> ## Documentation Index
> Fetch the complete documentation index at: https://docs-dev-feat-init-gt-translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Configurez une Resource App de test ainsi que la connexion OIDC entre le tenant de votre Requesting App et celui de la Resource App pour l'accès interapplications.

# Configuration de l'environnement XAA

export const ReleaseStageNotice = ({feature, stage, plans, contact, terms}) => {
  const stageTextMap = {
    "beta": "bêta",
    "ea": "Accès anticipé"
  };
  const stageText = stageTextMap[stage] || "une phase de lancement du produit";
  const prsLink = "/docs/troubleshoot/product-lifecycle/product-release-stages";
  const linkify = (text, url) => {
    return <a href={url} target="_blank" rel="noreferrer" class="link">{text}</a>;
  };
  const includeDetails = (plans, contact, terms) => {
    const hasDetails = terms || plans || contact;
    if (!hasDetails) return null;
    return <span data-as="p">
            {plans && <>Cette fonctionnalité est offerte avec les forfaits {linkify(`${plans}`, "https://auth0.com/pricing")}. </>}
            {contact && "Pour y participer, communiquez avec " + contact + ". "}
            {terms && <>En utilisant cette fonctionnalité, vous acceptez les conditions applicables de l’essai gratuit énoncées dans le {linkify("Master Subscription Agreement", "https://www.okta.com/legal")} d’Okta.</>}
        </span>;
  };
  return <Warning>
            <span data-as="p">
                <strong>La fonctionnalité {feature} est en {linkify(stageText, prsLink)}.</strong>
            </span>

            {includeDetails(plans, contact, terms)}
        </Warning>;
};

<ReleaseStageNotice feature="Cross App Access (XAA) for the Requesting App" stage="ea" plans="Enterprise, B2B Pro, and B2B Essential" terms="true" />

Pour tester le flow XAA de bout en bout du côté de la Requesting App, vous avez besoin de deux Auth0 tenants :

* Tenant de la Requesting App : votre Auth0 tenant, qui joue le rôle de Requesting App. C'est là que votre AI agent ou votre application SaaS est enregistré.
* Tenant de la Resource App : un Auth0 tenant distinct qui joue le rôle d'Authorization Server de la Resource App. En production, ce tenant appartient au fournisseur SaaS third-party dont vous souhaitez appeler l'API.

La configuration de l'environnement comprend les étapes suivantes :

1. [Configurer la Resource App de test](#configure-the-test-resource-app) dans le tenant de la Resource App.
2. [Configurer la connection OIDC](#configure-the-oidc-connection) entre le tenant de la Requesting App et celui de la Resource App.

Cet article porte uniquement sur la configuration de l'environnement Auth0. Pour la configuration du côté de l'IdP d’entreprise, consultez le guide approprié dans Intégration d'IdP : [Okta comme IdP OIDC](/docs/fr-ca/ai-agents-mcp/cross-app-access/requesting-app/idp/okta-as-oidc-idp).

<h2 id="configure-the-test-resource-app">
  Configurer la Resource App de test
</h2>

Les étapes suivantes permettent de configurer une Resource App de test et son API dans le tenant de la Resource App. En production, c'est le fournisseur SaaS third-party qui effectue ces étapes dans le cadre de sa Resource App setup XAA.

<h3 id="create-the-resource-app">
  Créer la Resource App
</h3>

Dans le tenant de la Resource App, allez à **Applications > Applications** et sélectionnez **Create Application**. Saisissez un nom, puis sélectionnez **Regular Web Application**, **Native** ou **Single Page Application** selon le type d'application que vous souhaitez utiliser.

<Frame>
  <img src="https://mintcdn.com/docs-dev-feat-init-gt-translations/75Dmca9T1euzHDps/docs/images/xaa/xaa_create_native_app.png?fit=max&auto=format&n=75Dmca9T1euzHDps&q=85&s=7ddc6a3ffb4b656e25f6172b17743b7a" alt="" width="779" height="852" data-path="docs/images/xaa/xaa_create_native_app.png" />
</Frame>

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Sous **Application URIs**, ajoutez l'URL de callback du tenant de votre Requesting App à titre d'**Allowed Callback URL** : `https://YOUR_REQUESTING_APP_DOMAIN/login/callback`.
    2. Sous **accès interapplications**, activez **Allow Cross App Access**.

    <Frame>
      <img src="https://mintcdn.com/docs-dev-feat-init-gt-translations/75Dmca9T1euzHDps/docs/images/xaa/allow_xaa_auth0_app.png?fit=max&auto=format&n=75Dmca9T1euzHDps&q=85&s=490046527beff0c65accf1762306ae19" alt="" width="1886" height="322" data-path="docs/images/xaa/allow_xaa_auth0_app.png" />
    </Frame>

    3. Sous **Advanced Settings > Grant Types**, sélectionnez **Authorization Code** et **Refresh Token**.
    4. Sélectionnez **Save Changes**.
  </Tab>

  <Tab title="Management API">
    Faites une requête `PATCH` à l'endpoint [Update a Client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id) pour ajouter les grant types requis, activer l'accès interapplications et définir l'URL de callback autorisée :

    ```bash theme={null}
    curl --request PATCH 'https://{yourResourceAppDomain}/api/v2/clients/{clientId}' \
      --header 'Content-Type: application/json' \
      --header 'Authorization: Bearer <YOUR_MANAGEMENT_API_ACCESS_TOKEN>' \
      --data '{
        "callbacks": ["https://YOUR_REQUESTING_APP_DOMAIN/login/callback"],
        "cross_app_access": { "active": true },
        "grant_types": [
          "authorization_code",
          "refresh_token"
        ]
      }'
    ```
  </Tab>
</Tabs>

Prenez en note le Client ID et le Client Secret de la Resource App : vous en aurez besoin au moment de configurer la connexion OIDC dans le tenant de votre Requesting App. Pour les applications enregistrées au moyen du [Client ID Metadata Document (CIMD)](/docs/fr-ca/get-started/auth0-overview/create-applications/register-applications-with-cimd), utilisez le champ External Client ID comme Client ID.

<h3 id="create-the-resource-app-api">
  Créer l'API de la Resource App
</h3>

Dans le tenant de la Resource App, allez à **Applications > APIs** et sélectionnez **Créer une API**.

1. Saisissez un nom et un identifiant pour l'API. L'identifiant ne peut plus être modifié une fois l'API créée.
2. Sous **Paramètres d'accès**, sélectionnez **Autoriser l'accès hors ligne**.
3. Sous **Politique d'accès pour les applications**, sélectionnez **Toutes les applications autorisées** ou configurez la Per-app authorization selon vos besoins, pour l'accès délégué par l'utilisateur et l'accès client.
4. Définissez l'identifiant de l'API comme **Audience par défaut** du tenant de la Resource App dans les [Paramètres du tenant](/docs/fr-ca/get-started/tenant-settings).
5. Sélectionnez **Créer**.

<h2 id="configure-the-oidc-connection">
  Configurer la connexion OIDC
</h2>

Dans le tenant de votre Requesting App, créez une connexion Enterprise OIDC qui fédère votre tenant avec celui de la Resource App. Cette connexion permet à votre tenant, qui agit à titre de Requesting App, d'obtenir des ID-JAG auprès de l'IdP d'entreprise et de les échanger contre des access tokens de la Resource App.

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Allez à **Authentication > Enterprise > OpenID Connect**, puis sélectionnez **Create Connection**.

    Saisissez ce qui suit :

    | Champ                  | Valeur                                                                                                                 |
    | ---------------------- | ---------------------------------------------------------------------------------------------------------------------- |
    | **Connection name**    | Un nom unique pour la connexion, par exemple `my-resource-app-oidc-connection`.                                        |
    | **OIDC Discovery URL** | L'URL de discovery du tenant de la Resource App : `https://YOUR_RESOURCE_APP_DOMAIN/.well-known/openid-configuration`. |
    | **Client ID**          | Le Client ID de l'application Resource App dans le tenant de la Resource App.                                          |
    | **Client Secret**      | Le Client Secret de l'application Resource App dans le tenant de la Resource App.                                      |

    2. Sous **Purpose**, sélectionnez **Authentication and Connected Accounts for Token Vault** afin que cette connexion puisse servir à la connexion des utilisateurs et à la gestion sécurisée des jetons avec Token Vault.

    3. Sous **accès interapplications** :
       * Sous **Cross App Access Roles**, sélectionnez **Resource Application**.
       * Sous **Cross App Access for Token Vault**, sélectionnez **Enable Cross App Access for Token Vault** pour autoriser Token Vault à récupérer et à stocker les access tokens de la Resource App au nom de l'utilisateur.

    4. Sélectionnez **Create**.
  </Tab>

  <Tab title="Management API">
    Faites une requête `POST` vers l'endpoint [Create a Connection](https://auth0.com/docs/api/management/v2/connections/post-connections) :

    ```bash theme={null}
    curl --request POST 'https://{yourDomain}/api/v2/connections' \
      --header 'Content-Type: application/json' \
      --header 'Authorization: Bearer <YOUR_MANAGEMENT_API_ACCESS_TOKEN>' \
      --data '{
        "name": "my-resource-app-oidc-connection",
        "strategy": "oidc",
        "options": {
          "discovery_url": "https://YOUR_RESOURCE_APP_DOMAIN/.well-known/openid-configuration",
          "client_id": "<RESOURCE_APP_CLIENT_ID>",
          "client_secret": "<RESOURCE_APP_CLIENT_SECRET>",
          "scope": "openid profile email"
        },
        "metadata": {
          "purpose": "connected_accounts"
        },
        "cross_app_access_resource_app": { "active": true },
        "connected_accounts": {
          "active": true,
          "cross_app_access": true
        }
      }'
    ```
  </Tab>
</Tabs>

<h2 id="next-steps">
  Prochaines étapes
</h2>

Une fois la connexion OIDC configurée, passez à la configuration de l'IdP d’entreprise : [Okta comme IdP OIDC](/docs/fr-ca/ai-agents-mcp/cross-app-access/requesting-app/idp/okta-as-oidc-idp).
