Prérequis
Avant de commencer :-
Enregistrez votre application dans Auth0.
- Sélectionnez un Type d’application approprié.
- Ajoutez une URL de rappel autorisée de
{https://yourApp/callback}. - Assurez-vous que les types d’autorisation de votre application incluent les flux appropriés.
-
Choisissez le nom de cette connexion d’entreprise
- L’URL de retour POST (aussi appelée URL du service consommateur d’assertion) devient :
https://{yourDomain}/login/callback?connection={yourConnectionName} - L’ID d’entité devient :
urn:auth0:{yourTenant}:{yourConnectionName}
- L’URL de retour POST (aussi appelée URL du service consommateur d’assertion) devient :
Étapes
Pour connecter votre application à un fournisseur d’identité SAML, vous devez :- Saisir l’URL de retour POST et l’ID d’entité dans l’IdP (pour savoir comment faire, consultez les paramètres de configuration du fournisseur d’identité SAML).
- Obtenir le certificat de signature auprès de l’IdP et le convertir en Base64.
- Créer une connexion d’entreprise dans Auth0.
- Activer la connexion d’entreprise pour votre application Auth0.
- Configurer les mappages (inutile dans la plupart des cas).
- Tester la connexion.
Obtenir le certificat de signature de l’IdP
Avec SAML Login, Auth0 agit à titre de fournisseur de services. Vous devrez donc récupérer un certificat de signature X.509 auprès du SAML IdP (au format PEM ou CER), que vous téléverserez ensuite dans Auth0. La façon d’obtenir ce certificat varie; veuillez consulter la documentation de votre IdP si vous avez besoin d’aide supplémentaire.Convertir le certificat de signature en Base64
Vous pouvez utiliser la ou le pour téléverser le certificat de signature X.509. Si vous utilisez la Management API, vous devez convertir le fichier au format Base64. Pour ce faire, utilisez un outil simple en ligne ou exécutez la commande suivante dans Bash :cat signing-cert.crt | base64.
Chiffrement des assertions
Si vos assertions SAML sont chiffrées, vous devez configurer des valeurs supplémentaires pour votre connexion afin d’indiquer à Auth0 comment effectuer le déchiffrement.Créer une connexion d’entreprise dans Auth0
Ensuite, vous devrez créer et configurer une SAML connexion d’entreprise dans Auth0, puis téléverser votre certificat de signature X.509. Cette tâche peut être effectuée au moyen du Dashboard d’Auth0 ou de la Management API.Créer une connexion d’entreprise à l’aide du Dashboard
-
Accédez à Auth0 Dashboard > Authentication > Enterprise, repérez SAML, puis sélectionnez son
+.
- Entrez les détails de votre connexion, puis sélectionnez Créer :

- Dans la vue Expérience de connexion, configurez la façon dont les utilisateurs se connectent avec cette connexion.
Les champs facultatifs sont offerts uniquement avec Universal Login. Les clients qui utilisent Classic Login ne verront pas le bouton Add, le Nom d’affichage du bouton ni l’URL du logo du bouton.
- Si vous avez les permissions administratives appropriées pour terminer l’intégration, cliquez sur Continue pour en savoir plus sur les paramètres personnalisés nécessaires pour configurer votre IdP. Sinon, fournissez l’URL indiquée à votre administrateur afin qu’il puisse ajuster les paramètres requis.
Créer une connexion d’entreprise à l’aide de la Management API
Vous pouvez aussi utiliser la Management API pour créer votre connexion SAML. Pour ce faire, vous pouvez choisir de spécifier manuellement chaque champ de configuration SAML ou de fournir un document de métadonnées SAML contenant les valeurs de configuration.Créer une connexion à l’aide des valeurs indiquées
Effectuez une requêtePOST à l’point de terminaison Create a Connection. Assurez-vous de remplacer les valeurs de l’espace réservé MGMT_API_ACCESS_TOKEN, CONNECTION_NAME, SIGN_IN_ENDPOINT_URL, SIGN_OUT_ENDPOINT_URL et BASE64_SIGNING_CERT respectivement par votre de la Management API, le nom de la connexion, la Sign In URL, la Sign Out URL et le certificat de signature encodé en Base64 (au format PEM ou CER).
Vous utilisez l’Auth0 CLI? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.
Ou, en JSON :
Créer une connexion à l’aide d’un document de métadonnées SAML
Au lieu de renseigner chaque champ de configuration SAML, vous pouvez fournir un document de métadonnées SAML qui contient les valeurs de configuration. Lorsque vous indiquez un document de métadonnées SAML, vous pouvez fournir soit le contenu XML du document (metadataXml), soit l’URL du document (metadataUrl). Lorsque vous fournissez l’URL, le contenu n’est téléchargé qu’une seule fois ; la connexion ne se reconfigurera pas automatiquement si le contenu à cette URL change par la suite.
Pour les connexions SAML, Auth0 impose une limite de taille de 4 Mo aux documents de découverte de métadonnées et renvoie l’erreur SAML metadata document exceeded the maximum allowed size of 4 MB lorsque cette limite est dépassée.
Utilisez l’option metadataXml pour fournir le contenu du document de métadonnées :
Utilisez l’option metadataUrl pour indiquer l’URL du document :
Lorsque vous indiquez l’URL, le contenu n’est téléchargé qu’une seule fois ; la connexion ne se reconfigure pas automatiquement si le contenu à cette URL est modifié ultérieurement.
Ce processus ne fonctionnera que si la connexion a été créée manuellement avec
metadataUrl./api/v2/connections/CONNECTION_ID, en transmettant un corps contenant {options: {metadataUrl: '$URL'}}, où $URL est la même URL de métadonnées que celle utilisée pour créer la connexion. Vous utilisez l’URL de métadonnées pour créer une nouvelle connexion temporaire, puis comparez les propriétés de l’ancienne et de la nouvelle connexion. Si quelque chose est différent, mettez à jour la nouvelle connexion, puis supprimez la connexion temporaire.
- Créez une connexion SAML avec
options.metadataUrl. L’objet de connexion sera rempli avec les informations provenant des métadonnées. - Mettez à jour le contenu des métadonnées à l’URL.
- Envoyez une requête PATCH au point de terminaison
/api/v2/connections/CONNECTION_IDavec{options: {metadataUrl: '$URL'}}. L’objet de connexion est maintenant mis à jour avec le nouveau contenu des métadonnées.
Spécifier un ID d’entité personnalisé
Pour spécifier un ID d’entité personnalisé, utilisez la Management API pour remplacer la valeur par défauturn:auth0:YOUR_TENANT:YOUR_CONNECTION_NAME. Définissez la propriété connection.options.entityID lors de la création de la connexion ou en mettant à jour une connexion existante.
L’exemple JSON ci-dessous peut être utilisé pour créer une nouvelle connexion SAML à l’aide de l’URL de métadonnées de l’IdP SAML, tout en spécifiant un ID d’entité personnalisé. L’ID d’entité demeure unique, puisqu’il est créé à partir du nom de la connexion.
Activez la connexion d’entreprise pour votre application Auth0
Pour utiliser votre nouvelle connexion d’entreprise SAML, vous devez d’abord activer la connexion pour vos applications Auth0.Configurer les mappages
Sélectionnez la vue Mappages, saisissez les mappages entre les{}, puis sélectionnez Enregistrer.
