Skip to main content

Avant de commencer

Créez une connexion SAML dans votre locataire Auth0 et associez-la à une application SAML personnalisée correspondante dans votre tableau de bord Okta Workforce Identity.
This section describes how to configure a custom and SCIM app integration in an Okta Workforce Identity tenant, which can be used to provision users to your Auth0 SCIM endpoint.

Configurer les paramètres SCIM dans Auth0

  1. Ouvrez l’Auth0 Dashboard et accédez à Authentication > Enterprise > SAML > [Connexion] > Provisioning.
  2. Désactivez Sync user profile attributes at each login, sauf si vous voulez synchroniser des attributs supplémentaires à la connexion.
  3. Dans la même section, activez Sync user profiles using SCIM.
  4. Sous l’onglet Mapping, assurez-vous que le paramètre SCIM attribute containing the User ID est défini sur userName.
  5. Passez en revue les Additional Mappings pour vous assurer que les attributs SCIM étendus sont mappés à vos attributs Auth0 privilégiés; consultez le mappage des attributs pour plus de détails. Si vous recevez des numéros de téléphone et des adresses postales, notez qu’Okta Workforce les envoie par défaut sous la forme phoneNumbers[primary eq true].value et addresses[primary eq true].*.
  6. Mappez l’attribut SCIM userName à l’attribut Auth0 email afin qu’Okta puisse repérer et associer les utilisateurs existants si cette connexion a déjà été déployée en production en utilisant l’adresse courriel comme identifiant de connexion et qu’aucun attribut Auth0 username n’est défini dans les profils d’utilisateur existants. Dans Additional Mappings, trouvez la paire d’attributs suivante :
    Remplacez-la par celle ci-dessous, puis supprimez le mappage vers emails[primary eq true].value.
  7. Choisissez Save Changes.

Récupérer la SCIM Endpoint URL et le jeton

  1. Dans l’Auth0 Dashboard, accédez à l’onglet Setup de SCIM et copiez l’SCIM Endpoint URL, puis conservez-la en lieu sûr.
  2. Sélectionnez Generate New Token et définissez, au besoin, une date d’expiration pour le jeton. Vous pouvez également sélectionner les scopes que vous souhaitez accorder à Okta Workforce ; les scopes par défaut utilisés par Okta Workforce sont get:users, post:users et put:users. Vous pouvez également sélectionner get:groups, post:groups, put:groups, patch:groups et delete:groups pour provisionner des groupes.

Configurer SCIM dans Okta Workforce pour les applications SAML

Il existe deux façons de configurer le provisionnement SCIM dans Okta. Choisissez la méthode qui correspond à votre type de connexion et à vos exigences relatives à la taille des groupes :

Application SAML Okta

  1. Dans votre application SAML Okta Workforce Identity, sélectionnez l’onglet General, puis choisissez Edit pour App Settings.
  2. Dans la section Provisioning, sélectionnez SCIM, puis Save.
  3. Sous l’onglet General, vérifiez également que le Federation Broker Mode est désactivé.
  4. Sélectionnez l’onglet Provisioning, puis accédez à l’onglet Integration et sélectionnez Edit.
  5. Entrez la valeur SCIM Endpoint URL que vous avez copiée plus tôt dans la section SCIM connector base URL.
  6. Pour Unique identifier field for users, entrez userName.
  7. Sous Supported provisioning actions, sélectionnez Push New Users, Push Profile Updates et, facultativement, Push Groups. Choisissez HTTP Header comme Authentication Mode.
  8. Collez le jeton SCIM dans le champ Authorization, puis choisissez Test Connection Configuration si vous voulez tester la nouvelle connexion. Sélectionnez Save.
    Configuration WIC SCIM entrant
  9. Accédez à Provisioning > Settings > To App et choisissez Edit, puis activez les opérations Create Users, Update User Attributes, et Deactivate users. Sélectionnez Save.
  10. Dans la section Attribute Mappings, utilisez le bouton X pour supprimer les lignes suivantes :
Utilisez la section Attribute Mappings pour configurer les attributs SCIM supplémentaires que vous voulez qu’Okta envoie à votre point de terminaison SCIM. Si vous ajoutez des attributs personnalisés, ils doivent inclure une propriété d’espace de noms externe SCIM 2.0 valide. Pour en savoir plus sur les espaces de noms externes, consultez la section d’aide d’Okta.
  1. Utilisez l’onglet Assignments pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre locataire Auth0.
  2. Pour envoyer des groupes, sélectionnez l’onglet Push Groups, trouvez et sélectionnez le groupe à envoyer, puis sélectionnez Save. Pour en savoir plus, consultez la documentation d’Okta sur les attributions d’applications et Group Push.

Application modèle SCIM d’Okta

  1. Dans le portail Okta, sélectionnez Applications > Browse App Catalog, recherchez (OAuth Bearer Token) Governance with SCIM 2.0, puis sélectionnez Add Integration. Définissez un libellé d’application, cochez Do not display application icon to users, décochez Browser plugin auto-submit, puis sélectionnez Next et Done.
  2. Dans la page des paramètres de l’intégration, sélectionnez l’onglet Provisioning, puis Configure API Integration. Cochez Enable API Integration. Copiez le SCIM Endpoint URL depuis l’onglet Setup de l’Auth0 Dashboard et collez-le dans le champ SCIM 2.0 Base URL, en supprimant toute barre oblique à la fin. Dans l’Auth0 Dashboard, sélectionnez Generate New Token > Generate Token > Copy and Close, puis collez le jeton dans le champ OAuth Bearer Token dans Okta. Au besoin, sélectionnez Test API Credentials, puis sélectionnez Save.
  3. À côté de Provisioning To App, sélectionnez Edit. Activez uniquement : Create Users, Update User Attributes et Deactivate Users. Décochez Set password when creating new users, puis sélectionnez Save.
  4. Sous Attribute Mappings, utilisez le bouton X pour supprimer ces lignes, qui peuvent causer des problèmes lors des opérations PUT : Au besoin, configurez des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.
  5. Utilisez l’onglet Assignments pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre locataire Auth0.
    Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
  6. Pour transmettre des groupes, sélectionnez l’onglet Push Groups, recherchez et sélectionnez le groupe à transmettre, puis sélectionnez Save. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la documentation d’Okta sur les attributions d’applications et Group Push.