Skip to main content
Login by Auth0 peut être configuré à l’aide du Setup Wizard du plugin ou manuellement pour mieux contrôler le processus. Pour en savoir plus, consultez Install Login by Auth0. Les instructions ci-dessous peuvent aussi être utilisées si le Setup Wizard ne s’est pas terminé correctement ou dans le cadre du dépannage de problèmes de connexion.
Vous devrez avoir ouvert une session dans votre compte Auth0 avant de commencer les étapes ci-dessous. Si vous n’en avez pas encore, créez-en un.

Configuration d’Auth0

Votre tenant Auth0 doit être configuré pour accepter les demandes de connexion provenant de votre site WordPress et utiliser les identités d’utilisateur d’au moins une connexion, qu’il s’agisse d’une base de données Auth0, d’une connexion sociale ou d’un répertoire d’entreprise. Pour en savoir plus sur les tenants, consultez Créer des tenants. Pour en savoir plus sur les connexions, consultez Fournisseurs d’identité.

Configuration de l’application

  1. Créez une application pour votre site WordPress :
  • Si vous faites du troubleshooting du Setup Wizard, accédez à Auth0 Dashboard > Applications > Applications et cherchez une application dont le nom ressemble à celui de votre site WordPress. Si vous n’en trouvez pas, cela signifie qu’aucune application n’a été créée par l’assistant. Redémarrez le Setup Wizard dans WordPress ou suivez l’étape ci-dessous pour créer une application manuellement.
  • Si vous effectuez la configuration manuellement, accédez à Auth0 Dashboard > Applications > Applications et sélectionnez Create. Entrez un nom pour l’application, sélectionnez Regular Web Applications, puis sélectionnez Create.
  1. Sélectionnez la vue Settings de l’application. Vous y verrez votre Domain, votre Client ID et votre Client Secret, qui sont utilisés dans wp-admin > Auth0 > Settings pour connecter WordPress à Auth0.
  2. Application Type doit être défini sur Regular Web Application et Token Endpoint Authentication Method doit être défini sur Post
  3. Faites défiler jusqu’à Allowed Callback URLs et entrez l’URL du site WordPress suivie de ?auth0=1 :
L’URL de callback indiquée ici ne doit pas être mise en cache, sinon une erreur « Invalid state » pourrait s’afficher pendant la connexion. Pour en savoir plus, consultez Troubleshoot WordPress Plugin Invalid State Errors.
  1. Entrez la WordPress Address (URL) de votre site WordPress (où le site est accessible publiquement) et, si elle est différente, la Site Address (URL) (d’où wp-admin est servi) dans le champ Allowed Web Origins. Ces deux valeurs se trouvent dans l’écran des réglages généraux de votre site WordPress.
  2. Entrez l’URL de connexion de votre site WordPress dans le champ Allowed Logout URLs
  3. Laissez le champ Allowed Origins (CORS) vide (il utilisera les valeurs de Allowed Callback URLs ci-dessus)
Assurez-vous d’utiliser le bon protocole pour votre site (http ou https) et d’employer comme base l’URL d’accueil indiquée dans wp-admin > Settings > General > WordPress Address (URL) pour tous les champs d’URL ci-dessus.
  1. Faites défiler vers le bas et sélectionnez Show Advanced Settings, puis la vue OAuth. Assurez-vous que JsonWebToken Signature Algorithm est défini sur RS256. Si vous devez le modifier plus tard, faites-le ici ainsi que dans wp-admin (voir Settings > Basic ci-dessous).
  2. Activez OIDC Conformant.
  3. Cliquez sur l’onglet Grant Types et sélectionnez au minimum Authorization Code et Client Credentials.
  4. Cliquez sur Save Changes.

Autoriser l’application à accéder à la Management API

Pour que votre site WordPress puisse effectuer certaines actions au nom de votre tenant Auth0, vous devrez autoriser l’application créée ci-dessus à accéder à la . Ce n’est pas obligatoire, mais cela vous permettra de récupérer les données utilisateur complètes lors de la connexion (y compris user_metadata et app_metadata), de modifier l’adresse courriel et le mot de passe des utilisateurs, ainsi que de renvoyer le courriel de vérification lorsque des adresses courriel vérifiées sont requises.
  1. Assurez-vous que votre application autorise le Client Credentials Grant (étape 10 dans la section ci-dessus).
  2. Accédez à Auth0 Dashboard > Applications > APIs.
  3. Sélectionnez Auth0 Management API, puis la vue Machine to Machine Applications.
  4. Repérez l’application WordPress et sélectionnez Unauthorized pour accorder l’accès.
  5. Dans le panneau qui s’affiche, sélectionnez uniquement les scopes read:users et update:users, puis sélectionnez Update (vous pouvez effectuer une recherche à l’aide du champ Filter scopes).

Configuration de la connexion de base de données

Les Database Connections permettent l’authentification par nom d’utilisateur et mot de passe avec des comptes utilisateurs stockés dans Auth0. Ce type de connexion n’est pas obligatoire et peut être ignoré si vous utilisez uniquement des connexions , sociales ou d’entreprise.
  1. Si vous avez utilisé l’assistant pendant la configuration, accédez à Auth0 Dashboard > Authentication > Database et recherchez une connexion dont le nom ressemble à celui de l’application configurée ci-dessus. Sinon, vous pouvez créer une nouvelle connexion, utiliser une connexion existante ou utiliser la connexion par défaut Username-Password-Authentication. Sélectionnez le nom d’une connexion existante pour afficher les paramètres, ou sélectionnez Create DB Connection et suivez les étapes.
  2. Sélectionnez la vue Applications et activez l’application créée ci-dessus.

Configuration de la connexion sociale

Pour savoir comment activer et configurer cette méthode de connexion, consultez Fournisseurs d’identité sociaux.

Configuration de la connexion d’entreprise

Pour savoir comment activer et configurer cette méthode de connexion, consultez Fournisseurs d’identité d’entreprise.

Configuration de WordPress

  1. Accédez à Auth0 Dashboard > Applications > Applications et sélectionnez l’application créée ci-dessus.
  2. Dans un nouvel onglet ou une nouvelle fenêtre, connectez-vous à wp-admin de votre site WordPress, puis accédez à wp-admin > Auth0 > Settings.
  3. Copiez Domain, Client ID et Client Secret de la page de votre application Auth0 dans les réglages de WordPress à l’aide des boutons Copy to Clipboard à côté de chaque champ.
  4. Faites défiler la page vers le bas et sélectionnez Save Changes.

Stockage des paramètres à l’aide de constantes PHP

Les paramètres du plugin peuvent être enregistrés dans la base de données (par défaut) ou définis à l’aide d’une constante PHP portant un nom précis. Cela permet de stocker de façon plus sécuritaire des données sensibles comme le , le jeton d’API et le jeton de migration (à condition, bien sûr, que le fichier dans lequel ils sont définis soit lui aussi stocké de façon sécuritaire; pour en savoir plus, consultez Hardening WordPress on wordpress.org). La constante doit être définie avant le chargement du plugin, sinon elle ne sera pas utilisée. Cela devrait se faire dans votre fichier wp-config.php ou dans un plugin à utilisation obligatoire. Pour en savoir plus, consultez Must Use Plugins on wordpress.org. Si la constante est définie dans le fichier functions.php de votre thème ou dans un plugin chargé après Auth0, la valeur sera ignorée. Les constantes PHP sont définies comme suit : Le nom de constante par défaut doit être AUTH0_ENV_, suivi du nom de l’option à remplacer en majuscules (le préfixe peut être modifié avec le filtre auth0_settings_constant_prefix; pour en savoir plus, consultez Extend Login by Auth0 WordPress Plugin). Toutes les options du plugin peuvent être remplacées, et leurs clés se trouvent dans la méthode WP_Auth0_Options::defaults(). Remarque : La valeur migration_token est générée par le plugin lorsque la migration des utilisateurs est activée. S’il y a déjà une valeur dans l’admin, assurez-vous de définir la constante avec cette même valeur. Si cette valeur doit être modifiée, elle doit aussi l’être dans les scripts personnalisés de la connexion de base de données utilisée dans le . Le champ de paramètre changera son affichage en fonction de cette nouvelle valeur et indiquera, à titre de référence, la constante utilisée. Cette valeur sera automatiquement utilisée partout dans le plugin. Important : L’enregistrement de la page des paramètres après avoir défini une valeur de constante validera les valeurs définies par constante (sans les modifier) et les supprimera du tableau d’options enregistré dans la base de données. Si vous ne faites que tester cette fonctionnalité, n’enregistrez pas les paramètres dans la page d’administration de WordPress tant que vous n’êtes pas prêt à supprimer cette valeur. Tous les sites d’un réseau WordPress multisite utiliseront la même valeur de constante, ce qui en fait un moyen simple de configurer un réseau à l’aide d’une seule application et d’une seule connexion de base de données.

Paramètres du plugin

Basic

  • Domaine : Le Domain copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est domain.
  •  : Le domaine personnalisé de votre tenant, si cette option est configurée. Pour en savoir plus, consultez Custom Domains. Le nom de l’option est custom_domain.
  •  : L’ID client copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est client_id.
  • Secret client : Le secret client copié à partir des paramètres de l’application dans votre Dashboard. Le nom de l’option est client_secret.
  • Algorithme de signature Algorithme utilisé pour signer les jetons dans les paramètres avancés de l’application, onglet  ; la valeur par défaut est RS256. Le nom de l’option est client_signing_algorithm.
  • Durée du cache JWKS (en minutes) : Durée pendant laquelle les informations JWKS doivent être conservées lors de l’utilisation de l’algorithme de signature JWT RS256. Le nom de l’option est cache_expiration.
  • Formulaire de connexion original sur wp-login.php : Permet d’autoriser l’accès à la page de connexion principale de WordPress ou de la bloquer. Le nom de l’option est wordpress_login_enabled. Le nom de l’option du code de la page de connexion est wle_code.
    • Jamais n’autorisera pas l’affichage du formulaire de connexion principal de WordPress.
    • Via un lien sous le formulaire Auth0 affichera un lien vers le formulaire de connexion principal de WordPress directement sous celui d’Auth0 intégré à wp-login.php. Il est aussi possible d’accéder directement à la page de connexion en ajoutant ?wle à l’URL de connexion.
    • Lorsque le paramètre de requête “wle” est présent permettra d’accéder directement à la page de connexion en ajoutant ?wle à l’URL de connexion. Cela contournera la redirection vers la page Universal Login.
    • Lorsque le paramètre de requête “wle” contient un code précis permettra d’accéder directement à la page de connexion en ajoutant ?wle= suivi d’un code à l’URL de connexion. Le code est généré automatiquement et s’affichera sous les contrôles de ce paramètre. Cela contournera la redirection vers la page Universal Login.
  • Permettre les inscriptions : L’inscription des utilisateurs sera offerte seulement si l’option WordPress Tout le monde peut s’inscrire est activée. Vous trouverez ce paramètre sous Réglages > Général > Adhésion.

Fonctionnalités

  • Page : Redirige la page wp-login.php vers la page Universal Login pour l’authentification (SSO) à l’aide de toutes les Connections actives pour cette application. Le nom de l’option est auto_login.
  • Méthode de connexion automatique : Une seule connexion active à utiliser pour l’authentification lorsque la page Universal Login est activée. Laissez ce champ vide pour afficher toutes les Connections actives sur la page Universal Login. Le nom de l’option est auto_login_method.
  • Auth0 Logout : Activez cette option pour vous déconnecter d’Auth0 lorsque vous vous déconnectez de WordPress. Le nom de l’option est singlelogout.
  • Remplacer les avatars WordPress : Force WordPress à utiliser les avatars d’Auth0. Le nom de l’option est override_wp_avatars.

Intégré

Les options ici n’affectent pas la page Universal Login (pour en savoir plus sur les options de personnalisation, consultez Auth0 Universal Login).
  • Connexion Passwordless : Activez cette option pour activer la connexion Passwordless sur tous les formulaires de connexion Auth0 intégrés. Les Passwordless connexions sont gérées dans l’Auth0 Dashboard, et au moins une doit être active et activée pour cette Application pour que cela fonctionne. Le nom de l’option est passwordless_enabled.
  • URL de l’icône : Définit l’icône au-dessus du formulaire de connexion Auth0 intégré. Le nom de l’option est icon_url.
  • Titre du formulaire : Définit le titre du formulaire de connexion Auth0 intégré. Le nom de l’option est form_title.
  • Activer l’intégration Gravatar : Lorsque l’utilisateur saisit son courriel, son image Gravatar associée s’affiche dans le formulaire de connexion Auth0 intégré. Le nom de l’option est gravatar.
  • Style du nom de connexion : En sélectionnant Email, les utilisateurs devront saisir leur adresse courriel pour se connecter. Réglez cette option à Nom d’utilisateur si vous ne voulez pas exiger qu’un nom d’utilisateur soit une adresse courriel valide. Le nom de l’option est username_style. Le nom de l’option est client_secret_b64_encoded.
  • Couleur principale : Pour en savoir plus sur ce paramètre, consultez Lock Configuration Options. Le nom de l’option est primary_color.
  • Extra Settings : Un objet JSON valide qui inclut les options à transmettre à Lock. Cela remplace toutes les autres options définies ci-dessus. Pour obtenir une liste des options disponibles, consultez les options configurables par l’utilisateur de Lock (p. ex. : {"disableResetAction": true }). Le nom de l’option est extra_conf.
  • Utiliser une URL JS Lock personnalisée : Lorsque cette option est désactivée, WordPress utilisera automatiquement la plus récente version testée de Lock (formulaire de connexion Auth0 intégré). Lorsqu’elle est activée, les administrateurs peuvent fournir une URL personnalisée de Lock. Le nom de l’option est custom_cdn_url.
  • URL JS Lock personnalisée : Une URL valide pointant vers une version de Lock. Ce champ sera automatiquement masqué lorsque Utiliser une URL JS Lock personnalisée est désactivé. Le nom de l’option est cdn_url.
  • Connexions à afficher : Dressez ici la liste de chacun des avec lesquels vous voulez permettre aux utilisateurs de se connecter. Si ce champ est laissé vide, tous les fournisseurs activés seront autorisés. (Pour en savoir plus, consultez Lock UI Customization.) Le nom de l’option est lock_connections.
    Si vous avez activé la connexion Passwordless, vous devez dresser ici la liste de tous les fournisseurs d’identité sociaux autorisés. Pour en savoir plus, consultez .social(options, callback) dans notre dépôt GitHub.

Avancé

  • Exiger une adresse courriel vérifiée : Si ce paramètre est activé, l’utilisateur doit avoir une adresse courriel vérifiée pour se connecter. Cela peut empêcher certaines connexions de fonctionner correctement si elles ne fournissent pas d’adresse courriel ou d’indicateur email_verified dans les données du profil utilisateur. Le nom de l’option est requires_verified_email.
  • Ignorer certaines stratégies : Si l’option Exiger une adresse courriel vérifiée est activée, ce paramètre s’affiche. Ce champ accepte des noms de stratégie à exclure de l’exigence d’adresse courriel vérifiée lors de la connexion et de l’association de comptes. Ce paramètre doit uniquement être utilisé pour les stratégies qui ne fournissent pas d’indicateur email_verified.
  • Conserver la session utilisateur : Par défaut, les sessions utilisateur durent deux jours. Activez ce paramètre pour prolonger les sessions utilisateur à 14 jours. Le nom de l’option est remember_users_session.
    • Ce paramètre doit être inférieur ou égal au paramètre Délai d’inactivitédocs/manage-users/sessions/session-lifetime-limits de votre tenant afin d’assurer le bon maintien de la session de l’utilisateur.
  • URL de redirection après connexion : Si ce paramètre est défini, les utilisateurs sont redirigés vers l’URL indiquée après la connexion. Cela n’a aucune incidence sur la connexion au moyen du shortcode [auth0]. Le nom de l’option est default_login_redirection. Pour modifier la redirection du shortcode, ajoutez un attribut redirect_to, comme ceci : [auth0 redirect_to="http://yourdomain.com/redirect-here"]
  • Forcer le callback HTTPS : Activez cette option si votre site prend en charge HTTPS, sans toutefois l’imposer. Cela forcera les callbacks Auth0 à utiliser HTTPS si l’URL d’accueil de votre site n’est pas configurée en HTTPS. Le nom de l’option est force_https_callback.
  • Provisionnement automatique : Les nouveaux utilisateurs d’Auth0 doivent-ils être enregistrés dans la base de données WordPress si les nouvelles inscriptions ne sont pas autorisées ? Cela créera des utilisateurs WordPress qui n’existent pas encore lorsqu’ils se connectent au moyen d’Auth0 (par exemple, si un utilisateur est créé dans le Auth0 Dashboard). Le nom de l’option est auto_provisioning.
    Si les inscriptions sont autorisées dans WordPress, de nouveaux utilisateurs seront créés независимо de ce paramètre.
  • Migration des utilisateurs : L’activation de cette option exposera les services Web de migration d’Auth0. Toutefois, la connexion devra être configurée manuellement dans le Auth0 Dashboard. Pour en savoir plus sur le processus de migration, consultez Migration des utilisateurs dans Login by Auth0 WordPress Plugin. Le bouton Générer un nouveau jeton de migration peut être utilisé pour remplacer le jeton enregistré par un nouveau. Assurez-vous d’avoir ouvert la page de configuration de votre connexion de base de données à l’onglet Base de données personnalisée afin de pouvoir remplacer le jeton existant par le nouveau dans les deux scripts. Le nom de l’option est migration_ws. Le nom de l’option du jeton de migration est migration_token.
  • Liste d’autorisation des IP de migration : Seules les requêtes provenant des adresses IP répertoriées seront autorisées à accéder au service Web de migration. Le nom de l’option est migration_ips_filter.
  • Adresse IP de proxy valide : Indiquez l’adresse IP de votre proxy ou de votre répartiteur de charge afin d’activer les vérifications d’adresse IP pour les connexions et les services Web de migration. Le nom de l’option est valid_proxy_ip.
  • Domaine du serveur Auth0 : Le domaine Auth0 est utilisé par l’assistant de configuration pour récupérer les informations de votre compte. Le nom de l’option est auth0_server_domain.

En savoir plus