> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment personnaliser les assertions SAML et les paramètres des protocoles SAML et WS-Fed.

# Personnaliser les assertions SAML

Vous pouvez personnaliser vos assertions <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip> ainsi que les paramètres des protocoles SAML et WS-Federation.

<div id="auth0-as-identity-provider">
  ## Auth0 comme fournisseur d’identité
</div>

Personnalisez les assertions SAML lorsque Auth0 agit comme <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=identity+provider">fournisseur d’identité</Tooltip> en configurant le module complémentaire dans le Dashboard ou à l’aide de Rules.

<div id="use-the-dashboard">
  ### Utiliser le Dashboard
</div>

1. Accédez à [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications/\{yourClientId}/addons) et sélectionnez le nom de l’application que vous voulez afficher.
2. Sélectionnez l’onglet **Addons**.
3. Activez le bouton bascule **SAML2 Web App** pour afficher les paramètres et les options.

   <Frame>
     <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=02e6b08c46ca79dacc371032b125cb3b" alt="Dashboard Applications Applications Onglet Addons Paramètres de SAML2 Web App" width="606" height="757" data-path="docs/images/cdy7uua7fh8z/6dJgYkcOgMZ73HVTkAWt1x/fe9dbbf306e6c587cb3326c00a3b4e1f/2025-02-27_13-59-00.png" />
   </Frame>
4. Dans l’onglet **Settings**, vous pouvez effectuer plusieurs types de personnalisations, comme :

   * Spécifier une audience autre que l’émetteur par défaut de la requête SAML.
   * Spécifier un destinataire.
   * Faire correspondre les attributs du profil à des déclarations d’attributs précises.
   * Modifier l’algorithme de signature ou de hachage.
   * Indiquer si seule l’assertion ou la réponse complète doit être signée.

<div id="use-actions">
  ### Utiliser Actions
</div>

Vous pouvez utiliser Actions pour apporter des personnalisations plus poussées ou dynamiques à la réponse SAML. Les personnalisations effectuées dans Actions remplacent celles réalisées au moyen de la vue **Application Addons** dans le Dashboard.

L’objet `api.samlResponse` permet de remplacer les attributs SAML par défaut ou d’ajouter de nouveaux attributs.

<div id="example-changing-the-saml-token-lifetime-and-use-upn-as-nameid">
  #### Exemple : modifier la durée de validité du jeton SAML et utiliser l’UPN comme NameID
</div>

```js lines theme={null}
exports.onExecutePostLogin = async (event, api) => {
	api.samlResponse.setLifetimeInSeconds(36000);
	if (event.user.upn) {
		api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier', 'upn');
	}
};
```

<div id="example-include-user_metadata-attributes-in-an-assertion">
  #### Exemple : inclure les attributs `user_metadata` dans une assertion
</div>

```js lines theme={null}
exports.onExecutePostLogin = (event, api) => {
	event.user.user_metadata = event.user.user_metadata || {};
	event.user.user_metadata.color = 'purple';
	api.samlResponse.setAttribute('http://schemas.xmlsoap.org/ws/2005/05/identity/claims/color', event.user.user_metadata.color);
};
```

<div id="saml-assertion-attributes">
  ## Attributs d’assertion SAML
</div>

Voici la liste des attributs de personnalisation des assertions SAML.

| Attribut                         | Type                 | Description                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| -------------------------------- | -------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| `audience`                       | string               | Audience de l’assertion SAML. Par défaut, il s’agit de l’émetteur dans SAMLRequest.                                                                                                                                                                                                                                                                                                                                                                    |
| `recipient`                      | string               | Destinataire de l’assertion SAML (`SubjectConfirmationData`). La valeur par défaut est `AssertionConsumerUrl` dans la SAMLRequest, ou l’URL de rappel si aucune SAMLRequest n’a été envoyée.                                                                                                                                                                                                                                                           |
| `issuer`                         | string               | Identifiant unique du fournisseur d’identité SAML, sous forme d’URL.                                                                                                                                                                                                                                                                                                                                                                                   |
| `mappings`                       | objet                | Correspondances entre le profil Auth0 et les attributs de sortie de l’assertion SAML. La correspondance par défaut est affichée ci-dessus.                                                                                                                                                                                                                                                                                                             |
| `createUpnClaim`                 | booléen              | Indique si une revendication UPN doit être créée. La valeur par défaut est `true`.                                                                                                                                                                                                                                                                                                                                                                     |
| `passthroughClaimsWithNoMapping` | booléen              | Si `true` (par défaut), pour chaque revendication qui n’est pas mappée au profil commun, Auth0 la transmet telle quelle dans l’assertion de sortie. Si `false`, ces revendications ne seront pas mappées.                                                                                                                                                                                                                                              |
| `mapUnknownClaimsAsIs`           | booléen              | Si `passthroughClaimsWithNoMapping` est `true` et que cette option est `false` (par défaut), Auth0 ajoute, pour chaque revendication non mappée au profil commun, le préfixe `http://schema.auth0.com`. Si sa valeur est `true`, la revendication est transmise telle quelle.                                                                                                                                                                          |
| `mapIdentities`                  | booléen              | Si `true` (valeur par défaut), il ajoute davantage d’informations dans le jeton, comme le fournisseur (Google, ADFS, AD, etc.) et le jeton d’accès, s’il est disponible.                                                                                                                                                                                                                                                                               |
| `signatureAlgorithm`             | chaîne de caractères | Algorithme de signature servant à signer l’assertion ou la réponse SAML. La valeur par défaut est `rsa-sha1`.                                                                                                                                                                                                                                                                                                                                          |
| `digestAlgorithm`                | chaîne de caractères | Algorithme de hachage utilisé pour calculer le condensé de l’assertion ou de la réponse SAML. La valeur par défaut est `sha1`.                                                                                                                                                                                                                                                                                                                         |
| `destination`                    | objet                | Destination de la réponse SAML. Si elle n’est pas spécifiée, il s’agira de `AssertionConsumerUrl` de la SAMLRequest ou de l’URL de rappel s’il n’y a pas de SAMLRequest.                                                                                                                                                                                                                                                                               |
| `lifetimeInSeconds`              | entier               | Expiration du jeton. La valeur par défaut est de `3600` secondes (1 heure).                                                                                                                                                                                                                                                                                                                                                                            |
| `signResponse`                   | booléen              | Indique si la réponse SAML doit être signée ou non. Par défaut, l’assertion SAML est signée, mais pas la réponse SAML. Si `true`, la réponse SAML sera signée au lieu de l’assertion SAML.                                                                                                                                                                                                                                                             |
| `nameIdentifierFormat`           | chaîne de caractères | Par défaut : `urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified`.                                                                                                                                                                                                                                                                                                                                                                                  |
| `nameIdentifierProbes`           | tableau              | Auth0 essaiera chaque attribut de ce tableau dans l’ordre. Si l’un d’eux contient une valeur, cette dernière sera utilisée pour le `Subject/NameID`. L’ordre est le suivant : `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier (mapped from user_id)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress (mapped from email)`, `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name` (mapped from name). |
| `authnContextClassRef`           | chaîne de caractères | La valeur par défaut est `urn:oasis:names:tc:SAML:2.0:ac:classes:unspecified`.                                                                                                                                                                                                                                                                                                                                                                         |
| `typedAttributes`                | booléen              | La valeur par défaut est `true`. Lorsque cette valeur est définie sur `true`, nous déduisons le `xs:type` de l’élément. Les types sont `xs:string`, `xs:boolean`, `xs:double `et `xs:anyType`. Lorsque cette valeur est définie sur `false`, tous les `xs:type` sont `xs:anyType`.                                                                                                                                                                     |
| `includeAttributeNameFormat`     | booléen              | La valeur par défaut est `true`. Lorsqu’elle est définie à `true`, nous déduisons le `NameFormat` en fonction du nom de l’attribut. Les valeurs de `NameFormat` sont `urn:oasis:names:tc:SAML:2.0:attrname-format:uri`, `urn:oasis:names:tc:SAML:2.0:attrname-format:basic` et `urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified`. Si elle est définie à `false`, le `NameFormat` de l’attribut n’est pas défini dans l’assertion.              |
| `logout`                         | objet                | Contrôle la déconnexion SAML. Il peut contenir deux propriétés : `callback` (string), qui contient l’URL du service de déconnexion unique du fournisseur de services (application), à laquelle Auth0 enverra les requêtes et les réponses de déconnexion, et `slo_enabled` (boolean), qui indique si Auth0 doit aviser les fournisseurs de services de la fin de la session. La valeur par défaut est `true` (aviser les fournisseurs de services).    |
| `binding`                        | chaîne               | Indique de façon facultative la liaison de protocole utilisée pour les réponses de déconnexion SAML. Par défaut, Auth0 utilise `HTTP-POST`, mais vous pouvez utiliser `HTTP-Redirect` en définissant `"binding"` sur `"urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect"`.                                                                                                                                                                           |
| `signingCert`                    | string               | Indique, de façon facultative, le certificat de clé publique utilisé pour valider les requêtes SAML. Si cette valeur est définie, les requêtes SAML devront être signées. Voici un exemple de valeur : `"-----BEGIN CERTIFICATE-----\nMIIC8jCCAdqgAwIBAgIJObB6jmhG0QIEMA0GCSqGSIb3DQEBBQUAMCAxHjAcBgNV\n[..all the other lines..]-----END CERTIFICATE-----\n"`.                                                                                        |

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer l’authentification unique (SSO) initiée par le fournisseur d’identité](/fr-CA/docs/authenticate/protocols/saml/saml-sso-integrations/identity-provider-initiated-single-sign-on)
