Skip to main content

Avant de commencer

Activez Okta Workforce Identity en tant que fournisseur d’identité en suivant les instructions de la page d’aide sur les fournisseurs d’identité.Cette intégration exige que deux applications soient enregistrées dans Okta Workforce : l’intégration OpenID Connect et l’intégration SCIM. Les mêmes utilisateurs et groupes doivent être attribués aux deux. Pour éliminer cette exigence et simplifier le processus de configuration pour vos clients, soumettez votre application à l’Okta Integration Network.
Cette section explique comment configurer une intégration d’application Connect et SCIM personnalisée dans un locataire Okta Workforce Identity, qui peut servir à provisionner des utilisateurs vers votre point de terminaison SCIM Auth0. Pour en savoir plus sur la configuration d’une intégration et SCIM avec Okta Workforce Identity, lisez plutôt SCIM entrant pour les connexions SAML Okta Workforce.

Configurer les paramètres SCIM dans Auth0

  1. Ouvrez le Auth0 Dashboard et accédez à Authentication > Enterprise > Okta Workforce > [votre-connexion] > Provisioning.
  2. Désactivez Sync user profile attributes at each login à moins que vous ne souhaitiez synchroniser des attributs supplémentaires lors de la connexion.
  3. Dans la même section, activez Sync user profiles using SCIM.
  4. Dans l’onglet Mapping, assurez-vous que SCIM attribute containing the User ID est défini sur externalId.
Vous pouvez aussi vérifier Additional Mappings pour vous assurer que les attributs SCIM étendus sont associés aux attributs Auth0 de votre choix.

Récupérer l’SCIM Endpoint URL et le jeton

  1. Dans l’Auth0 Dashboard, accédez à l’onglet Setup de SCIM et copiez l’SCIM Endpoint URL, puis collez-la dans un endroit sûr.
  2. Sélectionnez Generate New Token et définissez une date d’expiration facultative pour le jeton. Vous pouvez également sélectionner les scopes que vous souhaitez accorder à Okta Workforce ; par défaut, les scopes requis par Okta Workforce sont get:users, post:users et put:users. Vous pouvez facultativement sélectionner get:groups, post:groups, put:groups, patch:groups et delete:groups pour provisionner des groupes.

Configurer SCIM dans Okta Workforce pour les applications OIDC

  1. Confirmez qu’une application OpenID Connect a déjà été enregistrée dans le locataire Okta Workforce pour l’authentification des utilisateurs fondée sur OIDC.
  2. Confirmez que le mode Federation Broker Mode est désactivé pour votre application OpenID Connect.
  3. Enregistrez une deuxième application dans le portail Okta en sélectionnant Applications > Browse App Catalog, recherchez (OAuth Bearer Token) Governance with SCIM 2.0, puis sélectionnez Add Integration. Définissez un Application label, cochez Do not display application icon to users, décochez Browser plugin auto-submit, puis sélectionnez Next et Done.
  4. Dans la page des paramètres de l’intégration, sélectionnez l’onglet Provisioning, puis Configure API Integration. Cochez Enable API Integration. Copiez le SCIM Endpoint URL depuis l’onglet Setup de l’Auth0 Dashboard et collez-le dans le champ SCIM 2.0 Base URL, en supprimant toute barre oblique finale. Dans l’Auth0 Dashboard, sélectionnez Generate New Token > Generate Token > Copy and Close, puis collez le jeton dans le champ OAuth Bearer Token dans Okta. Au besoin, sélectionnez Test API Credentials, puis sélectionnez Save.
  5. À côté de Provisioning To App, sélectionnez Edit. Activez uniquement : Create Users, Update User Attributes et Deactivate Users. Décochez Set password when creating new users, puis sélectionnez Save.
  6. Sous Attribute Mappings, utilisez le bouton X pour supprimer les lignes suivantes, qui peuvent causer des problèmes lors des opérations PUT : Au besoin, configurez des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.
  7. Utilisez l’onglet Assignments pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre locataire Auth0.
    Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
  8. Pour pousser des groupes, sélectionnez l’onglet Push Groups, repérez et sélectionnez le groupe à pousser, puis sélectionnez Save. Cette opération provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la documentation d’Okta sur les attributions d’applications et Group Push.