connexion automatique : Une seule connexion active à utiliser pour l’authentification lorsque la page Universal Login est activée. Laissez ce champ vide pour afficher toutes les Connections actives sur la page Universal Login. Le nom de l’option est
auto_login_method. - Auth0 Logout : Activez cette option pour vous déconnecter d’Auth0 lorsque vous vous déconnectez de WordPress. Le nom de l’option est
singlelogout. - Remplacer les avatars WordPress : Force WordPress à utiliser les avatars d’Auth0. Le nom de l’option est
override_wp_avatars.
Intégré
-
Connexion Passwordless : Activez cette option pour activer la connexion Passwordless sur tous les formulaires de connexion Auth0 intégrés. Les Passwordless connexions sont gérées dans l’Auth0 Dashboard, et au moins une doit être active et activée pour cette Application pour que cela fonctionne. Le nom de l’option est
passwordless_enabled. -
URL de l’icône : Définit l’icône au-dessus du formulaire de connexion Auth0 intégré. Le nom de l’option est
icon_url. -
Titre du formulaire : Définit le titre du formulaire de connexion Auth0 intégré. Le nom de l’option est
form_title. -
Activer l’intégration Gravatar : Lorsque l’utilisateur saisit son courriel, son image Gravatar associée s’affiche dans le formulaire de connexion Auth0 intégré. Le nom de l’option est
gravatar. -
Style du nom de connexion : En sélectionnant Email, les utilisateurs devront saisir leur adresse courriel pour se connecter. Réglez cette option à Nom d’utilisateur si vous ne voulez pas exiger qu’un nom d’utilisateur soit une adresse courriel valide. Le nom de l’option est
username_style. Le nom de l’option estclient_secret_b64_encoded. -
Couleur principale : Pour en savoir plus sur ce paramètre, consultez Lock Configuration Options. Le nom de l’option est
primary_color. -
Extra Settings : Un objet JSON valide qui inclut les options à transmettre à Lock. Cela remplace toutes les autres options définies ci-dessus. Pour obtenir une liste des options disponibles, consultez les options configurables par l’utilisateur de Lock (p. ex. :
{"disableResetAction": true }). Le nom de l’option estextra_conf. -
Utiliser une URL JS Lock personnalisée : Lorsque cette option est désactivée, WordPress utilisera automatiquement la plus récente version testée de Lock (formulaire de connexion Auth0 intégré). Lorsqu’elle est activée, les administrateurs peuvent fournir une URL personnalisée de Lock. Le nom de l’option est
custom_cdn_url. -
URL JS Lock personnalisée : Une URL valide pointant vers une version de Lock. Ce champ sera automatiquement masqué lorsque Utiliser une URL JS Lock personnalisée est désactivé. Le nom de l’option est
cdn_url. -
Connexions à afficher : Dressez ici la liste de chacun des avec lesquels vous voulez permettre aux utilisateurs de se connecter. Si ce champ est laissé vide, tous les fournisseurs activés seront autorisés. (Pour en savoir plus, consultez Lock UI Customization.) Le nom de l’option est
lock_connections.Si vous avez activé la connexion Passwordless, vous devez dresser ici la liste de tous les fournisseurs d’identité sociaux autorisés. Pour en savoir plus, consultez .social(options, callback) dans notre dépôt GitHub.
Avancé
-
Exiger une adresse courriel vérifiée : Si ce paramètre est activé, l’utilisateur doit avoir une adresse courriel vérifiée pour se connecter. Cela peut empêcher certaines connexions de fonctionner correctement si elles ne fournissent pas d’adresse courriel ou d’indicateur
email_verifieddans les données du profil utilisateur. Le nom de l’option estrequires_verified_email. -
Ignorer certaines stratégies : Si l’option Exiger une adresse courriel vérifiée est activée, ce paramètre s’affiche. Ce champ accepte des noms de stratégie à exclure de l’exigence d’adresse courriel vérifiée lors de la connexion et de l’association de comptes. Ce paramètre doit uniquement être utilisé pour les stratégies qui ne fournissent pas d’indicateur
email_verified. -
Conserver la session utilisateur : Par défaut, les sessions utilisateur durent deux jours. Activez ce paramètre pour prolonger les sessions utilisateur à 14 jours. Le nom de l’option est
remember_users_session.- Ce paramètre doit être inférieur ou égal au paramètre Délai d’inactivitédocs/manage-users/sessions/session-lifetime-limits de votre tenant afin d’assurer le bon maintien de la session de l’utilisateur.
-
URL de redirection après connexion : Si ce paramètre est défini, les utilisateurs sont redirigés vers l’URL indiquée après la connexion. Cela n’a aucune incidence sur la connexion au moyen du shortcode
[auth0]. Le nom de l’option estdefault_login_redirection. Pour modifier la redirection du shortcode, ajoutez un attributredirect_to, comme ceci :[auth0 redirect_to="http://yourdomain.com/redirect-here"] -
Forcer le callback HTTPS : Activez cette option si votre site prend en charge HTTPS, sans toutefois l’imposer. Cela forcera les callbacks Auth0 à utiliser HTTPS si l’URL d’accueil de votre site n’est pas configurée en HTTPS. Le nom de l’option est
force_https_callback. -
Provisionnement automatique : Les nouveaux utilisateurs d’Auth0 doivent-ils être enregistrés dans la base de données WordPress si les nouvelles inscriptions ne sont pas autorisées ? Cela créera des utilisateurs WordPress qui n’existent pas encore lorsqu’ils se connectent au moyen d’Auth0 (par exemple, si un utilisateur est créé dans le Auth0 Dashboard). Le nom de l’option est
auto_provisioning.Si les inscriptions sont autorisées dans WordPress, de nouveaux utilisateurs seront créés независимо de ce paramètre. -
Migration des utilisateurs : L’activation de cette option exposera les services Web de migration d’Auth0. Toutefois, la connexion devra être configurée manuellement dans le Auth0 Dashboard. Pour en savoir plus sur le processus de migration, consultez Migration des utilisateurs dans Login by Auth0 WordPress Plugin. Le bouton Générer un nouveau jeton de migration peut être utilisé pour remplacer le jeton enregistré par un nouveau. Assurez-vous d’avoir ouvert la page de configuration de votre connexion de base de données à l’onglet Base de données personnalisée afin de pouvoir remplacer le jeton existant par le nouveau dans les deux scripts. Le nom de l’option est
migration_ws. Le nom de l’option du jeton de migration estmigration_token. -
Liste d’autorisation des IP de migration : Seules les requêtes provenant des adresses IP répertoriées seront autorisées à accéder au service Web de migration. Le nom de l’option est
migration_ips_filter. -
Adresse IP de proxy valide : Indiquez l’adresse IP de votre proxy ou de votre répartiteur de charge afin d’activer les vérifications d’adresse IP pour les connexions et les services Web de migration. Le nom de l’option est
valid_proxy_ip. -
Domaine du serveur Auth0 : Le domaine Auth0 est utilisé par l’assistant de configuration pour récupérer les informations de votre compte. Le nom de l’option est
auth0_server_domain.