> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Configurez les flux de connexion Auth0 Organizations, y compris les paramètres d’invite, l’authentification Identifier First, la découverte de domaine et l’auto-adhésion.

# Flux de connexion pour les organisations

<Warning>
  La gestion des connexions d’organisation à l’aide de nouveaux points de terminaison et attributs est en Early Access dans le cadre de [My Organization API et Embeddable UI Components](/docs/fr-ca/manage-users/my-organization-api). En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le [Master Subscription Agreement d’Okta](https://www.okta.com/legal/). Pour en savoir plus sur le cycle de lancement des produits d’Auth0, consultez [Étapes de lancement du produit](/docs/fr-ca/troubleshoot/product-lifecycle/product-release-stages).
</Warning>

Les [Auth0 Organizations](/docs/fr-ca/manage-users/organizations) permettent aux responsables de produits B2B ou d’applications SaaS de créer des architectures multilocataires, de stocker adéquatement les jetons d’identification et de réduire au minimum les frictions lors de la connexion des utilisateurs finaux.

<div id="configure-the-login-experience-of-your-application">
  ## Configurez l’expérience de connexion de votre application
</div>

Votre application peut être configurée dans l’onglet **Login Experience** pour prendre en charge trois types d’utilisateurs :

1. Individuals
2. Business Users
3. Both

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/4cf50e68d32dc931ca18caae8cf48146/image3.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=796ded3ae410b9f2d2d263dc9bfcba51" alt="" width="1906" height="812" data-path="docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/4cf50e68d32dc931ca18caae8cf48146/image3.png" />
</Frame>

Les applications conçues expressément pour les consommateurs — par exemple, Netflix ou Spotify — n’ont probablement pas besoin de la gestion des Organizations. En choisissant **Individuals**, les utilisateurs se connectent directement à l’application et aucun contexte d’Organization n’est fourni.

Les applications B2B ou SaaS — par exemple, Slack ou Jira — conviennent davantage à l’option **Business Users**, afin que les utilisateurs finaux puissent uniquement accéder à votre application dans le contexte d’une Auth0 Organization. Les utilisateurs qui appartiennent à plusieurs Organizations sont dirigés vers le sélecteur d’Organization après le flux de connexion, qui affiche les 20 premières organizations auxquelles ils ont adhéré.

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3b6s5amCEjFyRTKWkTrFZI/ae9cd3bcbd55d299d7bdddfb8747ea0b/image4.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=233899e46425aaa986839e89f2f234c3" alt="" width="300" height="535" data-path="docs/images/cdy7uua7fh8z/3b6s5amCEjFyRTKWkTrFZI/ae9cd3bcbd55d299d7bdddfb8747ea0b/image4.png" />
</Frame>

Choisissez **Both** si votre utilisateur final peut avoir à la fois un compte personnel et un compte professionnel dans votre application. Par exemple, Github héberge souvent à la fois des dépôts de code personnels et professionnels.

Vous pouvez configurer le type d’utilisateur de votre application dans le <Tooltip tip="Auth0 Dashboard : produit principal d’Auth0 pour configurer vos services." cta="Consulter le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> (comme décrit ci-dessus) ou au moyen de la <Tooltip tip="Management API : produit qui permet aux clients d’effectuer des tâches administratives." cta="Consulter le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>. Plus précisément, utilisez le paramètre `organization_usage` du endpoint [Update a client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) pour définir le type d’utilisateur approprié. Pour en savoir plus sur les deux méthodes, consultez [Define Organization Behavior](/docs/fr-ca/manage-users/organizations/configure-organizations/define-organization-behavior).

<div id="configure-the-login-flow-for-your-application">
  ## Configurez le flux de connexion de votre application
</div>

Après avoir sélectionné **Business Users** ou **Both**, vous pouvez personnaliser davantage l’expérience de vos utilisateurs lorsqu’ils se connectent à votre application. La plupart des organisations devraient choisir **Prompt for Credentials**, puis activer [Identifier First Authentication](/docs/fr-ca/authenticate/login/auth0-universal-login/identifier-first). Si vous connaissez déjà l’Organization à laquelle un utilisateur tente de se connecter, l’option **No Prompt** ainsi que [Custom Development with Organizations](/docs/fr-ca/manage-users/organizations/custom-development) permettent à votre application de conserver un flux de connexion personnalisé et fidèle à votre image de marque.

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3e18zLZ8dPeXBohvBLpKAU/8c8f9710b9fc71c681b6e777d90887c9/Login_Flow_-_Prompt_-_Enflish.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=32f7ec83e8907b2fba500560a55c2287" alt="" width="700" height="819" data-path="docs/images/cdy7uua7fh8z/3e18zLZ8dPeXBohvBLpKAU/8c8f9710b9fc71c681b6e777d90887c9/Login_Flow_-_Prompt_-_Enflish.png" />
</Frame>

Les administrateurs peuvent aussi peaufiner l’expérience de l’utilisateur final en activant la bascule **Prompt for Organization**, ce qui oblige les utilisateurs à préciser l’Organization à laquelle ils se connectent au moyen du nom ou du courriel de l’Organization.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Même si vous sélectionnez Prompt for Credentials, vous pouvez quand même diriger les utilisateurs vers [le prompt de connexion d’une Organization précise pour se connecter](/docs/fr-ca/manage-users/organizations/custom-development#i-want-users-to-log-in-to-a-specified-organization), au besoin.
</Callout>

Vous pouvez configurer le flux de connexion de votre application dans l’Auth0 Dashboard (comme décrit ci-dessus) ou au moyen de la Management API. Plus précisément, utilisez le paramètre `organization_require_behavior` de l’endpoint [Update a client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) pour définir le flux approprié. Pour en savoir plus sur ces deux méthodes, consultez [Define Organization Behavior](/docs/fr-ca/manage-users/organizations/configure-organizations/define-organization-behavior).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si votre Organization autorise l’accès aux applications tierces, celles-ci sont contrôlées par des développeurs externes dont vous ne pouvez pas modifier le code. Elles pourraient ne pas envoyer le paramètre `organization` dans les requêtes d’autorisation. Configurez **Prompt for Credentials** ou **Prompt for Organization** (facultativement avec **Organization Domain Discovery**) pour vous assurer que les utilisateurs sont acheminés vers le bon contexte d’Organization. Pour en savoir plus, consultez [Enable Third-Party Application Access for an Organization](/docs/fr-ca/manage-users/organizations/configure-organizations/enable-third-party-application-access).
</Callout>

<div id="identifier-first-authentication-with-prompt-for-credentials">
  ## Identifier First Authentication avec demande des identifiants
</div>

Si votre application d’entreprise utilise [la fédération d’entreprise](/docs/fr-ca/authenticate/enterprise-connections), vous pouvez activer [Identifier First Authentication with Home Realm Discovery](/docs/fr-ca/authenticate/login/auth0-universal-login/identifier-first) dans son Authentication Profile. Une fois cette option activée, Home Realm Discovery détecte les adresses courriel provenant d’un domaine connu et les redirige automatiquement vers la bonne page de connexion Workforce.

<Frame>
  <img src="https://mintcdn.com/translations/eVsQcTnbClN-oB7d/docs/images/cdy7uua7fh8z/1vyoeNqhRmqP3iYP58X59Y/eaa1556a41b5f4d9a3211f877d284b36/image2.png?fit=max&auto=format&n=eVsQcTnbClN-oB7d&q=85&s=7ba87fb2da3a3ff8adae5213e4ca2912" alt="" width="1999" height="1067" data-path="docs/images/cdy7uua7fh8z/1vyoeNqhRmqP3iYP58X59Y/eaa1556a41b5f4d9a3211f877d284b36/image2.png" />
</Frame>

Dans ce flux, une seule [connexion de base de données](/docs/fr-ca/authenticate/database-connections/custom-db) Auth0 peut servir de solution de secours lorsque le domaine de l’adresse courriel d’un utilisateur ne correspond au domaine du <Tooltip tip="Identity Provider (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> (IdP) d’aucune connexion d’entreprise. Les utilisateurs voient le prompt de connexion de votre application plutôt que celui d’une organisation, et [les connexions activées pour l’Application](/docs/fr-ca/get-started/applications/update-application-connections) leur sont visibles.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si votre tenant Auth0 a un [annuaire par défaut](https://manage.auth0.com/#/tenant/general) configuré dans ses paramètres, Auth0 l’utilise comme connexion pour ce flux de login, même si l’annuaire par défaut n’est pas activé pour l’application. L’annuaire par défaut a priorité sur les connexions activées de l’application.

  Ce comportement s’applique uniquement au flux **Prompt for Credentials**. Pour le flux Prompt for Organization ou les scénarios sans prompt, vous devez activer l’annuaire par défaut pour l’application afin qu’Auth0 le sélectionne.
</Callout>

Après qu’un utilisateur a fourni une adresse courriel, Auth0 la compare aux connexions d’entreprise activées pour cette application ainsi qu’à toutes les connexions d’entreprise activées pour Organizations. Si une correspondance est trouvée, l’utilisateur est redirigé pour s’authentifier auprès de l’IdP associé. Si aucune correspondance n’est trouvée, un champ de mot de passe s’affiche.

<div id="identifier-first-authentication-with-prompt-for-organization">
  ## Identifier First Authentication avec invite pour l’Organization
</div>

<Frame>
  <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/IdentifierFirst_promptswithorgs.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=6054ce06a2bcabacd3836d751beaa6c0" alt="" width="721" height="446" data-path="docs/images/cdy7uua7fh8z/Rz0i0zgIY7Yugx8M3D7pw/IdentifierFirst_promptswithorgs.png" />
</Frame>

Lorsqu’un utilisateur lance l’authentification, Auth0 détermine d’abord l’Organization (s’il y a lieu), puis identifie le fournisseur d’identité (IdP) ou la connexion à utiliser pour l’authentification.

L’utilisateur commence par saisir soit son adresse courriel (par exemple, `alice@rockymountainadventures.com`), soit le nom de son organization (par exemple, `Rocky Mountain High Adventures`).

Le contenu de l’écran d’invite dépend du paramètre **Login Experience > Type of Users** de l’application :

* **Business Users** affiche uniquement l’invite d’Organization, et les utilisateurs doivent se connecter avec une Organization.

* **Both** affiche à la fois l’invite d’Organization et l’invite de compte personnel, et les utilisateurs peuvent se connecter avec l’une ou l’autre.

<div id="organization-domain-discovery-optional">
  ### Organization Domain Discovery (facultatif)
</div>

Auth0 prend en charge Organization Domain Discovery, qui peut être utilisé en option pour détecter l’Organization de l’utilisateur avant l’exécution de Identifier First Authentication.

Lorsqu’il est configuré, Organization Domain Discovery aide Auth0 à détecter automatiquement l’organization d’un utilisateur ou à réduire les choix d’organization lorsque les utilisateurs saisissent leur adresse courriel. Organization Domain Discovery ne limite pas les personnes qui peuvent s’inscrire ou se connecter.

Ensemble, Identifier First Authentication et Organization Domain Discovery simplifient les flux de connexion d’entreprise tout en maintenant la clarté et le contrôle dans les environnements comptant plusieurs organizations.

Si un tenant a [configuré des Organization domaines vérifiés](./configure-organizations/create-org-domains) et qu’aucun paramètre `organization` n’est fourni, Auth0 tente de déterminer automatiquement l’organization de l’utilisateur en fonction des domaines vérifiés (et non en attente) :

* Si une seule Organization correspond, Auth0 la sélectionne automatiquement et poursuit le flux Identifier First Authentication dans le context de cette Organization.

* Si plusieurs Organizations partagent le même domaine ou le même nom (par exemple, si AdventureZ et Granite Outpost ont tous deux configuré `travelco.com`), Auth0 affiche un sélecteur d’Organization pour permettre à l’utilisateur de choisir. Une fois le choix fait, Auth0 poursuit le flux Identifier First Authentication.

* Si aucune correspondance n’est trouvée, Auth0 affiche une erreur.

<div id="identifier-first-authentication">
  ## Identifier First Authentication
</div>

L’objectif de Identifier First Authentication est de déterminer vers quelle connexion ou quel fournisseur d’identité (IdP) diriger l’utilisateur.

Une fois l’Organization (s’il y en a une) déterminée, Auth0 applique Identifier First Authentication avec Home Realm Discovery :

* Si un paramètre `connection` est fourni, Auth0 l’utilise pour diriger l’utilisateur vers cette connexion précise.
  * Sinon, Auth0 examine toutes les connexions d’entreprise activées à la fois pour l’application et pour l’Organization (le cas échéant).

Si un IdP correspondant est trouvé en fonction du domaine de courriel de l’utilisateur, Auth0 redirige l’utilisateur vers cet IdP pour l’authentification.

Si aucune correspondance n’est trouvée, ou si le domaine de courriel de l’utilisateur ne correspond à aucun IdP activé, Auth0 se rabat sur la connexion de base de données d’Auth0 (si elle est activée pour l’application). Dans ce cas, les utilisateurs voient l’écran de connexion de votre application plutôt que celui d’une organization, ainsi que toutes les connexions activées pour l’application.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Il existe des cas d’utilisation — par exemple, plusieurs configurations de base de données attribuées à différentes Organizations — dans lesquels Auth0 ne peut pas déterminer à quel IdP le courriel d’un utilisateur est associé. Dans ces cas, sélectionnez Prompt for Organization comme prompt d’initialisation de connexion ou envoyez le paramètre `organization` à Auth0.
</Callout>

Vous pouvez utiliser la Management API pour configurer Identifier First Authentication. Plus précisément, utilisez le paramètre `identifier_first` du endpoint [Mettre à jour les paramètres des prompts](/docs/fr-ca/api/management/v2/prompts/patch-prompts).

<div id="auto-membership">
  ## Auto-Membership
</div>

Au lieu d’inviter des utilisateurs dans une Organization ou de les y attribuer directement, vous pouvez permettre à tout utilisateur capable de s’authentifier auprès d’un IdP fédéré d’obtenir l’accès à une Organization. Dans ce type de scénario, Auth0 recommande le paramètre [Auto-Membership](/docs/fr-ca/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

L’auto-adhésion est généralement déclenchée en [dirigeant un utilisateur vers le prompt de connexion de l’Organization pour qu’il se connecte](/docs/fr-ca/manage-users/organizations/custom-development), laquelle peut transmettre en son nom les paramètres de connexion et d’organization. Si l’Organization visée par l’utilisateur ne peut pas être déterminée avant la connexion, le flux Prompt for Credentials accorde l’adhésion à la seule Organization pour laquelle l’auto-adhésion est configurée.

Toutefois, il peut arriver que vous ne puissiez pas déterminer l’Organization visée par un utilisateur avant de l’inviter à se connecter. Dans ce cas, vous pouvez utiliser le flux Prompt for Credentials mentionné précédemment, mais notez que l’utilisateur obtiendra l’adhésion à l’Organization seulement si une seule Organization a cette connexion définie comme connexion activée pour l’Organization où l’auto-adhésion est activée.

Vous pouvez utiliser la Management API pour configurer l’auto-adhésion. Plus précisément, utilisez le paramètre `assign_membership_on_login` du point de terminaison [Modify an organization's connection](/docs/fr-ca/api/management/v2/organizations/patch-enabled-connections-by-connection-id).
