Skip to main content
La gestion des connexions d’organisation à l’aide de nouveaux points de terminaison et attributs est en Early Access dans le cadre de My Organization API et Embeddable UI Components. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le Master Subscription Agreement d’Okta. Pour en savoir plus sur le cycle de lancement des produits d’Auth0, consultez Étapes de lancement du produit.
Les Auth0 Organizations permettent aux responsables de produits B2B ou d’applications SaaS de créer des architectures multilocataires, de stocker adéquatement les jetons d’identification et de réduire au minimum les frictions lors de la connexion des utilisateurs finaux.

Configurez l’expérience de connexion de votre application

Votre application peut être configurée dans l’onglet Login Experience pour prendre en charge trois types d’utilisateurs :
  1. Individuals
  2. Business Users
  3. Both
Les applications conçues expressément pour les consommateurs — par exemple, Netflix ou Spotify — n’ont probablement pas besoin de la gestion des Organizations. En choisissant Individuals, les utilisateurs se connectent directement à l’application et aucun contexte d’Organization n’est fourni. Les applications B2B ou SaaS — par exemple, Slack ou Jira — conviennent davantage à l’option Business Users, afin que les utilisateurs finaux puissent uniquement accéder à votre application dans le contexte d’une Auth0 Organization. Les utilisateurs qui appartiennent à plusieurs Organizations sont dirigés vers le sélecteur d’Organization après le flux de connexion, qui affiche les 20 premières organizations auxquelles ils ont adhéré.
Choisissez Both si votre utilisateur final peut avoir à la fois un compte personnel et un compte professionnel dans votre application. Par exemple, Github héberge souvent à la fois des dépôts de code personnels et professionnels. Vous pouvez configurer le type d’utilisateur de votre application dans le (comme décrit ci-dessus) ou au moyen de la . Plus précisément, utilisez le paramètre organization_usage du endpoint Update a client pour définir le type d’utilisateur approprié. Pour en savoir plus sur les deux méthodes, consultez Define Organization Behavior.

Configurez le flux de connexion de votre application

Après avoir sélectionné Business Users ou Both, vous pouvez personnaliser davantage l’expérience de vos utilisateurs lorsqu’ils se connectent à votre application. La plupart des organisations devraient choisir Prompt for Credentials, puis activer Identifier First Authentication. Si vous connaissez déjà l’Organization à laquelle un utilisateur tente de se connecter, l’option No Prompt ainsi que Custom Development with Organizations permettent à votre application de conserver un flux de connexion personnalisé et fidèle à votre image de marque.
Les administrateurs peuvent aussi peaufiner l’expérience de l’utilisateur final en activant la bascule Prompt for Organization, ce qui oblige les utilisateurs à préciser l’Organization à laquelle ils se connectent au moyen du nom ou du courriel de l’Organization.
Même si vous sélectionnez Prompt for Credentials, vous pouvez quand même diriger les utilisateurs vers le prompt de connexion d’une Organization précise pour se connecter, au besoin.
Vous pouvez configurer le flux de connexion de votre application dans l’Auth0 Dashboard (comme décrit ci-dessus) ou au moyen de la Management API. Plus précisément, utilisez le paramètre organization_require_behavior de l’endpoint Update a client pour définir le flux approprié. Pour en savoir plus sur ces deux méthodes, consultez Define Organization Behavior.
Si votre Organization autorise l’accès aux applications tierces, celles-ci sont contrôlées par des développeurs externes dont vous ne pouvez pas modifier le code. Elles pourraient ne pas envoyer le paramètre organization dans les requêtes d’autorisation. Configurez Prompt for Credentials ou Prompt for Organization (facultativement avec Organization Domain Discovery) pour vous assurer que les utilisateurs sont acheminés vers le bon contexte d’Organization. Pour en savoir plus, consultez Enable Third-Party Application Access for an Organization.

Identifier First Authentication avec demande des identifiants

Si votre application d’entreprise utilise la fédération d’entreprise, vous pouvez activer Identifier First Authentication with Home Realm Discovery dans son Authentication Profile. Une fois cette option activée, Home Realm Discovery détecte les adresses courriel provenant d’un domaine connu et les redirige automatiquement vers la bonne page de connexion Workforce.
Dans ce flux, une seule connexion de base de données Auth0 peut servir de solution de secours lorsque le domaine de l’adresse courriel d’un utilisateur ne correspond au domaine du (IdP) d’aucune connexion d’entreprise. Les utilisateurs voient le prompt de connexion de votre application plutôt que celui d’une organisation, et les connexions activées pour l’Application leur sont visibles.
Si votre tenant Auth0 a un annuaire par défaut configuré dans ses paramètres, Auth0 l’utilise comme connexion pour ce flux de login, même si l’annuaire par défaut n’est pas activé pour l’application. L’annuaire par défaut a priorité sur les connexions activées de l’application.Ce comportement s’applique uniquement au flux Prompt for Credentials. Pour le flux Prompt for Organization ou les scénarios sans prompt, vous devez activer l’annuaire par défaut pour l’application afin qu’Auth0 le sélectionne.
Après qu’un utilisateur a fourni une adresse courriel, Auth0 la compare aux connexions d’entreprise activées pour cette application ainsi qu’à toutes les connexions d’entreprise activées pour Organizations. Si une correspondance est trouvée, l’utilisateur est redirigé pour s’authentifier auprès de l’IdP associé. Si aucune correspondance n’est trouvée, un champ de mot de passe s’affiche.

Identifier First Authentication avec invite pour l’Organization

Lorsqu’un utilisateur lance l’authentification, Auth0 détermine d’abord l’Organization (s’il y a lieu), puis identifie le fournisseur d’identité (IdP) ou la connexion à utiliser pour l’authentification. L’utilisateur commence par saisir soit son adresse courriel (par exemple, alice@rockymountainadventures.com), soit le nom de son organization (par exemple, Rocky Mountain High Adventures). Le contenu de l’écran d’invite dépend du paramètre Login Experience > Type of Users de l’application :
  • Business Users affiche uniquement l’invite d’Organization, et les utilisateurs doivent se connecter avec une Organization.
  • Both affiche à la fois l’invite d’Organization et l’invite de compte personnel, et les utilisateurs peuvent se connecter avec l’une ou l’autre.

Organization Domain Discovery (facultatif)

Auth0 prend en charge Organization Domain Discovery, qui peut être utilisé en option pour détecter l’Organization de l’utilisateur avant l’exécution de Identifier First Authentication. Lorsqu’il est configuré, Organization Domain Discovery aide Auth0 à détecter automatiquement l’organization d’un utilisateur ou à réduire les choix d’organization lorsque les utilisateurs saisissent leur adresse courriel. Organization Domain Discovery ne limite pas les personnes qui peuvent s’inscrire ou se connecter. Ensemble, Identifier First Authentication et Organization Domain Discovery simplifient les flux de connexion d’entreprise tout en maintenant la clarté et le contrôle dans les environnements comptant plusieurs organizations. Si un tenant a configuré des Organization domaines vérifiés et qu’aucun paramètre organization n’est fourni, Auth0 tente de déterminer automatiquement l’organization de l’utilisateur en fonction des domaines vérifiés (et non en attente) :
  • Si une seule Organization correspond, Auth0 la sélectionne automatiquement et poursuit le flux Identifier First Authentication dans le context de cette Organization.
  • Si plusieurs Organizations partagent le même domaine ou le même nom (par exemple, si AdventureZ et Granite Outpost ont tous deux configuré travelco.com), Auth0 affiche un sélecteur d’Organization pour permettre à l’utilisateur de choisir. Une fois le choix fait, Auth0 poursuit le flux Identifier First Authentication.
  • Si aucune correspondance n’est trouvée, Auth0 affiche une erreur.

Identifier First Authentication

L’objectif de Identifier First Authentication est de déterminer vers quelle connexion ou quel fournisseur d’identité (IdP) diriger l’utilisateur. Une fois l’Organization (s’il y en a une) déterminée, Auth0 applique Identifier First Authentication avec Home Realm Discovery :
  • Si un paramètre connection est fourni, Auth0 l’utilise pour diriger l’utilisateur vers cette connexion précise.
    • Sinon, Auth0 examine toutes les connexions d’entreprise activées à la fois pour l’application et pour l’Organization (le cas échéant).
Si un IdP correspondant est trouvé en fonction du domaine de courriel de l’utilisateur, Auth0 redirige l’utilisateur vers cet IdP pour l’authentification. Si aucune correspondance n’est trouvée, ou si le domaine de courriel de l’utilisateur ne correspond à aucun IdP activé, Auth0 se rabat sur la connexion de base de données d’Auth0 (si elle est activée pour l’application). Dans ce cas, les utilisateurs voient l’écran de connexion de votre application plutôt que celui d’une organization, ainsi que toutes les connexions activées pour l’application.
Il existe des cas d’utilisation — par exemple, plusieurs configurations de base de données attribuées à différentes Organizations — dans lesquels Auth0 ne peut pas déterminer à quel IdP le courriel d’un utilisateur est associé. Dans ces cas, sélectionnez Prompt for Organization comme prompt d’initialisation de connexion ou envoyez le paramètre organization à Auth0.
Vous pouvez utiliser la Management API pour configurer Identifier First Authentication. Plus précisément, utilisez le paramètre identifier_first du endpoint Mettre à jour les paramètres des prompts.

Auto-Membership

Au lieu d’inviter des utilisateurs dans une Organization ou de les y attribuer directement, vous pouvez permettre à tout utilisateur capable de s’authentifier auprès d’un IdP fédéré d’obtenir l’accès à une Organization. Dans ce type de scénario, Auth0 recommande le paramètre Auto-Membership. L’auto-adhésion est généralement déclenchée en dirigeant un utilisateur vers le prompt de connexion de l’Organization pour qu’il se connecte, laquelle peut transmettre en son nom les paramètres de connexion et d’organization. Si l’Organization visée par l’utilisateur ne peut pas être déterminée avant la connexion, le flux Prompt for Credentials accorde l’adhésion à la seule Organization pour laquelle l’auto-adhésion est configurée. Toutefois, il peut arriver que vous ne puissiez pas déterminer l’Organization visée par un utilisateur avant de l’inviter à se connecter. Dans ce cas, vous pouvez utiliser le flux Prompt for Credentials mentionné précédemment, mais notez que l’utilisateur obtiendra l’adhésion à l’Organization seulement si une seule Organization a cette connexion définie comme connexion activée pour l’Organization où l’auto-adhésion est activée. Vous pouvez utiliser la Management API pour configurer l’auto-adhésion. Plus précisément, utilisez le paramètre assign_membership_on_login du point de terminaison Modify an organization’s connection.