Skip to main content
Ce guide part du principe que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administratif à un tenant Okta pouvant servir aux tests. Si vous n’en avez pas, consultez Créer et configurer votre tenant Okta.
Configurez Okta comme fournisseur d’identité d’entreprise OIDC pour la Requesting App XAA. Vous allez mettre en place un tenant Okta, inscrire la Requesting App et la Resource App dans Okta, configurer un agent IA, puis configurer les Okta Workforce Enterprise connections dans les Auth0 tenants de la Requesting App et de la Resource App.

Créer et configurer votre tenant Okta

Pour créer et configurer votre tenant Okta en vue de l’accès interapplications :
  • Sur le site Okta Developer, inscrivez-vous à un Okta Integrator Free Plan. Une fois l’inscription faite, vous devriez être redirigé vers votre nouveau tenant Okta.
  • Si l’accès interapplications n’est pas activé dans votre tenant Okta, écrivez à developers@okta.com pour en demander l’activation pour votre tenant Okta.
Une fois l’accès interapplications activé, assurez-vous que les fonctionnalités suivantes sont activées sous Okta Admin > Settings > Features dans l’Okta Admin Console.

Enregistrer la Requesting App dans Okta

Créer la Requesting App dans Okta

Votre Requesting App est une application OIDC standard. Dans l’Okta Admin Console :
  1. Accédez à Applications and Resources > Applications > Create App Integration.
  2. Sélectionnez Classic experience > OIDC - OpenID Connect > Web Application, puis sélectionnez Next.
  1. Saisissez un nom d’application.
  2. Sous Grant Type, sélectionnez Authorization Code et Refresh Token.
  3. Sous Sign-in redirect URIs, ajoutez le callback URL du tenant de votre Requesting App : https://YOUR_REQUESTING_APP_DOMAIN/login/callback.
  4. Configurez les Assignments au besoin, puis sélectionnez Save.
Une fois la Requesting App créée, Okta lui attribue un Client ID et un Client Secret OIDC.

Attribuer la Requesting App aux utilisateurs de test

Permettez à votre utilisateur de test de se connecter à la Requesting App dans Okta. Dans l’Okta Admin Console :
  1. Accédez à Applications et sélectionnez la Requesting App que vous avez créée.
  2. Sous Assignments, sélectionnez Assign > Assign to People, puis sélectionnez votre utilisateur de test.
  3. Sélectionnez Save.

Enregistrer et configurer l’agent IA dans Okta

Dans Okta, l’agent IA représente l’entité qui agit au nom de l’utilisateur pour accéder à la Resource App. Vous associez l’agent IA à l’application OIDC Requesting App que vous avez créée. L’agent IA adopte alors les credentials OIDC de la Requesting App.

Créer l’agent IA

Dans l’Okta Admin Console, accédez à Directory > AI Agents > Register AI Agent, puis sélectionnez Register Manually.
  1. Saisissez un nom pour votre agent.
  2. Sélectionnez Allow users to access this agent.
  3. Sous Select an existing app, sélectionnez la Requesting App que vous avez créée.
  4. (Facultatif) Attribuez un propriétaire.
  5. Sélectionnez Save.
À cette étape, votre agent IA est à l’état STAGED.

Configurer l’enregistrement du client pour l’agent IA

  1. Sélectionnez l’agent IA que vous avez créé.
  2. Sélectionnez l’onglet Client registration.
  3. Sélectionnez Client Secret comme authentication method. Private Key JWT est également pris en charge.
  4. Notez le Client ID et le Client Secret de l’agent IA : ils doivent correspondre au Client ID et au Client Secret de l’Application OIDC Requesting App que vous avez créée dans votre tenant Okta. Vous en aurez besoin au moment de configurer la connection Okta Workforce dans le tenant de votre Requesting App.

Activer l’agent IA

Sous Actions, sélectionnez Activate et vérifiez que le Managed Status est bien Active.

Configurer la connection de la Requesting App dans Auth0

Dans le tenant Auth0 de votre Requesting App, créez une Okta Workforce Enterprise connection. Cette connection authentifie vos utilisateurs auprès d’Okta et active le rôle XAA de Requesting App.
  1. Allez à Authentication > Enterprise > Okta Workforce, puis sélectionnez Create Connection.
Saisissez les valeurs suivantes :
  1. Sous accès interapplications > accès interapplications Role, sélectionnez Requesting Application.
La bascule Requesting Application est désactivée tant que la connection utilise le front channel. Assurez-vous de régler le canal de communication de la connection au canal arrière.
  1. Sélectionnez Create.

Ajouter le scope offline_access et mettre à jour le mapping utilisateur

Une fois la connection créée, sélectionnez-la et accédez à Settings.
  1. Sous Scopes, ajoutez offline_access à la liste des scopes. Votre application peut ainsi obtenir un refresh token, lequel est requis pour effectuer le refresh token exchange avec Token Vault.
  2. Sous Mappings, sélectionnez Okta Basic et ajoutez offline_access à la liste userinfo_scope du mapping JSON.
  1. Sélectionnez Save.

Activer la connection pour une application

Avant de tester la connection, accédez à l’onglet Applications et activez la connection pour au moins une application.

Tester la connection

  1. Sélectionnez la connection Okta Workforce que vous avez créée, puis cliquez sur les trois points et choisissez Try.
  2. Connectez-vous avec votre utilisateur de test dans Okta afin de vérifier que la connection fonctionne.
Une fois l’utilisateur connecté, son user profile est créé dans votre tenant Requesting App.
Les utilisateurs doivent se connecter au moins une fois au moyen d’une enterprise connection prenant en charge XAA pour que le user profile existe dans Auth0. Auth0 ne prend pas en charge la création d’utilisateur JIT avec ID-JAG pour l’instant.

Enregistrer la Resource App dans Okta

Créer la Resource App dans Okta

Votre Resource App est elle aussi une application Web OIDC enregistrée dans Okta. Dans l’Okta Admin Console :
  1. Accédez à Applications and Resources > Applications > Create App Integration.
  2. Sélectionnez Classic experience > OIDC - OpenID Connect > Web Application, puis Next.
  3. Saisissez un nom d’application.
  4. Sous Grant Type, sélectionnez Authorization Code et Refresh Token.
  5. Sous Sign-in redirect URIs, ajoutez les callback URLs du tenant de la Requesting App et du tenant de la Resource App :
    • https://YOUR_REQUESTING_APP_DOMAIN/login/callback
    • https://YOUR_RESOURCE_APP_DOMAIN/login/callback
  6. Configurez les Assignments, au besoin.
  7. Sélectionnez Save.

Attribuer la Resource App aux utilisateurs de test

Autorisez votre utilisateur de test à se connecter à la Resource App dans Okta. Dans l’Okta Admin Console :
  1. Accédez à Applications et sélectionnez la Resource App que vous avez créée.
  2. Sélectionnez Assign > Assign to People, puis sélectionnez votre utilisateur de test.
  3. Sélectionnez Save.

Activer l’accès interapplications pour la Resource App

  1. Sélectionnez l’onglet Resource Server de la Resource App.
  2. Activez accès interapplications (XAA).
  3. Saisissez l’Issuer URL du tenant de la Resource App : https://YOUR_RESOURCE_APP_DOMAIN/.
Auth0 émet et accepte des jetons dont l’issuer URL doit obligatoirement se terminer par une barre oblique /.
  1. Laissez le champ Audience/Tenant ID vide. Auth0 ne prend pas en charge le claim aud_tenant.
  2. Sélectionnez Save.

Assigner la Resource App à l’agent IA

Dans la Okta Admin Console :
  1. Accédez à Directory > AI Agents et sélectionnez l’agent IA que vous avez créé.
  2. Sous Resource Connections, sélectionnez Add resource connection.
  3. Sélectionnez Application, puis App configured for AI Agent access comme Resource type.
  4. Sous Application, sélectionnez la Resource App que vous avez créée.
  5. Laissez le champ Resource indicator vide. S’il est laissé vide, Okta génère automatiquement une valeur.
  6. Pour AI agent’s client ID registered in this app, saisissez le Client ID de l’application Resource App enregistrée dans l’Auth0 tenant de votre Resource App.
  7. Au besoin, configurez les restrictions de scope.
  8. Sélectionnez Add.

Configurer la connection de la Resource App dans Auth0

Dans le tenant Auth0 de la Resource App, créez une Okta Workforce Enterprise connection qui la fédère avec Okta et active le rôle XAA Resource App.
  1. Allez à Authentication > Enterprise > Okta Workforce, puis sélectionnez Create Connection.
Saisissez les valeurs suivantes :
  1. Sous accès interapplications > accès interapplications Role, sélectionnez Resource Application.
  1. Sélectionnez Create.

Ajouter le scope offline_access et mettre à jour les mappings

Après avoir créé la connection, sélectionnez-la, puis accédez à Settings.
  1. Sous Scopes, ajoutez offline_access à la liste des scopes.
  2. Sous Mappings, sélectionnez Okta Basic, puis ajoutez offline_access à la liste userinfo_scope du mapping JSON.
  3. Sélectionnez Save.

Activer la connection pour la Resource App

Sous Applications, activez la connection Okta Workforce pour l’application Resource App enregistrée dans le tenant de la Resource App.

Tester la connection

Sélectionnez la connection Okta Workforce que vous avez créée, puis cliquez sur les trois points et sélectionnez Try. Connectez-vous avec votre utilisateur de test pour vérifier que la connection fonctionne. Une fois l’utilisateur connecté, son user profile est créé dans le tenant de votre Resource App.
Les utilisateurs doivent se connecter au moins une fois au moyen d’une enterprise connection prenant en charge XAA pour que le user profile existe dans Auth0. Pour l’instant, Auth0 ne prend pas en charge la création d’utilisateurs JIT avec ID-JAG.

Configurer l’accès interapplications avec Token Vault

Une fois les deux connections configurées, passez à Accès interapplications avec Token Vault pour mettre en place l’integration Token Vault et tester le flux de bout en bout.

Publier votre Requesting App dans l’OIN

Une fois le flux de bout en bout configuré et testé, les fournisseurs B2B et SaaS peuvent étendre leur portée auprès des clients d’entreprise en publiant leur Requesting App dans le Okta Integration Network (OIN). Pour savoir comment procéder, suivez les instructions de How to Build and List Secure accès interapplications Connections on OIN.