Skip to main content
Pour tester le flux XAA de bout en bout, vous devez vérifier que votre locataire Auth0 peut accepter les requêtes JWT-Bearer envoyées par l’application demandeuse. Auth0 le prend en charge par défaut. Avant de pouvoir tester le flux XAA de bout en bout, assurez-vous de faire ce qui suit :
  • Mettez à jour le champ URI de redirection avec l’URL de rappel de votre application de test, qui agit comme application demandeuse dans votre locataire Okta, comme expliqué dans Enregistrer l’application demandeuse dans Okta.
  • Fournissez à votre représentant Okta les renseignements suivants :
    • L’URL d’émetteur de votre locataire Auth0. Votre application de ressource est associée à l’URL d’émetteur dans l’Okta Integration Network (OIN), ce qui permet aux applications demandeuses de s’y reporter lorsqu’elles demandent des ID-JAG.
    • Le client_id Auth0 correspondant à chaque application demandeuse dans l’OIN.
Pour obtenir l’URL d’émetteur et l’ID client dans votre locataire Auth0, accédez à Applications, sélectionnez votre application, puis sélectionnez Settings :

Échangez le jeton d’identité contre un ID-JAG

Vous devez d’abord vous connecter à votre application demandeuse en utilisant votre locataire de test Okta. Une fois la connexion réussie et le consentement accordé, Okta redirige le navigateur vers votre application demandeuse avec un code d’autorisation. Votre application demandeuse échange ensuite de façon sécurisée le code d’autorisation contre un jeton d’accès Okta et un jeton d’identité. Pour échanger le jeton d’identité Okta contre un ID-JAG, l’application demandeuse envoie une demande d’échange de jeton au point de terminaison /token de votre locataire de test Okta avec les paramètres suivants :
La bêta de XAA ne prend pas en charge la transmission de scopes au point de terminaison /token d’Okta. Vous pouvez définir les scopes dans la requête suivante au point de terminaison /token d’Auth0, une fois que l’application demandeuse a reçu l’ID-JAG. Dans un environnement de production, l’application demandeuse envoie la requête d’échange de jeton au point de terminaison /token du locataire Okta de votre client.

Envoyez l’ID-JAG au point de terminaison /token d’Auth0

Une fois que l’application demandeuse reçoit un ID-JAG, elle envoie une demande de jeton d’accès au point de terminaison /token de votre locataire Auth0 :
Après que le serveur d’autorisation Auth0 a validé l’ID-JAG pour vérifier l’identité de l’utilisateur, il émet un jeton d’accès pour appeler l’audience d’API cible de votre locataire Auth0. Le jeton d’accès comprend aussi les scopes que vous avez demandés et qui sont autorisés par le RBAC et les autres politiques définies dans votre locataire Auth0. Le serveur d’autorisation Auth0 n’émet pas de jetons d’actualisation en réponse aux échanges de jetons ID-JAG. Par conséquent, l’application demandeuse doit obtenir un nouvel ID-JAG auprès de l’IdP d’entreprise et se soumettre aux contrôles d’accès applicables pour obtenir un nouveau jeton d’accès au moyen de XAA.