Aperçu
Concepts clés
- Suivez les étapes pour enregistrer votre application dans Azure AD et la connecter à votre instance Auth0.
- Testez la connexion avant de déployer votre configuration en production.
- Consultez les conseils de dépannage.
- au sein de votre entreprise d’utiliser votre application à partir d’un Azure AD contrôlé par vous ou votre organization.
- d’autres entreprises d’utiliser votre application à partir de leur Azure AD. (Nous vous recommandons de configurer les annuaires externes comme des connexions distinctes.)
Les claims renvoyés par la connexion d’entreprise Azure AD sont statiques; les claims personnalisés ou facultatifs n’apparaîtront pas dans les profils utilisateur. Si vous devez inclure des claims personnalisés ou facultatifs dans les profils utilisateur, utilisez plutôt une connexion SAML ou OIDC.
Étapes
Pour connecter votre application à Azure AD, vous devez :- Enregistrer votre application dans Azure AD
- Créer une connexion d’entreprise dans Auth0
- Activer la connexion d’entreprise pour votre application Auth0
- Tester la connexion
Enregistrez votre application dans Azure AD
Pour enregistrer votre application dans Azure AD, consultez le Quickstart: Register an application with the Microsoft identity platform de Microsoft. Pendant l’enregistrement, configurez les paramètres suivants :Trouvez votre nom de domaine Auth0 pour les redirections
Si votre nom de domaine Auth0 n’est pas indiqué ci-dessus et que vous n’utilisez pas notre fonctionnalité de domaines personnalisés, votre nom de domaine est formé par la concaténation du nom de votre tenant, de votre sous-domaine régional et de
auth0.com, séparés par un point (.).Par exemple, si le nom de votre tenant est exampleco-enterprises et que votre tenant se trouve dans la région US, votre nom de domaine Auth0 serait exampleco-enterprises.us.auth0.com et votre URI de redirection serait https://exampleco-enterprises.us.auth0.com/login/callback.Toutefois, si votre tenant se trouve dans la région US et a été créé avant juin 2020, votre nom de domaine Auth0 serait exampleco-enterprises.auth0.com et votre URI de redirection serait https://exampleco-enterprises.auth0.com/login/callback.Si vous utilisez des domaines personnalisés, votre URI de redirection serait https://<YOUR CUSTOM DOMAIN>/login/callback.Créer un secret client
Pour créer un , consultez l’article de Microsoft Microsoft’s Add and manage application credentials in Microsoft Entra ID - Add a Client Secret. Une fois générée, notez bien cette valeur.Si vous configurez un secret avec date d’expiration, assurez-vous de noter la date d’expiration; vous devrez renouveler la clé avant cette date afin d’éviter toute interruption de service.
Ajouter des permissions
Pour ajouter des permissions, consultez le Quickstart: Configurer une application cliente pour accéder aux API web - Ajouter des permissions pour accéder aux API web. Lors de la configuration des permissions, tenez compte des éléments suivants : Si vous souhaitez activer les attributs étendus (comme Extended Profile ou Security Groups), vous devrez configurer les permissions suivantes pour Microsoft Graph API.Créer une connexion d’entreprise dans Auth0
Créez et configurez une connexion d’entreprise Azure AD dans Auth0. Assurez-vous d’avoir l’ID d’application (client) et le secret client générés lorsque vous avez configuré votre application dans le portail Microsoft Azure.-
Accédez à Auth0 Dashboard > Authentification > Enterprise, repérez Microsoft Azure AD et sélectionnez son
+.
- Entrez les détails de votre connexion et sélectionnez Create :
- Dans la vue Provisioning, vous pouvez configurer la façon dont les profils utilisateur sont créés et mis à jour dans Auth0.
- Dans la vue Login Experience, vous pouvez configurer la façon dont les utilisateurs se connectent avec cette connexion.
Les champs facultatifs sont offerts uniquement avec Universal Login. Les clients qui utilisent Classic Login ne verront pas le bouton Ajouter, le Nom d’affichage du bouton ni l’URL du logo du bouton.
- Si vous disposez des permissions administratives Azure AD nécessaires pour accorder le consentement à l’application afin que les utilisateurs puissent se connecter, cliquez sur Continue. On vous demandera de vous connecter à votre compte Azure AD et d’accorder votre consentement. Sinon, transmettez l’URL fournie à votre administrateur afin qu’il puisse accorder son consentement.
Activer la connexion d’entreprise pour votre application Auth0
Pour utiliser votre nouvelle connexion d’entreprise Azure AD, vous devez d’abord activer la connexion pour vos applications Auth0.Testez la connexion
Vous pouvez maintenant tester votre connexion.Dépannage
Voici quelques conseils de dépannage : J’ai enregistré mon application dans Azure AD, mais lorsque je retourne à mes inscriptions d’applications Azure Active Directory, je ne vois pas mon application. Il se peut que vous ayez enregistré votre application par erreur dans le mauvais annuaire Azure AD (ou que vous n’ayez pas créé d’annuaire Azure AD avant d’enregistrer votre application). Le plus simple est probablement d’enregistrer à nouveau votre application dans Azure AD. Assurez-vous d’être dans le bon annuaire au moment d’enregistrer l’application. Si vous devez créer un annuaire Azure AD, suivez le guide Microsoft Quickstart: Create a new tenant in Azure Active Directory - Create a new tenant for your organization. Je reçois le message d’erreur suivant : “Access cannot be granted to this service because the service listing is not properly configured by the publisher”. Pour résoudre ce problème, essayez de modifier les Supported account types de votre application Azure AD enregistrée. Assurez-vous d’avoir choisi une option multilocataire appropriée dans les paramètres Authentication de l’application Azure AD. Les options multilocataires comprennent notamment : Accounts in any organizational directory (Any Azure AD directory - Multitenant). Lorsque les utilisateurs essaient de se connecter, nous recevons le message d’erreur suivant : “invalid_request; failed to obtain ”. La cause la plus probable de cette erreur est un secret client Azure AD invalide ou expiré. Pour résoudre ce problème, générez un nouveau secret client pour votre application dans Azure AD, puis mettez à jour le Secret client dans la connexion d’entreprise configurée avec Auth0.Rotation des clés de signature dans Azure AD
Les clés de signature sont utilisées par le pour signer le jeton d’authentification qu’il émet, et par l’application consommatrice (Auth0, dans ce cas) pour valider l’authenticité du jeton généré. Pour des raisons de sécurité, la clé de signature d’Azure AD est renouvelée périodiquement. Si cela se produit, vous n’avez rien à faire. Auth0 utilisera automatiquement la nouvelle clé.Supprimer la mention « non vérifié »
Si vous utilisez un , l’écran de consentement de l’application pour la connexion à Azure AD peut afficher votre domaine comme étant « non vérifié ». Pour supprimer la mention « non vérifié » :- Vérifiez le domaine de l’application Auth0 : Ajoutez votre nom de domaine personnalisé à l’aide du portail Azure Active Directory.
- Attribuez le domaine vérifié à l’application Auth0 : Procédure : Configurer le domaine de l’éditeur d’une application.