Skip to main content
Cross App Access (XAA) est actuellement en version bêta. En utilisant cette fonctionnalité, vous acceptez les conditions applicables de la période d’essai gratuite figurant dans le contrat de souscription principal d’Okta. Pour en savoir plus sur le cycle de publication des produits Auth0, consultez Étapes de publication des produits. Pour participer à ce programme, communiquez avec l’assistance Auth0 ou votre gestionnaire de compte technique.
Pour tester le flux XAA de bout en bout, vous devez vérifier que votre tenant Auth0 peut accepter les requêtes JWT de type Bearer envoyées par l’application demandeuse (Requesting App). Auth0 gère cela pour vous nativement. Avant de pouvoir tester le flux XAA de bout en bout, assurez-vous de :
  • Mettre à jour le champ Redirect URI pour qu’il pointe vers l’URL de rappel de votre application de test qui agit comme application demandeuse dans votre tenant Okta, comme expliqué dans Enregistrer l’application demandeuse dans Okta.
  • Fournir à votre représentant Okta les informations suivantes :
    • L’URL de l’émetteur (issuer URL) de votre tenant Auth0. Votre Resource App est associée à l’URL de l’émetteur dans l’Okta Integration Network (OIN), ce qui permet aux applications demandeuses de s’y référer lorsqu’elles demandent des ID-JAG.
    • Le client_id Auth0 qui correspond à chaque application demandeuse dans l’OIN.
Pour obtenir l’URL de l’émetteur et l’ID client dans votre tenant Auth0, accédez à Applications, sélectionnez votre application, puis sélectionnez Settings :

Échanger le jeton ID contre un ID-JAG

Tout d’abord, vous devez ouvrir une session dans votre Requesting App avec votre tenant de test Okta. Lorsque vous ouvrez une session avec succès et accordez votre consentement, Okta redirige le navigateur vers votre Requesting App avec un code d’autorisation. Votre Requesting App échange ensuite de façon sécurisée le code d’autorisation contre un jeton d’accès Okta et un jeton ID. Pour échanger le jeton ID Okta contre un ID-JAG, la Requesting App effectue une requête d’échange de jeton au point de terminaison /token de votre tenant de test Okta avec les paramètres suivants :
La version bêta de XAA ne prend pas en charge la transmission de scopes au point de terminaison /token d’Okta. Vous pouvez définir les scopes dans la prochaine requête au point de terminaison /token d’Auth0 une fois que l’application demandeuse a reçu l’ID-JAG. Dans un environnement de production, l’application demandeuse effectue la requête d’échange de jeton au point de terminaison /token du tenant Okta de votre client.

Envoyer l’ID-JAG au point de terminaison /token d’Auth0

Une fois que l’application requérante obtient un ID-JAG, elle envoie une requête de jeton d’accès au point de terminaison /token de votre tenant Auth0 :
Une fois que le Serveur d’autorisation Auth0 a validé l’ID-JAG pour vérifier l’identité de l’utilisateur, il émet un jeton d’accès destiné à l’audience API cible de votre tenant Auth0. Le jeton d’accès inclut également les scopes que vous avez demandés et qui sont autorisés par le RBAC et les autres politiques définies dans votre tenant Auth0. Le Serveur d’autorisation Auth0 n’émet pas de jetons d’actualisation en réponse aux échanges de jetons ID-JAG. Par conséquent, l’application requérante doit obtenir un nouvel ID-JAG auprès de l’IdP d’entreprise et se soumettre aux contrôles d’accès applicables pour obtenir un nouveau jeton d’accès via XAA.