Configurer l'authentification unique avec Okta

Table of Contents

Les agents se connectent ensuite à Taiwa avec leur compte Okta. Vous avez besoin d'un administrateur Okta qui peut créer des intégrations d'application, et du rôle d'administrateur dans Taiwa.

Avant de commencer

  • Demandez à Taiwa de vérifier les domaines de messagerie de votre organisation. Taiwa refuse une connexion depuis un domaine de messagerie non vérifié.
  • Chaque agent a besoin d'une adresse e-mail principale dans Okta, dans l'un de ces domaines. Taiwa connecte un utilisateur uniquement si Okta indique que cette adresse e-mail est vérifiée.

1. Créer l'intégration d'application

  1. Dans l'Okta Admin Console, accédez à Applications > Applications, puis sélectionnez Create App Integration.
  2. Pour Sign-in method, sélectionnez OIDC - OpenID Connect. Pour Application type, sélectionnez Web Application. Sélectionnez Next.
  3. Pour App integration name, saisissez Taiwa.
  4. Sous Grant type, conservez Authorization Code.
  5. Pour Sign-in redirect URIs, saisissez https://api.taiwa.cx/v1/auth/sso/callback. Supprimez toute URI de redirection de déconnexion.
  6. Sous Assignments, choisissez qui peut utiliser Taiwa. Sélectionnez Save.

2. Copier les informations du client

  1. Dans l'onglet General, sous Client Credentials, copiez le Client ID.
  2. Sous Client authentication, conservez Client secret. Copiez le Secret du client.
  3. Si Require PKCE as additional verification est coché, décochez-le. Taiwa n'envoie pas de PKCE, et Okta refuse alors la connexion.

3. Attribuer l'application aux personnes

Dans l'onglet Assignments, attribuez l'application aux personnes ou aux groupes qui utilisent Taiwa. Okta refuse la connexion d'une personne à qui l'application n'est pas attribuée.

4. Connecter Okta dans le portail d'administration

  1. Dans le portail d'administration, ouvrez SSO et provisionnement.
  2. Pour URL de l'émetteur, saisissez votre domaine Okta, par exemple https://acme.okta.com. Utilisez le domaine sans -admin.
  3. Pour Identifiant client et Secret client, saisissez les valeurs d'Okta.
  4. Sélectionnez Enregistrer la connexion.

Si votre organisation utilise un serveur d'autorisation personnalisé dans Okta, saisissez plutôt son émetteur, par exemple https://acme.okta.com/oauth2/default.

5. Tester

Connectez-vous au portail d'administration dans une fenêtre de navigation privée. Sélectionnez Se connecter avec SSO, saisissez votre Identifiant d'organisation, puis connectez-vous avec un compte Okta auquel vous avez attribué l'application.

Synchronisation d'annuaire avec SCIM (facultatif)

Une intégration d'application OIDC Okta ne peut pas utiliser SCIM. Créez une deuxième intégration d'application pour la synchronisation d'annuaire.

  1. Dans le portail d'administration, sous Synchronisation d'annuaire (SCIM 2.0), copiez l'URL de base SCIM, puis sélectionnez Générer un jeton. Copiez immédiatement le jeton.
  2. Dans Okta, créez une deuxième intégration d'application, par exemple Taiwa provisioning, comme le décrit le guide d'Okta sur le provisionnement SCIM.
  3. Dans son onglet General, sous App Settings, sélectionnez Edit. Pour Provisioning, sélectionnez SCIM, puis sélectionnez Save.
  4. Dans l'onglet Provisioning, sous Integration, saisissez l'URL de base SCIM comme URL de base du connecteur SCIM. Pour Unique identifier field for users, saisissez userName.
  5. Pour le mode d'authentification, sélectionnez HTTP Header, puis saisissez le jeton comme jeton de porteur (bearer token).
  6. Sélectionnez Test Connector Configuration, puis enregistrez.
  7. Activez Create Users, Update User Attributes et Deactivate Users, puis attribuez l'application aux mêmes personnes que dans l'intégration d'application de connexion.

En cas d'échec de la connexion

Lorsqu'une connexion échoue après le fournisseur d'identité, le navigateur affiche une page sur api.taiwa.cx avec le motif. Le motif est en anglais.

Motif Ce qu'il faut vérifier
SSO id_token email is not verified Okta n'a pas vérifié l'adresse e-mail principale de l'utilisateur.
SSO token exchange failed Le secret client est incorrect, ou PKCE est exigé sur l'intégration d'application.
SSO discovery failed ou SSO discovery issuer mismatch L'URL de l'émetteur doit être votre domaine Okta, sans -admin et sans chemin, ou l'émetteur de votre serveur d'autorisation personnalisé.
Email domain is not verified for this tenant Demandez à Taiwa de vérifier le domaine de messagerie.
Okta indique que l'application n'est pas attribuée à l'utilisateur Attribuez l'application à l'utilisateur dans l'onglet Assignments.
Was this helpful?