Avant de commencer
- Abonnez-vous à un forfait Enterprise. Pour en savoir plus, consultez Manage Subscriptions.
- Déterminez si vous utilisez Public Cloud ou Private Cloud. Pour connaître les prérequis liés à Private Cloud pour ces instructions, consultez Deploy Private Cloud.
Fonctionnement
- site Web d’Auth0 (https://auth0.com)
- Auth0 Community (https://community.auth0.com)
- Auth0 Docs (https://www.auth0.com/docs)
- Auth0 Support Center (https://support.auth0.com)
Expérience utilisateur
user@example.com) sur la page d’Auth0, puis est redirigé vers votre IdP pour terminer l’authentification.
Limites
- Le SSO ne peut pas être limité à des tenants précis.
- Le SSO ne prend pas en charge les flux d’authentification initiés par l’IdP.
- Les invitations de Tenant Member ne peuvent pas être automatisées ni envoyées en bloc à l’aide de l’Auth0 .
- L’accès des Tenant Members ne peut pas être géré en fonction des appartenances aux groupes de votre IdP.
- Le ne peut pas être imposé à tous les membres d’un tenant.
Points à considérer
Accès complet à l’annuaire dans le Dashboard
Identités résiduelles des membres du tenant
Configurer le SSO pour le Dashboard
- Le ou les domaines de courriel que vous souhaitez associer à la configuration SSO
- Le nom de l’IdP
- Le protocole d’authentification
- Des renseignements supplémentaires propres à l’IdP
ADFS (SAML)
-
Créez un Relying Party Trust avec les propriétés suivantes :
-
Ajoutez une description de revendication pour chacune des revendications suivantes :
- Activez l’endpoint SAML 2.0.
-
Transmettez au soutien Auth0 les renseignements suivants :
- endpoint de connexion (par exemple,
https://{yourServer}/adfs/ls) - certificat de signature ou fichier XML de métadonnées SAML
- endpoint de connexion (par exemple,
Azure AD (OIDC)
- Créez un nouvel enregistrement d’application.
-
Définissez le type de Redirect URI sur Web et la valeur sur
https://auth0.auth0.com/login/callback. - Sélectionnez Enregistrer.
- Activez l’Implicit Grant pour l’ID Token.
- Ajoutez la revendication d’adresse courriel à l’ID Token.
-
Fournissez à soutien Auth0 les renseignements suivants :
- L’ID de l’application (client)
- Le point de terminaison des métadonnées OIDC (par exemple,
https://login. microsoftonline.com/{yourAzureAdTenantId}/v2.0/.well-known/openid-configuration)
Azure AD (SAML)
- Créez une nouvelle application d’entreprise.
-
Configurez l’authentification unique pour SAML avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’soutien Auth0 puisse vous fournir le nom de la connexion SSO) :
-
Laissez la section Attributs et revendications — y compris
email,Unique User Identifieret, au besoin,name -— telle quelle, conformément aux suggestions d’Azure. -
Transmettez à soutien Auth0 les données XML des métadonnées SAML. Vous pouvez soit :
- Partager l’URL App Federation Metadata (par exemple,
https://login.microsoftonline.com/{azureAdTenantId}/federationmetadata /2007-06/federationmetadata.xml?appid={appId}). - Télécharger le document XML Federation Metadata et le joindre au ticket.
- Partager l’URL App Federation Metadata (par exemple,
Google (SAML)
Okta (SAML)
-
Créez une application SAML avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’Auth0 Support puisse vous fournir le nom de la connexion SSO) :
- Configurez le Name Identifier pour qu’il envoie l’adresse courriel de l’utilisateur.
-
Fournissez à Auth0 Support les métadonnées SAML au format XML. Vous pouvez soit :
-
Partager l’URL des métadonnées SAML en XML :
- Repérez la section Certificats de signature SAML.
- Sélectionnez le menu Actions.
- Sélectionnez Afficher les métadonnées de l’IdP, puis Copier l’adresse du lien. Elle aura le format suivant :
https://{org}.okta.com/app/{appId}/sso/saml/metadata.
- Téléchargez le fichier XML des métadonnées SAML et joignez-le au ticket.
-
Partager l’URL des métadonnées SAML en XML :
Flux d’authentification initiés par l’IdP
- Masquer l’application SAML pour les utilisateurs.
- Créer une application de signet qui pointe vers
https://manage.auth0.com/login?connection={assignedConnectionName}. C’est l’application que les utilisateurs pourront sélectionner pour se connecter.
OneLogin (SAML)
-
Créez un connecteur de test SAML (SP) avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs d’espace réservé jusqu’à ce que soutien Auth0 puisse vous fournir le nom de la connexion SSO) :
- Fournissez à soutien Auth0 le fichier XML de métadonnées SAML.
IdP générique (OIDC)
-
Enregistrez une application (client) auprès de l’IdP avec les propriétés suivantes :
- Ajoutez le claim d’adresse courriel à l’ID Token.
-
Transmettez à soutien Auth0 les éléments suivants :
- ID de l’application (client)
- URL de l’émetteur ou point de terminaison des métadonnées OIDC (par exemple,
https://{idpDomain}/[...]/.well-known/openid-configuration)
soutien Auth0 utilisera le flux en mode implicite avec Form Post, s’il est offert. Si votre IdP ne prend pas cette option en charge, vous devrez lui fournir le secret client de votre application.
IdP générique (SAML)
- soutien Auth0 vous fournira le nom de la connexion SSO.
-
Créez une application SAML avec les propriétés suivantes :
-
Assurez-vous que les assertions SAML contiennent les revendications suivants :
-
Fournissez à soutien Auth0 l’un des éléments suivants :
- URL de connexion et certificat de signature
- fichier XML de métadonnées SAML
Configurer la connexion SSO
Tester la connexion SSO
https://manage.auth0.com/login?connection={assignedConnectionName}
Appliquer l’authentification unique avec Auth0 Teams
-
Ouvrez un nouveau navigateur et entrez votre compte Teams ainsi que votre identificateur :
https://accounts.auth0.com/teams/{team-identifier}.Vous pouvez trouver l’identificateur Teams dans l’URL ou dans les Settings de Teams. - Accédez à la page Sécurité.
- Configurez les Security Policies en sélectionnant Appliquer l’authentification unique.
Activer Home Realm Discovery (facultatif)
Quand activer HRD
- Recevoir une invitation à rejoindre les tenants avec la nouvelle identité
- Se réinviter eux-mêmes avec la nouvelle identité
Comment contourner HRD
https://manage.auth0.com/login?connection=auth0
Cette URL contourne HRD et lui permet de se connecter avec son identité par courriel et mot de passe.
Exemple de comportement de connexion HRD
Si nous associons le domaine example.com à la nouvelle connexion, les membres du tenant
user1@gmail.com, user2@example.com et user3@acme.com peuvent se connecter comme avant, puisqu’ils utilisent soit un fournisseur social, soit une adresse courriel dont le domaine n’est pas associé.
À l’inverse, les membres du tenant user1@example.com, user4@example.com et user5@example.com ne peuvent plus se connecter comme avant, puisque leurs adresses courriel sont associées au domaine configuré pour HRD.
Migrer les Tenant Members existants
Comment migrer avec HRD désactivé
https://manage.auth0.com/login?connection={assignedConnectionName}
- Créer une nouvelle invitation pour un membre du tenant.
-
Demandez au membre du tenant de :
-
se connecter à la nouvelle connexion SSO à l’aide de l’URL de connexion directe avant d’accepter l’invitation.
S’il s’agit de sa première connexion à la nouvelle connexion SSO, il se peut qu’il voie une page d’enrichissement du profil (à l’adresse https://auth.com/profile). Ne remplissez aucun champ et ne sélectionnez pas Next. Suivez plutôt l’étape suivante.
- copier-coller l’URL d’invitation reçue dans le courriel d’invitation dans le même navigateur que celui utilisé pour se connecter à la nouvelle connexion SSO. Les utilisateurs ne doivent pas sélectionner Create Account.
- accepter l’invitation.
- si l’utilisateur a des invitations pour d’autres tenants, il peut les utiliser à ce moment-là.
-
se connecter à la nouvelle connexion SSO à l’aide de l’URL de connexion directe avant d’accepter l’invitation.
Comment migrer avec HRD activé
- Créer une nouvelle invitation pour un Tenant Member.
-
Demandez au Tenant Member de :
-
se déconnecter du Dashboard (s’il s’est déjà connecté avec une ancienne identité).
S’il s’agit de la première invitation qu’il accepte, il pourrait voir une page « Create a new tenant » ou « Create a new account ». Ne sélectionnez pas Next. Suivez plutôt l’étape suivante.
- Ouvrir le lien d’invitation dans le courriel qu’il a reçu.
- Se connecter à l’aide de la nouvelle connexion.
- Accepter l’invitation.
-
se déconnecter du Dashboard (s’il s’est déjà connecté avec une ancienne identité).