Assistant Okta Integration : paramètres SSO
Champs spécifiques au protocole pour la configuration de l'authentification unique avec OIDC ou SAML.
OIDC
Gardez à l'esprit les restrictions suivantes concernant l'OIDC :
- Lorsque vous créez l'intégration de votre application dans votre org Okta, sélectionnez Application web en tant que type d'application OIDC.
- Les intégrations d'applications natives et mobiles ne sont pas acceptées en tant qu'intégrations d'applications OIDC dans l'OIW, sauf si elles utilisent des modèles d'authentification côté serveur. Configurez votre application pour qu'elle utilise un flux d'authentification permettant à votre application client de communiquer avec votre backend SaaS. Votre backend SaaS peut alors communiquer en toute sécurité avec Okta via des connexions de canal arrière fiables. Consultez Implémenter le flux de code d'autorisation.
- Le flux implicite n'est pas recommandé pour l'échange de jetons dans les applications Web. Si votre cas d'utilisation nécessite l'emploi d'un flux implicite pour l'échange de jetons, contactez le Support Okta.
- Vous ne pouvez pas utiliser de serveur d’autorisations personnalisé qui inclut le serveur par défaut pour une intégration de service OIDC ou API. Vous ne pouvez utiliser que l'Org Authorization Server. Voici les différentes URL de requête /authorize pour les différents serveurs d’autorisations :
- Serveur d’autorisations personnalisé :
https://{customerOktaDomain}/oauth2/{authorizationServerId}/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state} - serveur d’autorisations personnalisé par défaut ({authorizationServerId}=default) :
https://{customerOktaDomain}/oauth2/default/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state} - org authorization server :
https://{customerOktaDomain}/oauth2/v1/authorize?client_id={clientId}&response_type=code&scope=openid&redirect_uri={redirectURI}&state={state}assurez-vous de n'utiliser que l'URL d'Org Authorization Server. Lorsque vous utilisez l'Org Authorization Server, l'URL de l'émetteur est https://{yourOktaDomain}.
- Serveur d’autorisations personnalisé :
- Vous ne pouvez pas utiliser les SDK Okta pour valider les jetons d'accès à l'aide de l'Org Authorization Server. Cela est dû à la restriction OIW d'utiliser un Org authorization server et le flux de code d'autorisation.
- Les jetons d’actualisation ne sont pas pris en charge pour les intégrations SSO OIDC publiées dans l'OIW. Par conséquent,
offline_access scopen'est pas disponible, car les jetons d’actualisation ne sont pas pris en charge pour les intégrations publiées dans l'OIW. - Les permissions personnalisées, telles que la permission de groupes, ne sont pas prises en charge.
- Ne vous fiez pas à la demande
email_verified scope-dependentqu'une intégration OIDC renvoie pour évaluer si un utilisateur a vérifié la propriété de l'adresse e-mail associée à son profil.
| Champ | Description |
|---|---|
| URI de redirection |
Indiquez un ou plusieurs URI de redirection pour votre application. Si votre URI varie selon le Tenant, incluez les noms de variables que vous avez créés dans votre URI. Par exemple : La longueur maximale du champ est de 1 024 caractères. Ce champ est obligatoire. Cliquez sur + Ajouter un autre pour ajouter d’autres URI. |
| URI d'initiation de connexion |
Indiquez l'URI vers laquelle rediriger les utilisateurs lorsqu'ils sélectionnent votre application depuis leur tableau de bord des utilisateurs finaux. Cet URI est facultatif et est utilisé si votre intégration gère la construction d'une demande d'autorisation et la redirection des utilisateurs finaux vers Okta. Vous pouvez utiliser des variables d'intégration si votre URI d'initiation de connexion varie selon le Tenant. Par exemple : |
| URI post-déconnexion |
Indiquez les URI de redirection de déconnexion pour votre application. Incluez une URI de déconnexion si vous avez un emplacement où vous souhaitez envoyer votre utilisateur final après sa déconnexion de votre application. Vous pouvez utiliser des variables d'intégration si votre URI de déconnexion varie selon le Tenant. Par exemple : Cliquez sur + Ajouter un autre pour ajouter d’autres URI. |
SAML
Gardez à l'esprit les restrictions SAML suivantes :
- Pour des raisons de sécurité, les intégrations SAML doivent utiliser le chiffrement SHA256. Si vous utilisez SHA-1 pour le chiffrement, consultez notre guide sur la Mise à niveau des applications SAML vers SHA256.
- Vous ne pouvez soumettre que des intégrations SAML 2.0.
- Le nombre maximal de variables d'instance d'application autorisées est de trois.
- RelayState ne peut pas être préconfiguré dans l'OIW. Vous pouvez définir la valeur par défaut de l'état du relais au niveau de l'instance de l'application, dans l'onglet Connexion de l'application.
- La fonctionnalité d'authentification forcée (ForceAuthn) est activée par défaut pour les instances d'application SAML créées à partir d'une intégration OIW. Vous pouvez désactiver l’authentification forcée pour une instance d’application en sélectionnant Désactiver l’authentification forcée dans l’onglet Connexion de l’application.
- La Déconnexion unique (SLO) initiée par le SP n’est pas prise en charge.
- L'OIW n'accepte pas les nouvelles intégrations SSO avec plus de trois variables d'instance d'application ou de fonctionnalités SAML avancées. Pour ces nouvelles intégrations, ajoutez plutôt une intégration SSO personnalisée avec l’expérience Classic (anciennement appelée l'Assistant d’intégration d’applications) dans votre org Okta.
| Champ | Description |
|---|---|
| ACS URL par défaut |
Indiquez l'URL par défaut du service de traitement des assertions (ACS). Si vous utilisez une conception par Tenant, incluez les noms de variables que vous avez créés dans votre URL. Par exemple : Toutes les URL statiques doivent commencer par Ce champ est obligatoire. |
| URL ACS supplémentaires |
Facultatif. Indiquez une ACS URL indexée si votre intégration prend en charge plusieurs ACS URL vers lesquelles Okta peut envoyer la réponse SAML. L’ajout d’une ACS URL indexée est facultatif, mais si vous en ajoutez une, les deux propriétés sont requises :
Cliquez sur + Ajouter une autre pour ajouter d’autres URL. |
| Restriction d'ID d'entité/d'audience |
Spécifiez votre ID d'entité SAML ou la restriction d'audience. Ce champ est obligatoire. |
| Déclarations d'attribut |
Facultatif. Spécifiez le nom et les valeurs d'attribut de votre demande. L'ajout d'une demande est facultatif, mais si vous en ajoutez une, les deux propriétés sont requises :
Remarque : veillez à utiliser des propriétés de profil utilisateur valides lorsque vous faites référence à des valeurs d'attribut dans des expressions EL. Le système rejette toutes les expressions et attributs EL utilisateur non valides qui ne sont pas inclus dans la liste d'autorisation. La valeur acceptable pour le nom d'utilisateur Okta est Cliquez sur + Ajouter une autre pour ajouter une autre demande. |
| Attributs de groupe |
Spécifiez les déclarations d'attributs de groupes si votre application prend en charge la réception de déclarations d'attributs de groupes SAML. Consultez Définir les déclarations d'attributs et Définir les déclarations d'attributs de groupes pour plus de détails sur la configuration des déclarations d'attributs. Cliquez sur+ Ajouter un autre pour ajouter d'autres déclarations. |