Utilisez un code d'autorisation OAuth 2.0

OAuth 2.0 est un protocole d'autorisation qui accorde un accès à un ensemble de ressources. Par exemple, des API distantes ou des données utilisateur.

Pour ajouter une couche de sécurité supplémentaire, un serveur d'autorisations OAuth 2.0 peut renvoyer un code d'autorisation au client, qui est échangé contre le jeton d'accès.

Pour plus de détails sur OAuth 2.0, consultez Qu'est-ce OAuth 2.0 ?

Avant de commencer

Pour utiliser l'autorisation OAuth 2.0, vous devez d'abord créer une app OAuth avec le service distant auquel vous allez vous connecter.

Commencer cette tâche

Pour ajouter une autorisation OAuth 2.0 à l'aide du type d'autorisation Code d'autorisation :

  1. Cliquez sur l'onglet Vue d'ensemble.

  2. Cliquez sur Configurer l'authentification si aucune méthode authentification n'existe. Sinon, cliquez sur Ajouter une authentification.

  3. Dans la boîte de dialogue Authentification, saisissez un nom d'affichage et sélectionnez OAuth 2.0 dans la liste déroulante Type d'authentification.

  4. Pour le menu déroulant Type d'autorisation, sélectionnez Authorization Code.

  5. Ajoutez des valeurs aux champs suivants :

Champ Définition

Chemins

Chemin d'accès à l'autorisation

L'emplacement où le connecteur peut retrouver des jetons d'accès pour le service. Par exemple, https://account.example.com/api/oauth2/authorize.

Chemin d'accès au jeton

L'endroit où le flux échange un code d'autorisation contre des jetons d'accès et d'actualisation. Par exemple, https://api.example.com/oauth2/token.

Chemin d'accès au jeton d'actualisation

L'emplacement où le connecteur peut obtenir un nouveau jeton d'accès après l'expiration du précédent.

Le chemin d'accès au jeton d'actualisation est souvent le même que celui du jeton d'accès. Si votre service utilise un point de terminaison distinct pour actualiser le jeton d'accès, il peut cependant alors être saisi ici. Par exemple, https://account.example.com/api/oauth2/reauthorize.

Identifiants

URI de redirection

Lors de l'enregistrement d'une nouvelle app, vous enregistrez généralement des informations de base telles que le nom de l'app ou le site Web. Par ailleurs, vous devez enregistrer une URL de redirection qui sera utilisée pour rediriger l'authentification vers Workflows Okta.

Copiez l'URI de redirection fourni pour votre connecteur dans votre nouvelle app OAuth pour enregistrer votre connecteur auprès du service.

Utilisez les URL de redirection suivantes pour vous connecter respectivement aux sites de prévisualisation et de production Okta :

  • https://oauth.workflows.oktapreview.com/oauth/{{auth.connector_key}}/cb

  • https://oauth.workflows.okta.com/oauth/{{auth.connector_key}}/cb

Votre clé de connecteur se trouve sur le volet Paramètres du connecteur.

L'enregistrement est requis dans les environnements d'aperçu et de production.

Propriété du client

Ce paramètre détermine le type d'utilisateur qui gère l'application OAuth 2.0. Les options sont Developer et Customer.

  • Developer : le générateur du connecteur qui a créé l'application et gère ses paramètres. Le générateur du connecteur fournit également les valeurs des champs ID client et Clé secrète client.

  • Customer : l'utilisateur final de l'application gère l'application cliente OAuth 2.0. C'est lui qui fournit les valeurs des champs ID client et Secret client. Si vous choisissez cette option, les champs ID client et Clé secrète client sont automatiquement ajoutés à la boîte de dialogue Nouvelle connexion.

ID du client

Une chaîne exposée publiquement fournie par le service qui est utilisée pour identifier l'app OAuth et générer les URL d'autorisation.

Secret client

Une valeur privée fournie par le service. Cette valeur est utilisée pour authentifier l'identité de l'app auprès du service.

Permissions (facultatif)

Nom

Chaque permission définit un niveau d'accès précis que la connexion demande au service. Pour ajouter des permissions OAuth à votre connexion :

  1. Cliquez sur Ajouter une permission pour ajouter les permissions uniques que vous souhaitez demander pour cette connexion au service.

  2. Saisissez le nom de la permission. Par exemple, openid ou offline_access.

    Utilisez le bouton à bascule pour indiquer si la permission est Obligatoire. Pour marquer les permissions comme Obligatoires, vous devez d'abord activer l'option Autoriser les utilisateurs à personnaliser les permissions.

    Lorsque vous marquez une permission comme obligatoire, elle est toujours demandée. En général, il s'agira de toutes les permissions nécessaires au bon fonctionnement du connecteur. En outre, pour qu'une carte CAPIA puisse appeler tous les points de terminaison d'un API, il faut généralement que la connexion ait activé toutes les permissions.

    Chaque permission que vous ajoutez s'affiche dans l'onglet Autorisations de l'aperçu Nouvelle connexion.

  3. Sélectionnez l'option Autoriser les utilisateurs à personnaliser les permissions si vous souhaitez autoriser les utilisateurs à modifier votre liste de permissions.

    Cette option ajoute un sélecteur à votre onglet Autorisations, qui donne à vos utilisateurs deux choix pour définir les permissions demandées par votre service.

    • Utiliser les permissions par défaut : demande toutes les permissions que vous avez définies.

    • Personnaliser les permissions : les utilisateurs peuvent supprimer toutes les permissions non requises de votre liste d'origine. Les permissions requises ne peuvent pas être effacées.

  4. Sélectionnez l'option Autoriser les utilisateurs à demander des permissions supplémentaires pour permettre aux utilisateurs d'ajouter des demandes de permission supplémentaire directement par le biais de votre connecteur.

    Ils peuvent saisir des permissions dans le champ Ajouter manuellement des permissions. Ce champ de saisie est limité à 500 caractères. Ils peuvent être ajoutés individuellement ou sous forme de liste de permissions séparées par une espace ou une virgule. Le délimiteur correspond à votre sélection pour le champ Délimiteur de permission.

    Si vous ne sélectionnez pas cette option, les utilisateurs peuvent demander que de nouvelles permissions soient ajoutées au connecteur via le site Okta Ideas. Ce lien est inclus en bas de l'onglet Autorisations.

    Cette option est disponible uniquement si vous activez l'option Autoriser les utilisateurs à personnaliser les permissions.

Consultez la documentation de votre API pour savoir si une permission spéciale est nécessaire pour récupérer un jeton d'actualisation (comme refresh_token ou offline_access).

Délimiteur de permission

Spécifiez un délimiteur pour définir la façon dont les permissions individuelles sont séparées lorsqu'elles sont saisies par l'utilisateur.

Les options sont Space et Comma.

Paramètres (facultatif)

Les paramètres vous permettent de recueillir auprès de l'utilisateur du connecteur des informations supplémentaires qui peuvent s'avérer nécessaires à l'authentification, comme leur instance ou leur sous-domaine. Ces champs sont présentés à l'utilisateur lorsqu'il crée une connexion pour la première fois. Ils sont obligatoires.

Étiquette : le nom du paramètre qui s'affiche dans la boîte de dialogue Nouvelle connexion lors de la configuration du connecteur.

Clé : valeur textuelle dans la paire clé-valeur qui est utilisée par le service. Par exemple, api_key, application_keyou authentication.

Type : vous pouvez sélectionner trois types de champ différents :

  • Text : affichez un champ en texte brut à l'utilisateur. Il s'agit d'un champ de texte ouvert, sans édition.

  • Password : affichez un champ de texte expurgé. L'utilisateur ne peut pas voir le texte qui a été saisi dans ce champ.

  • Dropdown List : affichez une liste déroulante de valeurs créée manuellement que l'utilisateur peut sélectionner.

Valeurs de configuration (facultatif)

D'autres valeurs de configuration peuvent être nécessaires pour définir la manière dont un utilisateur s'authentifie auprès de votre connecteur. Cliquez sur Ajouter une valeur de configuration.

Étiquette : le nom affiché pour la valeur de configuration dans la boîte de dialogue Nouvelle connexion lors de la configuration du connecteur.

Définition : indiquez si ce champ sera rempli avec une valeur statique ou une valeur provenant d'un flux d'aide.

  • Pour Static Value, saisissez la valeur dans le champ Valeur.

  • Pour Value from Helper Flow, sélectionnez un flux dans la boîte de dialogue Choisir le flux.

Type : vous pouvez sélectionner deux types de champ différents :

  • Text : affichez un champ en texte brut à l'utilisateur. Il s'agit d'un champ de texte ouvert, sans édition.

  • Password : affichez un champ de texte expurgé. L'utilisateur ne peut pas voir le texte qui a été saisi dans ce champ.

Le bouton à bascule Visible détermine si la valeur de configuration apparaîtra dans la boîte de dialogue d'authentification du connecteur.

Étapes suivantes

Après avoir créé cette méthode d'authentification, vous devez créer un flux httpHelper pour gérer les appels via cette méthode d'authentification. Consultez Générer un flux httpHelper.