- Mettez à jour le champ URI de redirection avec l’URL de rappel de votre application de test, qui agit comme application demandeuse dans votre locataire Okta, comme expliqué dans Enregistrer l’application demandeuse dans Okta.
- Fournissez à votre représentant Okta les renseignements suivants :
- L’URL d’émetteur de votre locataire Auth0. Votre application de ressource est associée à l’URL d’émetteur dans l’Okta Integration Network (OIN), ce qui permet aux applications demandeuses de s’y reporter lorsqu’elles demandent des ID-JAG.
- Le
client_idAuth0 correspondant à chaque application demandeuse dans l’OIN.
Échangez le jeton d’identité contre un ID-JAG
/token de votre locataire de test Okta avec les paramètres suivants :
La bêta de XAA ne prend pas en charge la transmission de scopes au point de terminaison
/token d’Okta. Vous pouvez définir les scopes dans la requête suivante au point de terminaison /token d’Auth0, une fois que l’application demandeuse a reçu l’ID-JAG.
Dans un environnement de production, l’application demandeuse envoie la requête d’échange de jeton au point de terminaison /token du locataire Okta de votre client.
Envoyez l’ID-JAG au point de terminaison /token d’Auth0
/token de votre locataire Auth0 :
Après que le serveur d’autorisation Auth0 a validé l’ID-JAG pour vérifier l’identité de l’utilisateur, il émet un jeton d’accès pour appeler l’audience d’API cible de votre locataire Auth0. Le jeton d’accès comprend aussi les scopes que vous avez demandés et qui sont autorisés par le RBAC et les autres politiques définies dans votre locataire Auth0.
Le serveur d’autorisation Auth0 n’émet pas de jetons d’actualisation en réponse aux échanges de jetons ID-JAG. Par conséquent, l’application demandeuse doit obtenir un nouvel ID-JAG auprès de l’IdP d’entreprise et se soumettre aux contrôles d’accès applicables pour obtenir un nouveau jeton d’accès au moyen de XAA.