Ce guide part du principe que vous utilisez Okta comme fournisseur d’identité d’entreprise (IdP) et que vous disposez d’un accès administratif à un tenant Okta pouvant servir aux tests. Si vous n’en avez pas, consultez Créer et configurer votre tenant Okta.
Créer et configurer votre tenant Okta
Pour créer et configurer votre tenant Okta en vue de l’accès interapplications :- Sur le site Okta Developer, inscrivez-vous à un Okta Integrator Free Plan. Une fois l’inscription faite, vous devriez être redirigé vers votre nouveau tenant Okta.
- Si l’accès interapplications n’est pas activé dans votre tenant Okta, écrivez à
developers@okta.compour en demander l’activation pour votre tenant Okta.

Enregistrer la Requesting App dans Okta
Créer la Requesting App dans Okta
Votre Requesting App est une application OIDC standard. Dans l’Okta Admin Console :- Accédez à Applications and Resources > Applications > Create App Integration.
- Sélectionnez Classic experience > OIDC - OpenID Connect > Web Application, puis sélectionnez Next.

- Saisissez un nom d’application.
- Sous Grant Type, sélectionnez Authorization Code et Refresh Token.
- Sous Sign-in redirect URIs, ajoutez le callback URL du tenant de votre Requesting App :
https://YOUR_REQUESTING_APP_DOMAIN/login/callback. - Configurez les Assignments au besoin, puis sélectionnez Save.


Attribuer la Requesting App aux utilisateurs de test
Permettez à votre utilisateur de test de se connecter à la Requesting App dans Okta. Dans l’Okta Admin Console :- Accédez à Applications et sélectionnez la Requesting App que vous avez créée.
- Sous Assignments, sélectionnez Assign > Assign to People, puis sélectionnez votre utilisateur de test.
- Sélectionnez Save.

Enregistrer et configurer l’agent IA dans Okta
Dans Okta, l’agent IA représente l’entité qui agit au nom de l’utilisateur pour accéder à la Resource App. Vous associez l’agent IA à l’application OIDC Requesting App que vous avez créée. L’agent IA adopte alors les credentials OIDC de la Requesting App.Créer l’agent IA
Dans l’Okta Admin Console, accédez à Directory > AI Agents > Register AI Agent, puis sélectionnez Register Manually.- Saisissez un nom pour votre agent.
- Sélectionnez Allow users to access this agent.
- Sous Select an existing app, sélectionnez la Requesting App que vous avez créée.
- (Facultatif) Attribuez un propriétaire.
- Sélectionnez Save.

STAGED.

Configurer l’enregistrement du client pour l’agent IA
- Sélectionnez l’agent IA que vous avez créé.
- Sélectionnez l’onglet Client registration.
- Sélectionnez Client Secret comme authentication method. Private Key JWT est également pris en charge.
- Notez le Client ID et le Client Secret de l’agent IA : ils doivent correspondre au Client ID et au Client Secret de l’Application OIDC Requesting App que vous avez créée dans votre tenant Okta. Vous en aurez besoin au moment de configurer la connection Okta Workforce dans le tenant de votre Requesting App.

Activer l’agent IA
Sous Actions, sélectionnez Activate et vérifiez que le Managed Status est bien Active.Configurer la connection de la Requesting App dans Auth0
Dans le tenant Auth0 de votre Requesting App, créez une Okta Workforce Enterprise connection. Cette connection authentifie vos utilisateurs auprès d’Okta et active le rôle XAA de Requesting App.- Auth0 Dashboard
- Management API
- Allez à Authentication > Enterprise > Okta Workforce, puis sélectionnez Create Connection.
- Sous accès interapplications > accès interapplications Role, sélectionnez Requesting Application.

La bascule Requesting Application est désactivée tant que la connection utilise le front channel. Assurez-vous de régler le canal de communication de la connection au canal arrière.
- Sélectionnez Create.
Ajouter le scope offline_access et mettre à jour le mapping utilisateur
- Auth0 Dashboard
- Management API
Une fois la connection créée, sélectionnez-la et accédez à Settings.
- Sous Scopes, ajoutez
offline_accessà la liste des scopes. Votre application peut ainsi obtenir un refresh token, lequel est requis pour effectuer le refresh token exchange avec Token Vault. - Sous Mappings, sélectionnez Okta Basic et ajoutez
offline_accessà la listeuserinfo_scopedu mapping JSON.

- Sélectionnez Save.
Activer la connection pour une application
- Auth0 Dashboard
- Management API
Avant de tester la connection, accédez à l’onglet Applications et activez la connection pour au moins une application.
Tester la connection
- Sélectionnez la connection Okta Workforce que vous avez créée, puis cliquez sur les trois points et choisissez Try.
- Connectez-vous avec votre utilisateur de test dans Okta afin de vérifier que la connection fonctionne.
Les utilisateurs doivent se connecter au moins une fois au moyen d’une enterprise connection prenant en charge XAA pour que le user profile existe dans Auth0. Auth0 ne prend pas en charge la création d’utilisateur JIT avec ID-JAG pour l’instant.
Enregistrer la Resource App dans Okta
Créer la Resource App dans Okta
Votre Resource App est elle aussi une application Web OIDC enregistrée dans Okta. Dans l’Okta Admin Console :- Accédez à Applications and Resources > Applications > Create App Integration.
- Sélectionnez Classic experience > OIDC - OpenID Connect > Web Application, puis Next.
- Saisissez un nom d’application.
- Sous Grant Type, sélectionnez Authorization Code et Refresh Token.
- Sous Sign-in redirect URIs, ajoutez les callback URLs du tenant de la Requesting App et du tenant de la Resource App :
https://YOUR_REQUESTING_APP_DOMAIN/login/callbackhttps://YOUR_RESOURCE_APP_DOMAIN/login/callback
- Configurez les Assignments, au besoin.
- Sélectionnez Save.

Attribuer la Resource App aux utilisateurs de test
Autorisez votre utilisateur de test à se connecter à la Resource App dans Okta. Dans l’Okta Admin Console :- Accédez à Applications et sélectionnez la Resource App que vous avez créée.
- Sélectionnez Assign > Assign to People, puis sélectionnez votre utilisateur de test.
- Sélectionnez Save.

Activer l’accès interapplications pour la Resource App
- Sélectionnez l’onglet Resource Server de la Resource App.
- Activez accès interapplications (XAA).
- Saisissez l’Issuer URL du tenant de la Resource App :
https://YOUR_RESOURCE_APP_DOMAIN/.

Auth0 émet et accepte des jetons dont l’issuer URL doit obligatoirement se terminer par une barre oblique
/.- Laissez le champ Audience/Tenant ID vide. Auth0 ne prend pas en charge le claim
aud_tenant. - Sélectionnez Save.
Assigner la Resource App à l’agent IA
Dans la Okta Admin Console :- Accédez à Directory > AI Agents et sélectionnez l’agent IA que vous avez créé.
- Sous Resource Connections, sélectionnez Add resource connection.
- Sélectionnez Application, puis App configured for AI Agent access comme Resource type.
- Sous Application, sélectionnez la Resource App que vous avez créée.
- Laissez le champ Resource indicator vide. S’il est laissé vide, Okta génère automatiquement une valeur.
- Pour AI agent’s client ID registered in this app, saisissez le Client ID de l’application Resource App enregistrée dans l’Auth0 tenant de votre Resource App.
- Au besoin, configurez les restrictions de scope.
- Sélectionnez Add.

Configurer la connection de la Resource App dans Auth0
Dans le tenant Auth0 de la Resource App, créez une Okta Workforce Enterprise connection qui la fédère avec Okta et active le rôle XAA Resource App.- Auth0 Dashboard
- Management API
- Allez à Authentication > Enterprise > Okta Workforce, puis sélectionnez Create Connection.
- Sous accès interapplications > accès interapplications Role, sélectionnez Resource Application.

- Sélectionnez Create.
Ajouter le scope offline_access et mettre à jour les mappings
- Auth0 Dashboard
- Management API
Après avoir créé la connection, sélectionnez-la, puis accédez à Settings.
- Sous Scopes, ajoutez
offline_accessà la liste des scopes. - Sous Mappings, sélectionnez Okta Basic, puis ajoutez
offline_accessà la listeuserinfo_scopedu mapping JSON. - Sélectionnez Save.

Activer la connection pour la Resource App
- Auth0 Dashboard
- Management API
Sous Applications, activez la connection Okta Workforce pour l’application Resource App enregistrée dans le tenant de la Resource App.
Tester la connection
Sélectionnez la connection Okta Workforce que vous avez créée, puis cliquez sur les trois points et sélectionnez Try. Connectez-vous avec votre utilisateur de test pour vérifier que la connection fonctionne. Une fois l’utilisateur connecté, son user profile est créé dans le tenant de votre Resource App.Les utilisateurs doivent se connecter au moins une fois au moyen d’une enterprise connection prenant en charge XAA pour que le user profile existe dans Auth0. Pour l’instant, Auth0 ne prend pas en charge la création d’utilisateurs JIT avec ID-JAG.