> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez comment configurer l’environnement de test de bout en bout pour la Resource App.

# Configurer l’environnement de test pour Cross App Access (XAA)

export const ReleaseStageNotice = ({feature, stage, plans, contact, terms}) => {
  const stageTextMap = {
    "beta": "Bêta",
    "ea": "Accès anticipé"
  };
  const stageText = stageTextMap[stage] || "une étape du cycle de publication";
  const prsLink = "/docs/troubleshoot/product-lifecycle/product-release-stages";
  const linkify = (text, url) => {
    return <a href={url} target="_blank" rel="noreferrer" class="link">{text}</a>;
  };
  const includeDetails = (plans, contact, terms) => {
    const hasDetails = terms || plans || contact;
    if (!hasDetails) return null;
    return <span data-as="p">
            {plans && <>Cette fonctionnalité est offerte avec les {linkify(`${plans} forfaits`, "https://auth0.com/pricing")}. </>}
            {contact && "Pour y participer, communiquez avec " + contact + ". "}
            {terms && <>En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le {linkify("Master Subscription Agreement", "https://www.okta.com/legal")} d’Okta.</>}
        </span>;
  };
  return <Warning>
            <span data-as="p">
                <strong>La fonctionnalité {feature} est en {linkify(stageText, prsLink)}.</strong>
            </span>

            {includeDetails(plans, contact, terms)}
        </Warning>;
};

<ReleaseStageNotice feature="Cross App Access (XAA)" stage="beta" contact="Auth0 Support" terms="true" />

Cette section explique comment configurer l’environnement de test de bout en bout pour la Resource App. En configurant votre locataire Auth0 comme serveur d’autorisation de la Resource App, votre application SaaS peut commencer à accepter les requêtes ID-JAG entrantes sans nécessiter de modification du code. Votre API SaaS peut ainsi générer des jetons d’accès en réponse à ces requêtes, ce qui permet aux agents d’IA et aux autres applications d’utiliser votre API en toute transparence.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administratif à un locataire Okta que vous pouvez utiliser pour les tests. Si ce n’est pas le cas, consultez [Créer et configurer votre locataire Okta](#create-and-configure-your-okta-tenant).
</Callout>

Pour configurer votre environnement de test de bout en bout pour la Resource App :

* Configurez et enregistrez votre Resource App : cela comprend la configuration de votre locataire Auth0 et l’enregistrement de votre application SaaS en tant que Resource App auprès d’Okta. Pour en savoir plus, consultez [Configuration de la Resource App](#resource-app-setup).
* Configurez la Requesting App pour tester le flux de bout en bout : cela comprend l’enregistrement d’une Requesting App de test dans votre locataire Auth0 et la mise à jour d’Okta pour l’associer à votre Resource App. Pour en savoir plus, consultez [Configuration de la Requesting App](#requesting-app-setup).
* Configurez la façon dont votre locataire Auth0 établit une fédération avec le fournisseur d’identité d’entreprise (IdP) de votre client : dans notre environnement de test, le fournisseur d’identité d’entreprise (IdP) sera votre locataire de test Okta, représentant l’un de vos clients d’entreprise. Pour en savoir plus, consultez [Fédération avec le fournisseur d’identité d’entreprise (IdP) et configuration de l’Organisation](#federate-with-the-enterprise-idp-and-organization-configuration).
* Gérez Cross App Access dans Okta : configurez les connexions agent-à-application et application-à-application dans la console d’administration Okta. Pour en savoir plus, consultez [Gérer Cross App Access dans Okta](/fr-CA/docs/secure/call-apis-on-users-behalf/xaa/manage-xaa-in-okta).

L’image suivante illustre les responsabilités des différents profils dans un flux XAA prêt pour la production :

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_persona_responsibilities.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=664ccec58bb86bdec06229c2f259a455" alt="" width="1356" height="1044" data-path="docs/images/xaa/xaa_persona_responsibilities.png" />
</Frame>

<div id="create-and-configure-your-okta-tenant">
  ## Créez et configurez votre locataire Okta
</div>

Pour configurer votre environnement de test de bout en bout pour la Resource App, vous devez créer et configurer votre locataire Okta pour Cross App Access.

* Sur le [site pour développeurs d’Okta](https://developer.okta.com/signup/), inscrivez-vous au forfait Okta Integrator Free Plan. Une fois votre inscription terminée, vous devriez être redirigé vers votre nouveau locataire Okta.
* Dans la console d’administration Okta, accédez à **Settings > Features**. Dans la section Early access features, activez **Cross App Access**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/okta_enable_xaa.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=4362bc6f549cf92e047b5e32bd62c895" alt="" width="1370" height="170" data-path="docs/images/xaa/okta_enable_xaa.png" />
</Frame>

<div id="resource-app-setup">
  ## Configuration de l’application ressource
</div>

Pour configurer votre application ressource, vous devez :

* [Créer l’API dans Auth0](#create-the-api-in-auth0)
* [Créer l’application ressource dans Auth0](#create-the-resource-app-in-auth0)
* [Enregistrer l’application ressource dans Okta](#register-the-resource-app-in-okta)

<div id="create-the-api-in-auth0">
  ### Créer l’API dans Auth0
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si vous avez déjà créé une API personnalisée dans votre locataire Auth0, vous pouvez ignorer cette section.
</Callout>

Dans l’Auth0 Dashboard, [enregistrez une API personnalisée](/fr-CA/docs/get-started/auth0-overview/set-up-apis) pour représenter votre API SaaS dans votre locataire Auth0.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_register_api.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=fa95ddd4e7699b25f51370e2556c0e88" alt="" width="500" height="602" data-path="docs/images/xaa/xaa_register_api.png" />
</Frame>

Après avoir créé l’API, vous pouvez également définir son audience comme **Audience par défaut** pour votre locataire Auth0 dans les [Paramètres du locataire](/fr-CA/docs/get-started/tenant-settings).

Vous pouvez aussi utiliser les [politiques d’accès aux API pour les applications](/fr-CA/docs/get-started/apis/api-access-policies-for-applications) pour contrôler de façon granulaire quelles applications ont accès à votre API et pour quels scopes.

<div id="create-the-resource-app-in-auth0">
  ### Créer l’application ressource dans Auth0
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si votre locataire Auth0 a déjà une ou plusieurs applications prêtes à se connecter à votre application SaaS, vous pouvez ignorer cette section.
</Callout>

Dans Auth0 Dashboard, [créez une application](/fr-CA/docs/get-started/auth0-overview/create-applications), par exemple une application Web classique, une SPA ou une application native, qui sert d’interface principale permettant aux utilisateurs finaux d’accéder aux fonctionnalités de votre application SaaS.

<div id="register-the-resource-app-in-okta">
  ### Enregistrez l’application de ressource dans Okta
</div>

Vous devez enregistrer votre application SaaS dans l’Okta Integration Network (OIN) pour qu’elle soit considérée comme une application de ressource valide.

Pour enregistrer votre application SaaS en tant qu’application de ressource dans Okta, vous avez deux options :

* Pour effectuer un test rapidement, nous vous recommandons d’utiliser l’application Todo0, déjà enregistrée dans l’OIN. Dans la console d’administration Okta, accédez à **Applications > Applications > Browse App Catalog** et recherchez `Todo0`. Sélectionnez-la, puis ajoutez l’intégration.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_browse_todo0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=df12b0afc6e24440ee18f14dc65edf1e" alt="" width="1370" height="636" data-path="docs/images/xaa/xaa_browse_todo0_in_oin.png" />
</Frame>

* Vous pouvez aussi demander l’enregistrement d’une nouvelle application dans l’OIN à partir de votre locataire Okta. Pour en savoir plus, consultez [Submission process for SSO and SCIM integrations](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations). Pour accélérer le processus d’enregistrement, communiquez avec votre représentant Auth0 ou Okta.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Dans un environnement de production, vos clients d’entreprise installeront votre application SaaS à partir du catalogue OIN lorsqu’ils configureront leur IdP.
</Callout>

De plus, vous devez fournir à Okta l’URL de l’émetteur de votre locataire Auth0, associée à votre application de ressource. Les applications requérantes utilisent l’URL de l’émetteur pour demander à se connecter à votre application de ressource. Pour en savoir plus, consultez [Test the end-to-end XAA flow](/fr-CA/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).

<div id="requesting-app-setup">
  ## Configuration de l’application requérante
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Dans un environnement de production, vous configurez chaque application requérante une seule fois pour établir sa connexion avec votre application ressource.
</Callout>

Pour configurer votre application requérante, vous devez :

* [Créer l’application requérante dans Auth0](#create-the-requesting-app-in-auth0)
* [Enregistrer l’application requérante dans Okta](#register-the-requesting-app-in-okta)

<div id="create-the-requesting-app-in-auth0">
  ### Créer l’application demandeuse dans Auth0
</div>

Pour tester l’environnement de bout en bout, créez et enregistrez une application qui joue le rôle d’application demandeuse. L’application doit être une application confidentielle capable de stocker des secrets client, comme une application Web.

Pour [créer une application](/fr-CA/docs/get-started/auth0-overview/create-applications) représentant l’application demandeuse dans votre locataire Auth0 :

* Accédez à **Applications > Applications** et sélectionnez **Create Application**.
* Saisissez un nom, puis sélectionnez **Regular Web Application**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_regular_web_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=9c62f9b44f86aff93d8b7ea4f0917225" alt="" width="992" height="876" data-path="docs/images/xaa/xaa_create_regular_web_app.png" />
</Frame>

* Une fois l’application créée, faites défiler la page jusqu’à **Settings** et activez le bouton bascule **Cross App Access**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/allow_xaa_auth0_app.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f9df8b1655f089877f6320aa37db4dd2" alt="" width="1364" height="278" data-path="docs/images/xaa/allow_xaa_auth0_app.png" />
</Frame>

Une fois votre application créée et configurée, vous devez fournir à Okta le `client_id` de l’application ainsi que l’URL d’émetteur de votre locataire Auth0. Cela permet d’établir la connexion entre l’application demandeuse, identifiée par le `client_id`, et l’application de ressources, identifiée par l’URL d’émetteur. Pour en savoir plus, consultez [Tester le flux XAA de bout en bout](/fr-CA/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).

<div id="register-the-requesting-app-in-okta">
  ### Enregistrer l’application demandeuse dans Okta
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Dans un environnement de production, le développeur de l’application demandeuse enregistre celle-ci dans l’Okta Integration Network (OIN). Les clients d’entreprise installeront l’application demandeuse à partir du catalogue OIN lors de la configuration de leur IdP.
</Callout>

Vous devez enregistrer l’application dans l’Okta Integration Network (OIN) pour qu’elle soit considérée comme une application demandeuse XAA valide lorsque vous utilisez Okta comme IdP d’entreprise.

Pour enregistrer l’application demandeuse dans Okta, vous avez deux options :

* Pour une configuration de test rapide, nous vous recommandons d’utiliser l’application Agent0, déjà enregistrée dans l’OIN. Dans la console d’administration Okta, accédez à **Applications > Applications > Browse App Catalog** et recherchez `Agent0`. Sélectionnez-la, puis ajoutez l’intégration.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_select_agent0_in_oin.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=f58d544e109503ee48246b2c3a6da2e0" alt="" width="1368" height="646" data-path="docs/images/xaa/xaa_select_agent0_in_oin.png" />
</Frame>

* Vous pouvez aussi demander l’enregistrement d’une nouvelle application dans l’OIN. Pour en savoir plus, consultez [Submission process for SSO and SCIM integrations](https://developer.okta.com/docs/guides/submit-app-overview/#submission-process-for-sso-and-scim-integrations). Pour accélérer le processus d’enregistrement, communiquez avec votre représentant Auth0 ou Okta.

Comme l’application demandeuse sert à authentifier les employés de l’entreprise avec Okta, vous devez configurer la [stratégie de connexion](https://help.okta.com/en-us/content/topics/security/policies/policies-home.htm) de l’application dans Okta.

1. Accédez à **Applications > Applications** et sélectionnez l’application (p. ex. Agent0).
2. Sous **Sign On**, sélectionnez **Edit** et ajoutez l’URL de rappel de l’application demandeuse dans le champ **Redirect URI**. Ajustez la valeur de **Redirect URI** selon l’application de test que vous souhaitez utiliser. Pour en savoir plus, consultez [Tester le flux XAA de bout en bout](/fr-CA/docs/secure/call-apis-on-users-behalf/xaa/test-xaa-flow).
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/agent0_sign_on_policy.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=d089e1c7c3f6471bd4c931b450ae70a2" alt="" width="606" height="861" data-path="docs/images/xaa/agent0_sign_on_policy.png" />
</Frame>

Enfin, autorisez votre utilisateur de test à ouvrir une session dans l’application demandeuse dans Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications** et sélectionnez l’application (p. ex. Agent0).
2. Sélectionnez **Assign > Assign to People** et choisissez votre utilisateur de test.
3. Sélectionnez **Save**.

<div id="federate-with-the-enterprise-idp-and-organization-configuration">
  ## Fédération avec l’IdP d’entreprise et la configuration de l’organisation
</div>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Dans un environnement de production, vous configurez une seule fois chacun de vos clients d’entreprise afin de le fédérer avec votre locataire Auth0. Auth0 ajoutera la prise en charge du [SSO en libre-service](/fr-CA/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) dans de futures versions, ce qui vous permettra de déléguer la configuration XAA à vos clients d’entreprise lors de la configuration du SSO.
</Callout>

Vous devez fédérer votre locataire Auth0, qui fait office de serveur d’autorisation pour votre application de ressources, avec le locataire Okta de votre client d’entreprise. Cette fédération établit une relation de confiance cryptographique, ce qui permet à votre application de valider et d’accepter les assertions signées (ID-JAG) émises par l’IdP du client.

Pour tester le flux XAA de bout en bout pour plusieurs clients d’entreprise connectés à votre application de ressources, vous pouvez répéter les étapes de cette section pour plusieurs connexions Okta Workforce Enterprise dans votre locataire Auth0. Chaque connexion correspond à un locataire de test Okta distinct, chaque locataire représentant un client d’entreprise différent.

<div id="configure-an-okta-workforce-enterprise-connection">
  ### Configurer une connexion Okta Workforce Enterprise
</div>

Utilisez le `client_id` et le `client_secret` de votre application ressource pour [créer une connexion Okta Workforce Enterprise](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta) dans votre locataire Auth0.

Lors de la création de la connexion Okta Workforce Enterprise, activez le rôle **Cross App Access - Resource Application**. Cela permet à votre application ressource d’accepter les ID-JAG émis par l’IdP d’entreprise associé à cette connexion, en l’occurrence votre locataire Okta.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_new_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=adf51b8c0ab0f0776da790c5f1561649" alt="" width="2007" height="3273" data-path="docs/images/xaa/xaa_new_okta_workforce_connection.png" />
</Frame>

Après avoir créé la connexion Okta Workforce Enterprise, copiez l’URL de rappel fournie par Auth0 dans les paramètres de la connexion. Vous en aurez besoin pour configurer les stratégies de connexion de l’application ressource dans votre locataire Okta.

Dans la console d’administration Okta :

1. Accédez à **Applications > Applications** et sélectionnez l’application (p. ex. Todo0).
2. Dans les paramètres **Sign On**, sélectionnez **Edit** et ajoutez l’URL de rappel dans le champ **Redirect URI**.
3. Sélectionnez **Save**.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_advanced_sign_on_settings.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=3268b5563d1f7857cab4fdd45d21be87" alt="" width="1374" height="302" data-path="docs/images/xaa/xaa_advanced_sign_on_settings.png" />
</Frame>

Pour tester la connexion Okta Workforce Enterprise, créez un utilisateur de test et accordez-lui l’autorisation de se connecter à l’application requérante.

Dans la console d’administration Okta :

* Accédez à **Applications** et sélectionnez l’application (p. ex. Agent0).
* Sélectionnez **Assign > Assign to People** et choisissez votre utilisateur de test.
* Sélectionnez **Save**.

Dans le Auth0 Dashboard :

* Accédez à **Authentication > Enterprise > Okta Workforce** :
  * Sélectionnez la connexion Okta Workforce Enterprise que vous avez créée, puis l’onglet **Applications**. Ensuite, activez l’application requérante que vous avez créée pour cette connexion.
  * Revenez à la liste des connexions Okta Workforce. Sélectionnez les trois points à droite de votre connexion, puis **Try**. Vous serez redirigé vers votre locataire Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_create_okta_workforce_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=55668984b74c9997e04cb32a0b68425e" alt="" width="1300" height="464" data-path="docs/images/xaa/xaa_create_okta_workforce_connection.png" />
</Frame>

<div id="configure-an-organization">
  ### Configurer une Organisation
</div>

Au besoin, si vous souhaitez qu’un client d’entreprise utilise les Organisations, [créez une Organisation](/fr-CA/docs/manage-users/organizations/configure-organizations/create-organizations) et [activez la connexion Okta Workforce Enterprise](/fr-CA/docs/manage-users/organizations/configure-organizations/enable-connections) pour cette Organisation. Cela associe automatiquement les jetons d’accès générés avec XAA, dans le contexte de cette connexion, à l’`org_id` correspondant si l’utilisateur cible est membre de l’Organisation.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_enable_connection.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=7fc897d9e7b7f44357ddac3ed2175f92" alt="" width="1316" height="584" data-path="docs/images/xaa/xaa_enable_connection.png" />
</Frame>

Vous pouvez aussi configurer le [comportement des Organisations](/fr-CA/docs/manage-users/organizations/configure-organizations/define-organization-behavior) de l’application demandeuse afin de déterminer si leur utilisation est requise ou autorisée. Nous vous recommandons de commencer vos tests avec **Both**, ce qui permet aux utilisateurs d’ouvrir une session en tant que membres d’une Organisation ou de s’inscrire avec un compte personnel.

<Frame>
  <img src="https://mintcdn.com/translations/XFWEQWmI0huCzrNi/docs/images/xaa/xaa_organizations_both.png?fit=max&auto=format&n=XFWEQWmI0huCzrNi&q=85&s=6c4c20373ade061c2cd4d16d335f9d40" alt="" width="1348" height="1036" data-path="docs/images/xaa/xaa_organizations_both.png" />
</Frame>
