- Identificateur de realm :
urn:auth0:{yourTenant} - Point de terminaison :
https://{yourDomain}/login/callbackouhttps://<YOUR CUSTOM DOMAIN>/login/callback, si vous utilisez un domaine personnalisé.
Métadonnées de fédération
Le fichier de métadonnées de fédération contient des renseignements sur les certificats du serveur ADFS. Si le point de terminaison Federation Metadata (
/FederationMetadata/2007-06/FederationMetadata.xml) est activé dans ADFS, Auth0 peut vérifier périodiquement (une fois par jour) si des changements ont été apportés à la configuration, par exemple l’ajout d’un nouveau certificat de signature en prévision d’une rotation. C’est pourquoi il est préférable d’activer le point de terminaison Federation Metadata plutôt que de fournir un fichier de métadonnées autonome. Si vous fournissez un fichier de métadonnées autonome, nous vous aviserons par courriel lorsque les certificats approcheront de leur date d’expiration.Configuration à l’aide d’un script
Vous devez exécuter ce script avec des privilèges d’administrateur sur votre système.
Si vous utilisez la fonctionnalité domaines personnalisés, vous devrez remplacer la valeur
$webAppEndpoint par https://<YOUR CUSTOM DOMAIN>/login/callback.Configuration manuelle, partie 1 : ajouter une approbation de partie de confiance
- Ouvrez la console de gestion ADFS.
- Dans le volet de droite de la console, cliquez sur Add Relying Party Trust*
- Cliquez sur Start.
- Sélectionnez Enter data about the relying party manually, puis cliquez sur Next.
- Entrez un nom (par exemple
{yourAppName}), puis cliquez sur Next. - Utilisez la valeur par défaut (
ADFS 2.0 profile), puis cliquez sur Next. - Utilisez la valeur par défaut (
no encryption certificate), puis cliquez sur Next. - Cochez Enable support for the WS-Federation…, puis entrez cette valeur dans la zone de texte :
https://{yourDomain}/login/callback, ou, si vous utilisez un domaine personnalisé, utilisezhttps://<YOUR CUSTOM DOMAIN>/login/callback - Cliquez sur Next.
- Ajoutez un identifiant d’approbation de partie de confiance avec cette valeur :
urn:auth0:{yourTenant} - Cliquez sur Add, puis sur Next.
- Conservez la valeur par défaut
Permit all users..., puis cliquez sur Next. - Cliquez sur Next, puis sur Close.
Configuration manuelle, partie 2 : ajouter une règle de stratégie d’émission de claim
- Si vous utilisez Windows Server 2019, la boîte de dialogue Edit Claim Issuance Policy s’ouvre automatiquement lorsque vous terminez l’assistant Add Relying Party Trust. Si vous utilisez Windows Server 2012 ou 2016, suivez ces étapes :
| Dans Windows Server 2012 | Dans Windows Server 2016 |
|---|---|
| Dans le panneau Actions, à droite de la console, repérez l’approbation de partie de confiance que vous venez de créer. Sous celui-ci, cliquez sur Edit Claim Issuance Policy. | Dans l’arborescence de la console, sous ADFS, cliquez sur Relying Party Trusts. À droite de la console, repérez l’approbation de partie de confiance que vous venez de créer. Cliquez dessus avec le bouton droit, puis cliquez sur Edit Claim Issuance Policy. |
- Dans la fenêtre Edit Claim Issuance Policy, sous Issuance Transform Rules, cliquez sur Add Rule….
- Conservez la valeur par défaut
Send LDAP Attributes as Claims. - Donnez à la règle un nom descriptif.
- Sous Attribute Store, sélectionnez Active Directory.
- Sélectionnez les mappages suivants sous
Mapping of LDAP attributes to outgoing claim types, puis cliquez sur Finish.
| Attribut LDAP | Type de claim sortant |
|---|---|
| E-Mail-Addresses | E-Mail Address |
| Display-Name | Name |
| User-Principal-Name | Name ID |
| Given-Name | Given Name |
| Surname | Surname |
Ajouter des attributs LDAP supplémentaires
- Si vous avez fermé la fenêtre à l’étape précédente, sélectionnez Edit Claim Rules dans le menu contextuel de l’approbation de partie de confiance que vous avez créée, puis modifiez la règle.
- Créez une ligne supplémentaire pour chaque attribut LDAP dont vous avez besoin, en choisissant le nom de l’attribut dans la colonne de gauche et le type de claim souhaité dans la colonne de droite.
-
Si le type de claim que vous recherchez n’existe pas, vous avez deux options :
- Saisissez un nom qualifié par un espace de noms pour le nouveau claim (par exemple,
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/department). - Enregistrez un nouveau type de claim (sous ADFS > Services > Claim Descriptions dans la console d’administration ADFS), puis utilisez le nom du claim dans le mappage.
Auth0 utilise la partie nom du type de claim (par exemple
departmentdanshttp://schemas.xmlsoap.org/ws/2005/05/identity/claims/department) comme nom d’attribut pour le profil de l’utilisateur.
- Saisissez un nom qualifié par un espace de noms pour le nouveau claim (par exemple,