> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer la révocation globale des jetons pour les connexions Auth0.

# Déconnexion universelle

Auth0 prend en charge les intégrations de déconnexion universelle avec Okta Workforce Identity, qui permettent de déconnecter les utilisateurs des applications lorsqu’un événement administratif ou de sécurité survient.

La déconnexion universelle met en œuvre la spécification [Global Token Revocation](https://www.ietf.org/archive/id/draft-parecki-oauth-global-token-revocation-02.html), qui va au-delà des normes établies de déconnexion en canal arrière d’<Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker les informations de connexion." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=OpenID">OpenID</Tooltip> Connect en révoquant les <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker les informations de connexion." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip>, en plus des sessions utilisateur. Cette solution de déconnexion complète s’applique aux applications Web traditionnelles, aux applications monopage (SPA) et aux applications natives qui utilisent à la fois des jetons d’actualisation, des sessions d’application et des sessions de <Tooltip tip="fournisseur d’identité : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=identity+provider">fournisseur d’identité</Tooltip> pour obtenir de nouveaux jetons et garder l’utilisateur connecté.

Si vous utilisez les types de connexion [Okta](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta), [SAML](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/saml) ou [OpenID Connect](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/oidc) pour fédérer avec Workforce Identity, vous n’avez plus besoin de créer un point de terminaison de [révocation globale des jetons](https://developer.okta.com/docs/guides/oin-universal-logout-overview/) pour utiliser Okta Universal Logout. Vous pouvez plutôt fournir à l’administrateur Okta Workforce l’URL du point de terminaison propre à la connexion d’Auth0 et tirer parti de la [déconnexion en canal arrière OpenID Connect](/fr-CA/docs/authenticate/login/logout/back-channel-logout) d’Auth0 pour mettre fin aux sessions d’application au besoin.

<div id="how-it-works">
  ## Fonctionnement
</div>

Le point de terminaison de révocation globale des jetons d’Auth0 suit le profil décrit dans [Build Logout for your app](https://developer.okta.com/docs/guides/oin-universal-logout-overview/). Il utilise le format `iss_sub` pour identifier les utilisateurs dans la demande de déconnexion et le format d’URL suivant :

`https://{yourDomain}/oauth/global-token-revocation/connection/{yourConnectionName}`

Lorsqu’Auth0 reçoit une demande de déconnexion pour un utilisateur, il la valide à l’aide du même jeu de clés que celui utilisé pour valider les <Tooltip tip="ID Token : justificatif destiné à l’application cliente elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=ID+tokens">jetons d’identité</Tooltip> ou les assertions <Tooltip tip="ID Token : justificatif destiné à l’application cliente elle-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip> émises par Okta Workforce Identity. Il met ensuite fin à toutes les [sessions Auth0](/fr-CA/docs/manage-users/sessions/session-layers) de l’utilisateur, révoque les [jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens) émis par Auth0 et, s’il est configuré, déclenche le [Back-Channel Logout OpenID Connect](/fr-CA/docs/authenticate/login/logout/back-channel-logout) afin de révoquer les sessions d’application.

<Frame>
  <img src="https://mintcdn.com/translations/MV7tE-x71x8RWRES/docs/images/cdy7uua7fh8z/4tcRn1VmydyBGORCHlKuvt/725b95df1cddae8ed3b2d36f0c3495bb/universal_logout_flow_diagram.png?fit=max&auto=format&n=MV7tE-x71x8RWRES&q=85&s=77b2ca95188989a68817a759da767331" alt="Flux utilisateur avec Universal Logout" width="2546" height="1376" data-path="docs/images/cdy7uua7fh8z/4tcRn1VmydyBGORCHlKuvt/725b95df1cddae8ed3b2d36f0c3495bb/universal_logout_flow_diagram.png" />
</Frame>

Le délai avant qu’un utilisateur d’une application perde l’accès dépend du type d’application et de la façon dont elle est intégrée à Auth0. Auth0 prend en charge un vaste éventail d’[architectures d’application](/fr-CA/docs/get-started/applications) grâce à la prise en charge des normes d’identité OIDC et <Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les flux d’autorisation." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip>, ainsi qu’aux [Quickstarts et SDK](/fr-CA/docs/quickstarts) d’Auth0. Cela comprend :

* Les applications Web traditionnelles qui créent leurs propres [sessions d’application](/fr-CA/docs/manage-users/sessions/session-layers) peuvent utiliser des jetons d’actualisation et des <Tooltip tip="Access Token : justificatif d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisé pour accéder à une API." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=access+tokens">jetons d’accès</Tooltip> pour accéder aux API au moyen d’un backend sécurisé.
* Les applications JavaScript exécutées dans le navigateur qui tirent parti de la [couche de session Auth0](/fr-CA/docs/authenticate/login/configure-silent-authentication) ou utilisent des techniques comme la [rotation des jetons d’actualisation](/fr-CA/docs/secure/tokens/refresh-tokens/refresh-token-rotation) pour obtenir les jetons d’accès nécessaires afin d’accéder aux API depuis un navigateur Web.
* Les applications natives ou mobiles qui ne s’exécutent pas dans un navigateur Web et qui utilisent les jetons d’actualisation et les jetons d’accès comme principal moyen de garder les utilisateurs connectés.

<div id="revoke-refresh-tokens-and-auth0-user-sessions">
  ### Révoquer les jetons d’actualisation et les sessions des utilisateurs Auth0
</div>

Les applications qui utilisent des jetons d’actualisation ou des sessions Auth0 bénéficient des avantages de sécurité suivants lorsque l’intégration Universal Logout est activée :

* Pour les applications basées sur un navigateur qui utilisent [la session Auth0](/fr-CA/docs/authenticate/login/configure-silent-authentication), l’utilisateur perd l’accès la prochaine fois que l’application [vérifie la session Auth0](/fr-CA/docs/authenticate/login/configure-silent-authentication#poll-with-checksession-), et Auth0 lui demande de se reconnecter lors de la redirection
* Pour les applications qui utilisent des jetons d’actualisation, l’utilisateur perd l’accès dès que son jeton d’accès actuel expire, ce délai pouvant aller de quelques secondes jusqu’à la [durée de vie maximale du jeton d’accès](/fr-CA/docs/secure/tokens/access-tokens/update-access-token-lifetime) configurée dans Auth0.

<div id="revoke-application-user-sessions">
  ### Révoquer les sessions utilisateur de l’application
</div>

Pour les sessions créées par des applications Web, vous devriez utiliser la fonctionnalité [OpenID Connect Back-Channel Logout](/fr-CA/docs/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) existante d’Auth0 pour mettre fin à ces sessions lorsque Universal Logout met fin à la session utilisateur Auth0. Pour en savoir plus, consultez les [exemples d’implémentation des SDK Auth0](/fr-CA/docs/authenticate/login/logout/back-channel-logout#auth0-sdks).

<div id="configure-universal-logout-in-auth0">
  ## Configurer la déconnexion universelle dans Auth0
</div>

Configurez la déconnexion universelle en fonction du type de connexion Auth0.

<div id="okta-workforce">
  ### Okta Workforce
</div>

1. [Connectez votre locataire Auth0 à Okta Workforce Identity](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta).
2. Dans Auth0 Dashboard, accédez à [**Authentication > Enterprise > Okta Workforce**](https://manage.auth0.com/#/connections/enterprise/okta). Sélectionnez votre connexion, puis choisissez **Settings**.
3. Copiez le **Revocation Endpoint URL** que vous fournirez à l’administrateur d’Okta Workforce.

<div id="openid-connect">
  ### OpenID Connect
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Nous recommandons fortement d’utiliser le type de connexion **Okta Workforce** pour les nouvelles intégrations OpenID Connect. Toutefois, Universal Logout peut toujours être activée pour les anciennes intégrations au moyen du type de connexion OpenID Connect générique dans les **Settings** d’OpenID Connect d’Auth0 Dashboard.
</Callout>

1. Dans Auth0 Dashboard, accédez à [**Authentication > Enterprise > OpenID Connect**](https://manage.auth0.com/#/connections/enterprise/oidc)**.** Sélectionnez votre connexion, puis choisissez **Settings**.
2. Copiez l’**Revocation Endpoint URL** que vous fournirez à l’administrateur Okta Workforce.

<div id="saml">
  ### SAML
</div>

1. [Configurer Okta comme fournisseur d’identité SAML](/fr-CA/docs/authenticate/protocols/saml/saml-sso-integrations/configure-auth0-saml-service-provider/configure-okta-as-saml-identity-provider).
2. Dans Auth0 Dashboard, accédez à [**Authentication > Enterprise > SAML**](https://manage.auth0.com/#/connections/enterprise/samlp). Sélectionnez votre connexion, puis cliquez sur **Settings**.
3. Pour **Subject**, saisissez l’ID de l’application SAML enregistrée dans Okta Workforce Identity. Exemple : `0oagcc12354688xxxx`. Pour en savoir plus, consultez [How to Obtain an Application ID](https://support.okta.com/help/s/article/How-to-obtain-an-application-ID?language=en_US).
4. Pour **Issuer**, accédez à l’application SAML enregistrée dans l’organisation Okta Workforce Identity et copiez l’[URI de l’émetteur](https://developer.okta.com/docs/guides/oin-universal-logout-overview/#endpoint-authentication).

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Pour récupérer cette valeur, les administrateurs WIC peuvent accéder à la section **Applications** > **Applications > \[Application] > Authentication > Sign-on settings > Sign-on methods > SAML 2.0 > More details** du portail Okta.
   </Callout>
5. Copiez l’URL du **Revocation Endpoint**, que vous transmettrez à l’administrateur Okta Workforce.

<div id="configure-universal-logout-in-okta-workforce-identity">
  ## Configurer la déconnexion universelle dans Okta Workforce Identity
</div>

Configurez la déconnexion universelle dans Okta Workforce Identity afin d’envoyer des signaux de déconnexion à l’application par l’intermédiaire de la connexion Auth0. Cette opération doit être effectuée par un administrateur Okta.

<div id="prerequisites">
  ### Prérequis
</div>

Vous devez disposer de :

* d’une organisation Okta Workforce Identity avec [Identity Threat Protection](https://www.okta.com/products/identity-threat-protection/) activé, ou d’un [essai gratuit](https://www.okta.com/free-trial/).
* l’accès anticipé à Universal Logout pour les applications SAML génériques et OIDC doit être activé pour votre organisation Okta Workforce Identity. Pour en savoir plus, consultez [Configure Universal Logout for supported apps](https://help.okta.com/oie/en-us/content/topics/itp/config-universal-logout.htm).

<div id="configure-okta">
  ### Configurer Okta
</div>

Activez Universal Logout dans une [organisation Workforce d’Okta](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta) pour la connexion Auth0.

1. Dans le portail Okta, sélectionnez **Applications** > **Applications**.
2. Sélectionnez l’application que vous avez enregistrée pour l’intégration à Auth0.
3. Dans l’onglet **General**, sélectionnez **Logout > Edit**.

   <Frame>
     <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/M957prYUhjyMxXgpdA8pB/224812ce3a76ac9d032abe50c4be3a1d/2025-01-23_13-03-21.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=9a6beca0f17b1864601366e6082f05f6" alt="Image du tableau de bord Okta pour la configuration de Universal Logout" width="1508" height="1256" data-path="docs/images/cdy7uua7fh8z/M957prYUhjyMxXgpdA8pB/224812ce3a76ac9d032abe50c4be3a1d/2025-01-23_13-03-21.png" />
   </Frame>
4. Choisissez **Okta system or admin initiates logout**.
5. Entrez l’URL copiée depuis Auth0 dans **Logout Endpoint URL**.
6. Sélectionnez **Issuer and Subject Identifier** comme **Subject Format**.
7. Sélectionnez **Save**.

<div id="test-universal-logout">
  ### Tester la déconnexion universelle
</div>

Testez la déconnexion universelle dans Okta Workforce Identity en révoquant les sessions d’un utilisateur sélectionné.

1. Dans le portail Okta, sélectionnez **Directory > People**.
2. Sélectionnez un utilisateur connecté à une application Auth0.
3. Sélectionnez **More Actions > Clear User Sessions**.

   <Frame>
     <img src="https://mintcdn.com/translations/mMSz-RNYLuOm2GmQ/docs/images/cdy7uua7fh8z/Z8an5lN6WAlSAdgiBkKLa/fde264f71615c5eb7e07e0c48d8426bf/2025-01-23_13-08-29.png?fit=max&auto=format&n=mMSz-RNYLuOm2GmQ&q=85&s=310d10373781b912db0120786a5cbc2e" alt="Tester la déconnexion universelle dans le tableau de bord Okta" width="1518" height="1326" data-path="docs/images/cdy7uua7fh8z/Z8an5lN6WAlSAdgiBkKLa/fde264f71615c5eb7e07e0c48d8426bf/2025-01-23_13-08-29.png" />
   </Frame>
4. Dans la boîte de dialogue, sélectionnez **Also include logout enabled apps and Okta API tokens**.
5. Sélectionnez **Clear and Revoke**.

<div id="logs-and-notifications">
  ## Journaux et notifications
</div>

Les administrateurs du locataire Auth0 peuvent consulter l’état et les détails de chaque requête de déconnexion universelle reçue par Auth0 dans [Auth0 Dashboard > Monitoring > Logs](https://manage.auth0.com/#/*/logs). Les types d’événements de journal générés pour la déconnexion universelle sont documentés dans [Codes des types d’événements de journal](/fr-CA/docs/deploy-monitor/logs/log-event-type-codes).

Vous pouvez également intégrer [Custom Log Streams](/fr-CA/docs/customize/log-streams) pour aviser des systèmes externes lorsque des événements de déconnexion universelle se produisent.

<div id="management-api">
  ## Management API
</div>

Vous pouvez aussi utiliser la [Management API](https://auth0.com/docs/api/management/v2) pour configurer Universal Logout par programmation. Cela peut être utile pour automatiser la configuration ou mettre en place votre propre configuration en dehors de l’<Tooltip tip="Auth0 Dashboard : le principal produit d'Auth0 pour configurer vos services." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>.

Pour Okta Workforce et les connexions OpenID, aucune configuration dans la <Tooltip tip="Management API : un produit qui permet aux clients d'effectuer des tâches administratives." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Management+API">Management API</Tooltip> n’est requise, car seul le point de terminaison global de révocation de jetons d’Auth0 doit être communiqué à l’administrateur Okta Workforce.

Pour les connexions SAML, en plus de partager l’URL du point de terminaison, Universal Logout doit être configuré en définissant ces attributs sur l’objet `connection` :

* **options.global\_token\_revocation\_jwt\_iss** - L’[ID de l’émetteur](https://developer.okta.com/docs/guides/oin-universal-logout-overview/#endpoint-authentication) de l’application SAML enregistrée dans Okta Workforce Identity. Valeur d’exemple : `http://www.okta.com/exkhwkmkwhZUnuA6xxxx`.
* **options.global\_token\_revocation\_jwt\_sub** - L’[ID de l’application](https://support.okta.com/help/s/article/How-to-obtain-an-application-ID?language=en_US) de l’application SAML enregistrée dans Okta Workforce Identity. Valeur d’exemple : `0oagcc12354688xxxx`.

Vous pouvez utiliser ces attributs dans des appels à la Management API pour [mettre à jour](https://auth0.com/docs/api/management/v2#!/Connections/patch_connections_by_id) ou [créer](https://auth0.com/docs/api/management/v2/connections/post-connections) des connexions SAML. Consultez l’exemple JSON suivant pour créer une requête :

```json JSON lines theme={null}
{
	"strategy": "samlp",
  	"name": "CONNECTION_NAME",
  	"options": {
    	"global_token_revocation_jwt_iss": "ISS_VALUE", 
     	"global_token_revocation_jwt_sub":  "SUB_VALUE",
    	"signInEndpoint": "SIGN_IN_ENDPOINT_URL",
    	"signOutEndpoint": "SIGN_OUT_ENDPOINT_URL",
    	"signatureAlgorithm": "rsa-sha256",
    	"digestAlgorithm": "sha256",
    	"fieldsMap": {
     		...
    	},
    	"signingCert": "BASE64_SIGNING_CERT"
  	}
}
```

Pour en savoir plus, consultez [Créer une connexion d’entreprise à l’aide de la Management API](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/saml#create-an-enterprise-connection-using-the-management-api).
