> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Configurez l’authentification unique pour Auth0 Dashboard afin de permettre aux membres du tenant de s’authentifier par l’intermédiaire de votre fournisseur d’identité d’entreprise, en plus des méthodes de connexion existantes.

# Configurer l’authentification unique pour Auth0 Dashboard

<Card title="Avant de commencer">
  * Abonnez-vous à un forfait Enterprise. Pour en savoir plus, consultez [Manage Subscriptions](/docs/fr-ca/troubleshoot/customer-support/manage-subscriptions).
  * Déterminez si vous utilisez Public Cloud ou Private Cloud. Pour connaître les prérequis liés à Private Cloud pour ces instructions, consultez [Deploy Private Cloud](/docs/fr-ca/deploy-monitor/deploy-private-cloud).
</Card>

Vous pouvez configurer Auth0 pour permettre aux [membres du tenant](/docs/fr-ca/get-started/manage-dashboard-access) d’utiliser votre propre [fournisseur d’identité d’entreprise](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers) (<Tooltip tip="Identity Provider (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=IdP">IdP</Tooltip>) pour s’authentifier dans l’<Tooltip tip="Auth0 Dashboard : principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> au moyen de l’<Tooltip tip="Auth0 Dashboard : principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=single+sign-on">authentification unique</Tooltip> (SSO).

<div id="how-it-works">
  ## Fonctionnement
</div>

La configuration du SSO pour le Dashboard exige de travailler avec soutien Auth0 afin d’ajouter une Enterprise connection à la root tenant authority (RTA), qui gère les méthodes d’authentification qu’un membre du tenant peut utiliser pour se connecter au Dashboard.

L’ajout de cette connexion SSO ne limite pas la capacité des membres du tenant à se connecter à l’aide des méthodes d’authentification existantes (comme courriel/mot de passe, [LinkedIn](https://marketplace.auth0.com/integrations/linkedin-social-connection), [Microsoft](https://marketplace.auth0.com/integrations/microsoft-account-social-connection), [GitHub](https://marketplace.auth0.com/integrations/github-social-connection) ou [Google](https://marketplace.auth0.com/integrations/google-social-connection)).

La configuration du SSO pour le Dashboard active également le SSO pour tous les sites publics d’Auth0, comme :

* site Web d’Auth0 ([https://auth0.com](https://auth0.com))
* Auth0 Community ([https://community.auth0.com](https://community.auth0.com))
* Auth0 Docs ([https://www.auth0.com/docs](https://www.auth0.com/docs))
* Auth0 Support Center ([https://support.auth0.com](https://support.auth0.com))

<div id="user-experience">
  ### Expérience utilisateur
</div>

Lorsqu'un utilisateur autorisé se connecte au Dashboard, il saisit son adresse courriel associée à un domaine enregistré (par exemple, `user@example.com`) sur la page <Tooltip tip="Universal Login : votre application redirige vers Universal Login, hébergé sur l'Authorization Server d'Auth0, pour vérifier l'identité d'un utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Universal+Login">Universal Login</Tooltip> d'Auth0, puis est redirigé vers votre IdP pour terminer l'authentification.

<div id="limitations">
  ### Limites
</div>

Avant de choisir de configurer le SSO pour le Dashboard, veuillez tenir compte des restrictions suivantes :

* Le SSO ne peut pas être limité à des tenants précis.
* Le SSO ne prend pas en charge les flux d’authentification initiés par l’IdP.
* Les invitations de Tenant Member ne peuvent pas être automatisées ni envoyées en bloc à l’aide de l’Auth0 <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>.
* L’accès des Tenant Members ne peut pas être géré en fonction des appartenances aux groupes de votre IdP.
* Le <Tooltip tip="Multi-factor authentication (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=MFA">MFA</Tooltip> ne peut pas être imposé à tous les membres d’un tenant.

<div id="considerations">
  ### Points à considérer
</div>

<div id="full-directory-access-to-dashboard">
  #### Accès complet à l’annuaire dans le Dashboard
</div>

Lorsque vous ajoutez votre IdP comme connection disponible pour permettre aux Tenant Members de se connecter, tous les utilisateurs de l’annuaire de votre IdP peuvent accéder au Dashboard, mais seuls les Tenant Members invités à un tenant donné peuvent accéder à ce tenant.

Lorsque des utilisateurs tentent d’accéder à un tenant dans le Dashboard sans y avoir été invités, le système refuse l’opération. Si les utilisateurs n’appartiennent à aucun tenant, le système les invite à [compléter leur profil utilisateur](#complete-user-profiling) et à créer un nouveau tenant d’essai. La création d’un nouveau tenant d’essai ne l’associe pas à votre forfait Enterprise.

<div id="residual-tenant-member-identities">
  #### Identités résiduelles des membres du tenant
</div>

Si un membre du tenant a été invité (et avait accès) à un tenant dans le Dashboard avec une identité différente de celle créée dans la nouvelle connection, il pourra tout de même — techniquement — utiliser cette identité pour accéder au tenant.

Vous devrez décider si vous voulez supprimer son ancienne identité ou la conserver comme autre méthode d’authentication possible.

<div id="configure-sso-for-the-dashboard">
  ## Configurer le SSO pour le Dashboard
</div>

La configuration du SSO pour le Dashboard exige une série d’étapes à réaliser conjointement avec soutien Auth0.

<div id="share-idp-configuration-data">
  ### Partager les données de configuration de l’IdP
</div>

[Ouvrez un billet auprès du soutien Auth0](/docs/fr-ca/troubleshoot/customer-support/open-and-manage-support-tickets) pour partager les données de configuration de votre IdP afin que le soutien Auth0 puisse configurer le SSO. Incluez les renseignements suivants lorsque vous soumettez votre demande :

* Le ou les domaines de courriel que vous souhaitez associer à la configuration SSO
* Le nom de l’IdP
* Le protocole d’authentification
* Des renseignements supplémentaires propres à l’IdP

D’autres étapes de configuration sont requises selon l’IdP et le protocole d’authentification que vous souhaitez utiliser :

<div id="adfs-saml">
  #### ADFS (SAML)
</div>

1. [Créez un Relying Party Trust](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/operations/create-a-relying-party-trust#to-create-a-claims-aware-relying-party-trust-manually) avec les propriétés suivantes :

   | Propriété                      | Valeurs                                    |
   | ------------------------------ | ------------------------------------------ |
   | Entity ID                      | `urn:auth0:auth0:{assignedConnectionName}` |
   | point de terminaison de rappel | `https://auth0.auth0.com/login/callback`   |
2. [Ajoutez une description de revendication](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/operations/add-a-claim-description) pour chacune des revendications suivantes :

   | Revendication    | Identifiant de revendication                                           | Valeur                                      |
   | ---------------- | ---------------------------------------------------------------------- | ------------------------------------------- |
   | Name Identifier  | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier` | `E-Mail-Addresses` or `User-Principal-Name` |
   | Adresse courriel | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`   | S/O                                         |
   | Nom              | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name`           | S/O                                         |
3. Activez l’endpoint SAML 2.0.
4. Transmettez au soutien Auth0 les renseignements suivants :

   * endpoint de connexion (par exemple, `https://{yourServer}/adfs/ls`)
   * certificat de signature ou fichier XML de métadonnées SAML

<div id="azure-ad-oidc">
  #### Azure AD (OIDC)
</div>

1. [Créez un nouvel enregistrement d’application](https://learn.microsoft.com/en-us/azure/active-directory/develop/quickstart-register-app).
2. Définissez le type de **Redirect URI** sur Web et la valeur sur `https://auth0.auth0.com/login/callback`.
3. Sélectionnez **Enregistrer**.
4. [Activez l’Implicit Grant](https://learn.microsoft.com/en-us/azure/active-directory/develop/v2-oauth2-implicit-grant-flow#send-the-sign-in-request) pour l’ID Token.
5. [Ajoutez la revendication d’adresse courriel](https://learn.microsoft.com/en-us/azure/active-directory/develop/active-directory-optional-claims) à l’ID Token.
6. Fournissez à soutien Auth0 les renseignements suivants :

   * L’ID de l’application (client)
   * Le point de terminaison des métadonnées OIDC (par exemple, `https://login. microsoftonline.com/{yourAzureAdTenantId}/v2.0/.well-known/openid-configuration`)

<div id="azure-ad-saml">
  #### Azure AD (SAML)
</div>

1. [Créez une nouvelle application d’entreprise](https://learn.microsoft.com/en-us/azure/active-directory/manage-apps/add-application-portal).

2. Configurez l’[authentification unique pour SAML](https://learn.microsoft.com/en-us/azure/active-directory/develop/single-sign-on-saml-protocol) avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’soutien Auth0 puisse vous fournir le nom de la connexion SSO) :

   | Propriété                 | Valeur                                                               |
   | ------------------------- | -------------------------------------------------------------------- |
   | Identifiant (ID d’entité) | `urn:auth0:auth0:{assignedConnectionName}`                           |
   | URL de réponse (ACS)      | `https://auth0.auth0.com/login/callback`                             |
   | URL de connexion          | `https://manage.auth0.com/login?connection={assignedConnectionName}` |

3. Laissez la section **Attributs et revendications** — y compris `email`, `Unique User Identifier` et, au besoin, `name -` — telle quelle, conformément aux suggestions d’Azure.

4. Transmettez à soutien Auth0 les données XML des métadonnées SAML. Vous pouvez soit :

   * Partager l’URL App Federation Metadata (par exemple, `https://login.microsoftonline.com/{azureAdTenantId}/federationmetadata /2007-06/federationmetadata.xml?appid={appId}`).
   * Télécharger le document XML Federation Metadata et le joindre au ticket.

<div id="google-saml">
  #### Google (SAML)
</div>

Auth0 permet de configurer le SSO pour le Dashboard avec un IdP Google <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip>, mais il est recommandé d’orienter les utilisateurs vers la méthode d’authentification Google existante pour se connecter.

Lorsqu’un utilisateur se connecte à l’IdP SAML Google, Auth0 lui crée une nouvelle identité d’utilisateur (distincte de son identité d’utilisateur Google existante), ce qui peut prêter à confusion.

Si vous souhaitez configurer le SSO pour le Dashboard avec un IdP SAML Google, consultez [Generic IdP (SAML)](#generic-idp-saml) pour obtenir les instructions.

<div id="okta-saml">
  #### Okta (SAML)
</div>

1. Créez une application SAML avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs de l’espace réservé jusqu’à ce qu’Auth0 Support puisse vous fournir le nom de la connexion SSO) :

   | Propriété           | Valeur                                     |
   | ------------------- | ------------------------------------------ |
   | ID d’entité         | `urn:auth0:auth0:{assignedConnectionName}` |
   | URL de rappel (ACS) | `https://auth0.auth0.com/login/callback`   |

2. Configurez le **Name Identifier** pour qu’il envoie l’adresse courriel de l’utilisateur.

3. Fournissez à Auth0 Support les métadonnées SAML au format XML. Vous pouvez soit :

   * Partager l’URL des métadonnées SAML en XML :

     1. Repérez la section **Certificats de signature SAML**.
     2. Sélectionnez le menu **Actions**.
     3. Sélectionnez **Afficher les métadonnées de l’IdP**, puis **Copier l’adresse du lien**. Elle aura le format suivant : `https://{org}.okta.com/app/{appId}/sso/saml/metadata`.
   * Téléchargez le fichier XML des métadonnées SAML et joignez-le au ticket.

<div id="idp-initiated-authentication-flows">
  ##### Flux d’authentification initiés par l’IdP
</div>

Le SSO pour le Dashboard ne prend pas en charge les flux d’authentification initiés par l’IdP. Si vous voulez que les utilisateurs puissent sélectionner une tuile pour se connecter au Dashboard, vous devez :

1. Masquer l’application SAML pour les utilisateurs.
2. [Créer une application de signet](https://help.okta.com/en/prod/Content/Topics/Apps/Apps_Bookmark_App.htm) qui pointe vers `https://manage.auth0.com/login?connection={assignedConnectionName}`. C’est l’application que les utilisateurs pourront sélectionner pour se connecter.

Assurez-vous d’activer à la fois l’application SAML et l’application de signet pour le même groupe d’utilisateurs pouvant utiliser l’application.

<div id="onelogin-saml">
  #### OneLogin (SAML)
</div>

1. Créez un connecteur de test SAML (SP) avec les propriétés suivantes (vous devrez peut-être utiliser des valeurs d’espace réservé jusqu’à ce que soutien Auth0 puisse vous fournir le nom de la connexion SSO) :

   | Propriété                                | Valeur                                                               |
   | ---------------------------------------- | -------------------------------------------------------------------- |
   | Entity ID                                | `urn:auth0:auth0:{assignedConnectionName}`                           |
   | Point de terminaison de rappel (URL ACS) | `https://auth0.auth0.com/login/callback`                             |
   | URL de connexion                         | `https://manage.auth0.com/login?connection={assignedConnectionName}` |
2. Fournissez à soutien Auth0 le fichier XML de métadonnées SAML.

<div id="generic-idp-oidc">
  #### IdP générique (OIDC)
</div>

1. Enregistrez une application (client) auprès de l’IdP avec les propriétés suivantes :

   | Propriété     | Valeur                                   |
   | ------------- | ---------------------------------------- |
   | URL de rappel | `https://auth0.auth0.com/login/callback` |

2. [Ajoutez le claim d’adresse courriel](/docs/fr-ca/secure/tokens/json-web-tokens/create-custom-claims) à l’ID Token.

3. Transmettez à soutien Auth0 les éléments suivants :

   * ID de l’application (client)
   * URL de l’émetteur ou point de terminaison des métadonnées OIDC (par exemple, `https://{idpDomain}/[...]/.well-known/openid-configuration`)

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  soutien Auth0 utilisera le [flux en mode implicite avec Form Post](/docs/fr-ca/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post), s’il est offert. Si votre IdP ne prend pas cette option en charge, vous devrez lui fournir le secret client de votre application.
</Callout>

<div id="generic-idp-saml">
  #### IdP générique (SAML)
</div>

1. soutien Auth0 vous fournira le nom de la connexion SSO.
2. Créez une application SAML avec les propriétés suivantes :

   | Propriété                      | Valeur                                     |
   | ------------------------------ | ------------------------------------------ |
   | Entity ID                      | `urn:auth0:auth0:{assignedConnectionName}` |
   | Point de terminaison de rappel | `https://auth0.auth0.com/login/callback`   |
3. Assurez-vous que les assertions SAML contiennent les revendications suivants :

   | revendication    | Identifiant du claim                                                   | Valeur                  |
   | ---------------- | ---------------------------------------------------------------------- | ----------------------- |
   | Name Identifier  | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier` | `upn` ou `emailaddress` |
   | adresse courriel | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`   | N/A                     |
   | Nom              | `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name`           | N/AA                    |
4. Fournissez à soutien Auth0 l’un des éléments suivants :

   * URL de connexion et certificat de signature
   * fichier XML de métadonnées SAML

<div id="set-up-sso-connection">
  ### Configurer la connexion SSO
</div>

L’équipe de soutien Auth0 utilise les données de configuration que vous fournissez pour terminer la configuration initiale de la connexion SSO.

Home Realm Discovery (HRD) n’est pas configuré lors de la configuration initiale.

<div id="test-sso-connection">
  ### Tester la connexion SSO
</div>

Une fois la configuration initiale de la connexion SSO terminée, l’équipe de soutien d’Auth0 vous demandera de tester la connexion SSO afin de vérifier que les données de configuration sont exactes et que les membres du tenant peuvent s’authentifier au moyen de la connexion SSO comme vous le souhaitez.

L’équipe de soutien d’Auth0 vous fournira une URL de connexion directe que vous pourrez utiliser pour lancer l’authentification de la nouvelle connexion SSO. Par exemple :

`https://manage.auth0.com/login?connection={assignedConnectionName}`

<div id="enforce-sso-with-auth0-teams">
  ## Appliquer l’authentification unique avec Auth0 Teams
</div>

Si vous utilisez Auth0 Teams avec votre tenant Enterprise, vous pouvez appliquer l’authentification unique aux tenants qui appartiennent au compte Teams. Pour en savoir plus sur l’administration et la gestion des tenants, consultez [Auth0 Teams](/docs/fr-ca/get-started/auth0-teams).

1. Ouvrez un nouveau navigateur et entrez votre compte Teams ainsi que votre identificateur : `https://accounts.auth0.com/teams/{team-identifier}.`

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Vous pouvez trouver l’identificateur Teams dans l’URL ou dans les [**Settings**](https://accounts.auth0.com/teams/#/settings) de Teams.
   </Callout>

2. Accédez à la page **Sécurité**.

3. [Configurez les Security Policies](/docs/fr-ca/get-started/auth0-teams/configure-security-policies) en sélectionnant **Appliquer l’authentification unique**.

<div id="enable-home-realm-discovery-optional">
  ### Activer Home Realm Discovery (facultatif)
</div>

Si vous utilisez Universal Login ou Classic Login, vous pouvez demander l’activation de HRD pour que la page de connexion reconnaisse le domaine de l’adresse courriel saisi par le Tenant Member, puis le redirige vers la nouvelle connexion SSO.

<div id="when-to-enable-hrd">
  #### Quand activer HRD
</div>

Si HRD est activé, les membres du tenant qui utilisaient auparavant une identité courriel/mot de passe (avec une adresse courriel correspondant au domaine HRD configuré) ne pourront plus se connecter à partir de la page de connexion, et HRD n’est compatible qu’avec les identifiants de courriel.

En raison de ce changement de comportement, demandez l’activation de HRD seulement une fois qu’au moins certains des membres actuels du tenant ont été informés du changement et qu’ils savent qu’ils devront soit :

* Recevoir une invitation à rejoindre les tenants avec la nouvelle identité
* Se réinviter eux-mêmes avec la nouvelle identité

<div id="how-to-bypass-hrd">
  #### Comment contourner HRD
</div>

Si un Tenant Member doit se connecter avec son identité par courriel et mot de passe, vous pouvez lui fournir une URL de connexion directe :

`https://manage.auth0.com/login?connection=auth0`

Cette URL contourne HRD et lui permet de se connecter avec son identité par courriel et mot de passe.

<div id="example-of-hrd-login-behavior">
  #### Exemple de comportement de connexion HRD
</div>

Voici un exemple de liste de membres du tenant :

| Tenant            | Membre du tenant    | Connexion      | Touché ? |
| ----------------- | ------------------- | -------------- | -------- |
| `fabrikam@us`     | `user1@example.com` | email/password | Oui      |
| `fabrikam@us`     | `user1@gmail.com`   | google-oauth2  | Non      |
| `fabrikam@us`     | `user2@example.com` | github         | Non      |
| `fabrikam@us`     | `user3@acme.com`    | email/password | Non      |
| `fabrikam@us`     | `user4@example.com` | email/password | Oui      |
| `fabrikam-dev@us` | `user5@example.com` | email/password | Oui      |
| `fabrikam-dev@us` | `user1@example.com` | email/password | Oui      |

Si nous associons le domaine example.com à la nouvelle connexion, les membres du tenant `user1@gmail.com`, `user2@example.com` et `user3@acme.com` peuvent se connecter comme avant, puisqu’ils utilisent soit un fournisseur social, soit une adresse courriel dont le domaine n’est pas associé.

À l’inverse, les membres du tenant `user1@example.com`, `user4@example.com` et `user5@example.com` ne peuvent plus se connecter comme avant, puisque leurs adresses courriel sont associées au domaine configuré pour HRD.

<div id="migrate-existing-tenant-members">
  ## Migrer les Tenant Members existants
</div>

Le processus de migration des Tenant Members existants dépend de l’activation ou non de HRD.

<div id="how-to-migrate-with-hrd-disabled">
  ### Comment migrer avec HRD désactivé
</div>

Pour migrer des membres du tenant avec HRD désactivé, vous devez partager l’URL de connexion directe de la nouvelle connexion SSO :

`https://manage.auth0.com/login?connection={assignedConnectionName}`

1. [Créer une nouvelle invitation pour un membre du tenant](/docs/fr-ca/get-started/manage-dashboard-access/add-dashboard-users).
2. Demandez au membre du tenant de :

   1. se connecter à la nouvelle connexion SSO à l’aide de l’URL de connexion directe avant d’accepter l’invitation.

      <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
        S’il s’agit de sa première connexion à la nouvelle connexion SSO, il se peut qu’il voie une page d’enrichissement du profil (à l’adresse [https://auth.com/profile](https://auth.com/profile)). Ne remplissez aucun champ et ne sélectionnez pas **Next**. Suivez plutôt l’étape suivante.
      </Callout>

   2. copier-coller l’URL d’invitation reçue dans le courriel d’invitation dans le même navigateur que celui utilisé pour se connecter à la nouvelle connexion SSO. Les utilisateurs ne doivent pas sélectionner **Create Account**.

   3. accepter l’invitation.

   4. si l’utilisateur a des invitations pour d’autres tenants, il peut les utiliser à ce moment-là.

<div id="how-to-migrate-with-hrd-enabled">
  ### Comment migrer avec HRD activé
</div>

Pour migrer des Tenant Members avec HRD activé, vous devez suivre des étapes semblables à [l’ajout de Tenant Members](/docs/fr-ca/get-started/manage-dashboard-access/add-dashboard-users) :

1. [Créer une nouvelle invitation pour un Tenant Member](/docs/fr-ca/get-started/manage-dashboard-access/add-dashboard-users).
2. Demandez au Tenant Member de :

   1. se déconnecter du Dashboard (s’il s’est déjà connecté avec une ancienne identité).

      <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
        S’il s’agit de la première invitation qu’il accepte, il pourrait voir une page « Create a new tenant » ou « Create a new account ». Ne sélectionnez pas **Next**. Suivez plutôt l’étape suivante.
      </Callout>

   2. Ouvrir le lien d’invitation dans le courriel qu’il a reçu.

   3. Se connecter à l’aide de la nouvelle connexion.

   4. Accepter l’invitation.
