Skip to main content

Avant de commencer

  • Abonnez-vous à un forfait Enterprise. Pour en savoir plus, consultez Manage Subscriptions.
  • Déterminez si vous utilisez Public Cloud ou Private Cloud. Pour connaître les prérequis liés à Private Cloud pour ces instructions, consultez Deploy Private Cloud.
Vous pouvez configurer Auth0 pour permettre aux membres du tenant d’utiliser votre propre fournisseur d’identité d’entreprise () pour s’authentifier dans l’ au moyen de l’ (SSO).

Fonctionnement

La configuration du SSO pour le Dashboard exige de travailler avec soutien Auth0 afin d’ajouter une Enterprise connection à la root tenant authority (RTA), qui gère les méthodes d’authentification qu’un membre du tenant peut utiliser pour se connecter au Dashboard. L’ajout de cette connexion SSO ne limite pas la capacité des membres du tenant à se connecter à l’aide des méthodes d’authentification existantes (comme courriel/mot de passe, LinkedIn, Microsoft, GitHub ou Google). La configuration du SSO pour le Dashboard active également le SSO pour tous les sites publics d’Auth0, comme :

Expérience utilisateur

Lorsqu’un utilisateur autorisé se connecte au Dashboard, il saisit son adresse courriel associée à un domaine enregistré (par exemple, user@example.com) sur la page d’Auth0, puis est redirigé vers votre IdP pour terminer l’authentification.

Limites

Avant de choisir de configurer le SSO pour le Dashboard, veuillez tenir compte des restrictions suivantes :
  • Le SSO ne peut pas être limité à des tenants précis.
  • Le SSO ne prend pas en charge les flux d’authentification initiés par l’IdP.
  • Les invitations de Tenant Member ne peuvent pas être automatisées ni envoyées en bloc à l’aide de l’Auth0 .
  • L’accès des Tenant Members ne peut pas être géré en fonction des appartenances aux groupes de votre IdP.
  • Le ne peut pas être imposé à tous les membres d’un tenant.

Points à considérer

Accès complet à l’annuaire dans le Dashboard

Lorsque vous ajoutez votre IdP comme connection disponible pour permettre aux Tenant Members de se connecter, tous les utilisateurs de l’annuaire de votre IdP peuvent accéder au Dashboard, mais seuls les Tenant Members invités à un tenant donné peuvent accéder à ce tenant. Lorsque des utilisateurs tentent d’accéder à un tenant dans le Dashboard sans y avoir été invités, le système refuse l’opération. Si les utilisateurs n’appartiennent à aucun tenant, le système les invite à compléter leur profil utilisateur et à créer un nouveau tenant d’essai. La création d’un nouveau tenant d’essai ne l’associe pas à votre forfait Enterprise.

Identités résiduelles des membres du tenant

Si un membre du tenant a été invité (et avait accès) à un tenant dans le Dashboard avec une identité différente de celle créée dans la nouvelle connection, il pourra tout de même — techniquement — utiliser cette identité pour accéder au tenant. Vous devrez décider si vous voulez supprimer son ancienne identité ou la conserver comme autre méthode d’authentication possible.

Configurer le SSO pour le Dashboard

La configuration du SSO pour le Dashboard exige une série d’étapes à réaliser conjointement avec soutien Auth0.

Partager les données de configuration de l’IdP

Ouvrez un billet auprès du soutien Auth0 pour partager les données de configuration de votre IdP afin que le soutien Auth0 puisse configurer le SSO. Incluez les renseignements suivants lorsque vous soumettez votre demande :
  • Le ou les domaines de courriel que vous souhaitez associer à la configuration SSO
  • Le nom de l’IdP
  • Le protocole d’authentification
  • Des renseignements supplémentaires propres à l’IdP
D’autres étapes de configuration sont requises selon l’IdP et le protocole d’authentification que vous souhaitez utiliser :

ADFS (SAML)

  1. Créez un Relying Party Trust avec les propriétés suivantes :
  2. Ajoutez une description de revendication pour chacune des revendications suivantes :
  3. Activez l’endpoint SAML 2.0.
  4. Transmettez au soutien Auth0 les renseignements suivants :
    • endpoint de connexion (par exemple, https://{yourServer}/adfs/ls)
    • certificat de signature ou fichier XML de métadonnées SAML

Azure AD (OIDC)

  1. Créez un nouvel enregistrement d’application.
  2. Définissez le type de Redirect URI sur Web et la valeur sur https://auth0.auth0.com/login/callback.
  3. Sélectionnez Enregistrer.
  4. Activez l’Implicit Grant pour l’ID Token.
  5. Ajoutez la revendication d’adresse courriel à l’ID Token.
  6. Fournissez à soutien Auth0 les renseignements suivants :
    • L’ID de l’application (client)
    • Le point de terminaison des métadonnées OIDC (par exemple, https://login. microsoftonline.com/{yourAzureAdTenantId}/v2.0/.well-known/openid-configuration)

Azure AD (SAML)

  1. Créez une nouvelle application d’entreprise.
  2. Configurez l’authentification unique pour SAML avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’soutien Auth0 puisse vous fournir le nom de la connexion SSO) :
  3. Laissez la section Attributs et revendications — y compris email, Unique User Identifier et, au besoin, name - — telle quelle, conformément aux suggestions d’Azure.
  4. Transmettez à soutien Auth0 les données XML des métadonnées SAML. Vous pouvez soit :
    • Partager l’URL App Federation Metadata (par exemple, https://login.microsoftonline.com/{azureAdTenantId}/federationmetadata /2007-06/federationmetadata.xml?appid={appId}).
    • Télécharger le document XML Federation Metadata et le joindre au ticket.

Google (SAML)

Auth0 permet de configurer le SSO pour le Dashboard avec un IdP Google , mais il est recommandé d’orienter les utilisateurs vers la méthode d’authentification Google existante pour se connecter. Lorsqu’un utilisateur se connecte à l’IdP SAML Google, Auth0 lui crée une nouvelle identité d’utilisateur (distincte de son identité d’utilisateur Google existante), ce qui peut prêter à confusion. Si vous souhaitez configurer le SSO pour le Dashboard avec un IdP SAML Google, consultez Generic IdP (SAML) pour obtenir les instructions.

Okta (SAML)

  1. Créez une application SAML avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’Auth0 Support puisse vous fournir le nom de la connexion SSO) :
  2. Configurez le Name Identifier pour qu’il envoie l’adresse courriel de l’utilisateur.
  3. Fournissez à Auth0 Support les métadonnées SAML au format XML. Vous pouvez soit :
    • Partager l’URL des métadonnées SAML en XML :
      1. Repérez la section Certificats de signature SAML.
      2. Sélectionnez le menu Actions.
      3. Sélectionnez Afficher les métadonnées de l’IdP, puis Copier l’adresse du lien. Elle aura le format suivant : https://{org}.okta.com/app/{appId}/sso/saml/metadata.
    • Téléchargez le fichier XML des métadonnées SAML et joignez-le au ticket.
Flux d’authentification initiés par l’IdP
Le SSO pour le Dashboard ne prend pas en charge les flux d’authentification initiés par l’IdP. Si vous voulez que les utilisateurs puissent sélectionner une tuile pour se connecter au Dashboard, vous devez :
  1. Masquer l’application SAML pour les utilisateurs.
  2. Créer une application de signet qui pointe vers https://manage.auth0.com/login?connection={assignedConnectionName}. C’est l’application que les utilisateurs pourront sélectionner pour se connecter.
Assurez-vous d’activer à la fois l’application SAML et l’application de signet pour le même groupe d’utilisateurs pouvant utiliser l’application.

OneLogin (SAML)

  1. Créez un connecteur de test SAML (SP) avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs d’espace réservé jusqu’à ce que soutien Auth0 puisse vous fournir le nom de la connexion SSO) :
  2. Fournissez à soutien Auth0 le fichier XML de métadonnées SAML.

IdP générique (OIDC)

  1. Enregistrez une application (client) auprès de l’IdP avec les propriétés suivantes :
  2. Ajoutez le claim d’adresse courriel à l’ID Token.
  3. Transmettez à soutien Auth0 les éléments suivants :
    • ID de l’application (client)
    • URL de l’émetteur ou point de terminaison des métadonnées OIDC (par exemple, https://{idpDomain}/[...]/.well-known/openid-configuration)
soutien Auth0 utilisera le flux en mode implicite avec Form Post, s’il est offert. Si votre IdP ne prend pas cette option en charge, vous devrez lui fournir le secret client de votre application.

IdP générique (SAML)

  1. soutien Auth0 vous fournira le nom de la connexion SSO.
  2. Créez une application SAML avec les propriétés suivantes :
  3. Assurez-vous que les assertions SAML contiennent les revendications suivants :
  4. Fournissez à soutien Auth0 l’un des éléments suivants :
    • URL de connexion et certificat de signature
    • fichier XML de métadonnées SAML

Configurer la connexion SSO

L’équipe de soutien Auth0 utilise les données de configuration que vous fournissez pour terminer la configuration initiale de la connexion SSO. Home Realm Discovery (HRD) n’est pas configuré lors de la configuration initiale.

Tester la connexion SSO

Une fois la configuration initiale de la connexion SSO terminée, l’équipe de soutien d’Auth0 vous demandera de tester la connexion SSO afin de vérifier que les données de configuration sont exactes et que les membres du tenant peuvent s’authentifier au moyen de la connexion SSO comme vous le souhaitez. L’équipe de soutien d’Auth0 vous fournira une URL de connexion directe que vous pourrez utiliser pour lancer l’authentification de la nouvelle connexion SSO. Par exemple : https://manage.auth0.com/login?connection={assignedConnectionName}

Appliquer l’authentification unique avec Auth0 Teams

Si vous utilisez Auth0 Teams avec votre tenant Enterprise, vous pouvez appliquer l’authentification unique aux tenants qui appartiennent au compte Teams. Pour en savoir plus sur l’administration et la gestion des tenants, consultez Auth0 Teams.
  1. Ouvrez un nouveau navigateur et entrez votre compte Teams ainsi que votre identificateur : https://accounts.auth0.com/teams/{team-identifier}.
    Vous pouvez trouver l’identificateur Teams dans l’URL ou dans les Settings de Teams.
  2. Accédez à la page Sécurité.
  3. Configurez les Security Policies en sélectionnant Appliquer l’authentification unique.

Activer Home Realm Discovery (facultatif)

Si vous utilisez Universal Login ou Classic Login, vous pouvez demander l’activation de HRD pour que la page de connexion reconnaisse le domaine de l’adresse courriel saisi par le Tenant Member, puis le redirige vers la nouvelle connexion SSO.

Quand activer HRD

Si HRD est activé, les membres du tenant qui utilisaient auparavant une identité courriel/mot de passe (avec une adresse courriel correspondant au domaine HRD configuré) ne pourront plus se connecter à partir de la page de connexion, et HRD n’est compatible qu’avec les identifiants de courriel. En raison de ce changement de comportement, demandez l’activation de HRD seulement une fois qu’au moins certains des membres actuels du tenant ont été informés du changement et qu’ils savent qu’ils devront soit :
  • Recevoir une invitation à rejoindre les tenants avec la nouvelle identité
  • Se réinviter eux-mêmes avec la nouvelle identité

Comment contourner HRD

Si un Tenant Member doit se connecter avec son identité par courriel et mot de passe, vous pouvez lui fournir une URL de connexion directe : https://manage.auth0.com/login?connection=auth0 Cette URL contourne HRD et lui permet de se connecter avec son identité par courriel et mot de passe.

Exemple de comportement de connexion HRD

Voici un exemple de liste de membres du tenant : Si nous associons le domaine example.com à la nouvelle connexion, les membres du tenant user1@gmail.com, user2@example.com et user3@acme.com peuvent se connecter comme avant, puisqu’ils utilisent soit un fournisseur social, soit une adresse courriel dont le domaine n’est pas associé. À l’inverse, les membres du tenant user1@example.com, user4@example.com et user5@example.com ne peuvent plus se connecter comme avant, puisque leurs adresses courriel sont associées au domaine configuré pour HRD.

Migrer les Tenant Members existants

Le processus de migration des Tenant Members existants dépend de l’activation ou non de HRD.

Comment migrer avec HRD désactivé

Pour migrer des membres du tenant avec HRD désactivé, vous devez partager l’URL de connexion directe de la nouvelle connexion SSO : https://manage.auth0.com/login?connection={assignedConnectionName}
  1. Créer une nouvelle invitation pour un membre du tenant.
  2. Demandez au membre du tenant de :
    1. se connecter à la nouvelle connexion SSO à l’aide de l’URL de connexion directe avant d’accepter l’invitation.
      S’il s’agit de sa première connexion à la nouvelle connexion SSO, il se peut qu’il voie une page d’enrichissement du profil (à l’adresse https://auth.com/profile). Ne remplissez aucun champ et ne sélectionnez pas Next. Suivez plutôt l’étape suivante.
    2. copier-coller l’URL d’invitation reçue dans le courriel d’invitation dans le même navigateur que celui utilisé pour se connecter à la nouvelle connexion SSO. Les utilisateurs ne doivent pas sélectionner Create Account.
    3. accepter l’invitation.
    4. si l’utilisateur a des invitations pour d’autres tenants, il peut les utiliser à ce moment-là.

Comment migrer avec HRD activé

Pour migrer des Tenant Members avec HRD activé, vous devez suivre des étapes semblables à l’ajout de Tenant Members :
  1. Créer une nouvelle invitation pour un Tenant Member.
  2. Demandez au Tenant Member de :
    1. se déconnecter du Dashboard (s’il s’est déjà connecté avec une ancienne identité).
      S’il s’agit de la première invitation qu’il accepte, il pourrait voir une page « Create a new tenant » ou « Create a new account ». Ne sélectionnez pas Next. Suivez plutôt l’étape suivante.
    2. Ouvrir le lien d’invitation dans le courriel qu’il a reçu.
    3. Se connecter à l’aide de la nouvelle connexion.
    4. Accepter l’invitation.