Ce guide suppose que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administrateur à un tenant Okta que vous pouvez utiliser à des fins de test. Si ce n’est pas le cas, consultez Créer et configurer votre tenant Okta.
Créez et configurez votre tenant Okta
Pour créer et configurer votre tenant Okta pour Cross App Access :- Sur le site web d’Okta Developer, inscrivez-vous au forfait gratuit Okta Integrator. Une fois votre inscription terminée, vous devriez être redirigé vers votre nouveau tenant Okta.
- Si Cross App Access n’est pas activé dans votre tenant Okta, envoyez un courriel à
developers@okta.compour demander l’activation de XAA pour votre tenant Okta.

Enregistrer l’application requérante dans Okta
La configuration de l’application requérante avec SAML n’est pas obligatoire : elle peut aussi utiliser OIDC. Les sections suivantes expliquent comment configurer l’application requérante en tant qu’application SAML.Créer une application requérante dans Okta
Votre application requérante est une application SAML standard. Dans la console d’administration Okta, accédez à Applications > Applications > Créer une intégration d’application, puis sélectionnez SAML 2.0 comme type d’application.


Attribuer l’application demandeuse aux utilisateurs de test
Autorisez votre utilisateur de test à se connecter à l’application demandeuse dans Okta. Dans la console d’administration Okta :- Accédez à Applications et sélectionnez l’application demandeuse que vous avez créée.
- Sélectionnez Assign > Assign to People, puis votre utilisateur de test.
- Sélectionnez Save.

Enregistrer l’application de ressources dans Okta
Créer l’application de ressources dans Okta
Comme l’application demandeuse, votre application de ressources est une application SAML 2.0.- Accédez à Applications > Applications > Créer une intégration d’application et sélectionnez SAML 2.0 comme Type d’application.
-
Saisissez un nom de connexion que vous réutiliserez plus tard pour établir la connexion SAML entre Okta et Auth0. Ensuite, dans Configurer SAML :
- Définissez le champ URL d’authentification unique sur l’URL de rappel de votre tenant Auth0. Votre URL de rappel sera
https://{yourAuth0Domain}/login/callback?connection={yourConnectionName}. - Définissez l’URI d’audience (ID d’entité SP) au format
urn:auth0:TENANT:CONNECTION, en utilisant le nom de la connexion.
- Définissez le champ URL d’authentification unique sur l’URL de rappel de votre tenant Auth0. Votre URL de rappel sera
- Sélectionnez Suivant, puis Terminer.

Attribuer l’application ressource à des utilisateurs de test
Autorisez votre utilisateur de test à se connecter à l’application ressource dans Okta. Dans la console d’administration Okta :- Accédez à Applications et sélectionnez l’application ressource que vous avez créée.
- Sélectionnez Assign > Assign to People, puis sélectionnez votre utilisateur de test.
- Sélectionnez Save.

Activer l’accès interapplications (XAA) dans Resource App
Accédez à l’onglet Resource Server et activez l’accès interapplications (XAA) pour Resource App. Saisissez l’URL de l’émetteur du serveur d’autorisation de Resource App :https://YOUR_AUTH0_DOMAIN/.

Auth0 émet et accepte des jetons dont l’URL de l’émetteur doit se terminer par une barre oblique
/.Enregistrer un agent d’IA dans Okta
Créer un agent IA
Accédez à Directory > AI Agents > Register AI Agent, puis sélectionnez Register manually. Entrez un nom pour votre agent et attribuez-lui un propriétaire.
STAGED. Avant de l’activer, effectuez les étapes suivantes.

Ajouter des identifiants d’agent
Les agents IA s’authentifient au nom de vos applications à l’aide de JWT à clé privée. Dans l’onglet Credentials, sélectionnez Add public key. Vous pouvez fournir la clé publique de votre propre paire de clés ou sélectionner Generate new key, puis télécharger la clé privée et l’ID de clé (kid) générés.
Une fois vos identifiants configurés, une case à cocher apparaît à côté de l’onglet.

Ajouter des délégations d’agent
Dans l’onglet Delegations, sélectionnez Add Caller dans la section User sign-on. Sélectionnez l’application demandeuse, puis Add caller.

Ajouter des connexions de ressources d’agent
Dans l’onglet Connexions de ressources, sélectionnez Ajouter des connexions de ressources, puis sélectionnez Application comme Type de ressource. Dans la section Application, sélectionnez l’application de ressources que vous avez créée et définissez ID client de l’agent IA enregistré dans cette application sur leclient_id de l’application Agent0 de votre tenant Auth0.

Activer l’agent
Dans la liste déroulante Agent’s Actions, sélectionnez Activate, puis vérifiez que le MANAGED STATUS est Active.Configurer une connexion d’entreprise SAML dans Auth0
Pour créer une connexion d’entreprise SAML dans votre tableau de bord Auth0, accédez à Authentication > Enterprise > SAML et sélectionnez Create Connection. Copiez les champs Sign In URL et X509 Signing Certificate de l’onglet Sign On de l’application de ressources.
https://{yourOktaDomain} comme URL d’émetteur.

Si vous souhaitez que les applications tierces accèdent à cette connexion uniquement par Cross App Access, avec un accès approuvé dans Okta en tant qu’IdP d’entreprise, ne la promouvez pas au niveau du domaine. La promouvoir rend la connexion accessible à toute application tierce de votre tenant pour les flux de connexion standard (
/authorize), et non uniquement par Cross App Access.Tester la connexion dans Auth0
Dans le Auth0 Dashboard :- Accédez à Authentication > Enterprise > SAML :
- Sélectionnez la connexion SAML Enterprise que vous avez créée, puis l’onglet Applications. Activez ensuite l’application demandeuse que vous avez créée pour cette connexion.
- Revenez à la liste des connexions SAML Enterprise. Cliquez sur les trois points à droite de votre connexion, puis sélectionnez Try. Vous serez redirigé vers votre tenant Okta pour vous authentifier et terminer la connexion avec votre utilisateur de test.

- Connectez-vous avec l’utilisateur que vous avez attribué à l’application de ressources XAA

- Vérifiez que la connexion de l’utilisateur a réussi


Les utilisateurs doivent se connecter au moins une fois à l’aide d’une connexion d’entreprise compatible avec XAA afin que leur profil utilisateur soit créé dans Auth0.
Auth0 ne prend pas encore en charge la création d’utilisateurs JIT avec ID-JAG.