> ## Documentation Index
> Fetch the complete documentation index at: https://docs-staging.auth0-mintlify.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Gérer Self-Service Enterprise Configuration

> Utilisez Self-Service Enterprise Configuration pour permettre aux clients B2B de configurer leur propre connexion Enterprise SAML ou OIDC sans leur accorder d’accès à l’Auth0 Dashboard.

Self-Service Enterprise Configuration fournit aux clients interentreprises (B2B) les outils nécessaires pour déléguer la configuration du SSO à leurs clients d’entreprise, et ne requiert qu’une configuration minimale dans votre tenant Auth0 pour leur offrir un assistant libre-service qui les guidera tout au long du processus d’activation.

Une fois qu’un client a terminé sa configuration, l’intégration SSO est automatiquement ajoutée à votre tenant en tant que [connexion Enterprise](/docs/fr-ca/authenticate/enterprise-connections).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les utilisateurs ayant les rôles Dashboard suivants peuvent utiliser cette fonctionnalité :

  * Les utilisateurs **Admin** et **Editor - Connections** peuvent créer et gérer des profils en libre-service.
  * Les utilisateurs **Viewer - Config** peuvent uniquement consulter les profils en libre-service.
</Callout>

Pour activer Self-Service Enterprise Configuration, vous configurez les composants suivants à l’aide de la <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip> ou de l’<Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> :

* **Profil en libre-service** : définit les principaux éléments des mises en œuvre SSO des clients, y compris les <Tooltip tip="Identity Provider (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> (IdPs) qu’ils peuvent utiliser ainsi que les attributs utilisateur qu’ils doivent recueillir, comme l’adresse courriel. Vous pouvez créer jusqu’à 20 profils dans votre tenant pour différents clients ou segments.
* **Ticket d’accès en libre-service** : accorde aux administrateurs client l’accès à l’[**assistant en libre-service**](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration#self-service-assistant-experience) et définit certains détails de la connexion Enterprise qui en résultera. Les tickets d’accès permettent aux administrateurs client de créer de nouvelles connexions ou de modifier des connexions existantes.

Les sections ci-dessous présentent les étapes détaillées pour configurer des profils en libre-service et générer des tickets d’accès en libre-service à partager avec les administrateurs client.

<h2 id="create-self-service-profiles">
  Créer des profils en libre-service
</h2>

Vous pouvez créer des profils en libre-service à l’aide de l’Auth0 Dashboard ou de la Management API.

Les profils en libre-service servent à définir les principaux éléments des mises en œuvre des clients, notamment :

* Les fournisseurs d’identité que les administrateurs clients peuvent utiliser pour le SSO.
* Les attributs utilisateur qu’ils doivent recueillir au moyen du SSO, comme l’adresse courriel ou le nom de famille.
* Les options d’image de marque qui personnalisent l’apparence de l’assistant libre-service.

Vous pouvez créer jusqu’à 20 profils, au besoin, pour répondre aux besoins de différents clients ou segments.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour créer un profil en libre-service dans le Auth0 Dashboard :

    1. Accédez à [Authentication > Enterprise](https://manage.auth0.com/#/connections/enterprise) et ouvrez la section **Self-Service Enterprise Configuration**. Ensuite, sélectionnez **Create Profile**.

    2. **Facultatif** Joignez un User Attribute Profile.

           <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
             Si vous créez et joignez un User Attribute Profile, ou en activez un existant, vous n’avez pas l’option d’ajouter des attributs au moyen de l’onglet User Profile.
           </Callout>

       Sélectionnez un UAP existant ou créez-en un nouveau. Pour un nouvel UAP, ajoutez un nom et vérifiez les mappages pour vous assurer que les attributs du profil sont mappés aux attributs Auth0 de votre choix.

           <Frame>
             <img src="https://mintlify.s3.us-west-1.amazonaws.com/docs-staging/docs/images/cdy7uua7fh8z/Authenticate%3EEnterprise%3ESelf-Service%3EUAP.png" alt="Mappage UAP Authentication > Enterprise > Self-Service" />
           </Frame>

    3. Dans l’espace prévu, saisissez un nom et une description facultative pour le profil. Ensuite, sélectionnez **Create**.<br />

    4. Dans l’onglet **Settings**, remplissez les sections ci-dessous. Ensuite, sélectionnez **Save**.
       * **Identity Providers (IdP)** : Activez un ou plusieurs fournisseurs d’identité. Dans l’assistant en libre-service, les administrateurs clients peuvent sélectionner l’option de leur choix dans la liste des fournisseurs activés.
       * **Branding** : Fournissez un logo et une couleur principale pour l’assistant en libre-service.
       * **Custom Introduction** : Modifiez ou remplacez le message par défaut, au besoin. Ce texte d’introduction s’affiche aux administrateurs clients sur la landing page de l’assistant en libre-service. Votre message peut inclure des options de mise en forme de base, comme le gras ou des hyperliens, et est limité à 2000 caractères.

    5. Dans l’onglet **User Profile**, ajoutez jusqu’à 20 attributs utilisateur que vos clients doivent recueillir par l’entremise du SSO, comme l’adresse courriel ou le nom de famille. Vous pouvez définir chaque attribut comme `required` ou `optional`.

       Pendant le parcours de l’assistant en libre-service, les administrateurs clients seront invités à mapper ces attributs utilisateur définis à leur fournisseur d’identité afin de s’assurer que les valeurs nécessaires sont transmises à Auth0.
  </Tab>

  <Tab title="Management API">
    Pour créer un profil en libre-service, effectuez une requête POST vers l’endpoint [Self-Service Profiles](/docs/fr-ca/api/management/v2/self-service-profiles/post-self-service-profiles), en indiquant les paramètres suivants dans le corps de la requête, au besoin :

    | Paramètre                       | Obligatoire ?                                | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
    | ------------------------------- | -------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
    | `name`                          | Oui                                          | String. Longueur maximale : 100.<br /><br />Un nom convivial pour le profil libre-service.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
    | `description`                   | Non                                          | String. Longueur maximale de 140.<br /><br />Description du profil libre-service.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | `allowed_strategies`            | Non                                          | Tableau.<br /><br />Un ou plusieurs fournisseurs d’identité que les administrateurs du client peuvent utiliser pour mettre en place le SSO. Si aucun paramètre n’est sélectionné, tous sont transmis par défaut.<br /><br />Les options comprennent :<br /><br /><ul><li>`okta` pour Okta Workforce Identity</li><li>`waad`pour Entra ID</li><li>`google-apps` pour Google Workspace</li><li>`keycloak-samlp` pour Keycloak</li><li>`adfs` pour Microsoft Active Directory Federation Services</li><li>`pingfederate` pour PingFederate</li><li>`oidc` pour OIDC générique</li><li>`samlp` pour SAML générique</li></ul> |
    | `branding`                      | Non                                          | Objet.<br /><br />Permet de personnaliser l’apparence de l’assistant en libre-service destiné aux administrateurs clients.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
    | `branding.logo_url`             | Non                                          | String. La longueur maximale est de 1024.<br /><br />Une URL HTTPS menant à une image de logo. Si elle est fournie, le logo s’affiche dans le coin supérieur droit de l’assistant libre-service.                                                                                                                                                                                                                                                                                                                                                                                                                         |
    | `branding.colors`               | Non                                          | Objet.<br /><br />Définit la couleur principale de certains éléments de l’assistant libre-service, comme les boutons interactifs.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | `branding.colors.primary`       | Oui, si branding.colors est défini.          | String.<br /><br />Indique la valeur hexadécimale de la couleur principale utilisée pour l’assistant libre-service.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
    | `user_attributes`               | Non                                          | Objet. Longueur maximale : 20.<br /><br />Stocke les informations de mappage présentées aux administrateurs client pendant le flux de l’assistant libre-service. Les administrateurs client doivent mapper ces attributs à leur fournisseur d’identité afin de s’assurer que les attributs indiqués sont transmis à Auth0.                                                                                                                                                                                                                                                                                               |
    | `user_attributes[].name`        | Oui, pour définir user\_attributes.          | String. Longueur maximale : 255.<br /><br />Nom de l’attribut utilisateur dans Auth0.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
    | `user_attributes[].description` | Oui, pour définir les attributs utilisateur. | String. La longueur maximale est de 255.<br /><br />Description de l’attribut utilisateur, en langage clair.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
    | `user_attributes[].is_optional` | Oui, pour définir les attributs utilisateur. | Booléen.<br /><br />Indique si un attribut est facultatif ou requis par le client pour que l’application fonctionne.<br /><br /><ul><li>Pour rendre un attribut obligatoire, utilisez `true`.</li><li>Pour les attributs facultatifs, utilisez `false`.</li></ul>                                                                                                                                                                                                                                                                                                                                                        |
    | `user_attribute_profile_id`     | Non.                                         | ID du [User Attribute Profile](/docs/fr-ca/authenticate/enterprise-connections/user-attribute-profile) à associer aux comptes libre-service.                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |

    ```json Example request body theme={null}
    {
      "name": "Example Profile",
      "description": "An example profile for all customers",
      "allowed_strategies": ["okta","adfs","google-apps"],
      "user_attributes": [
        {
          "name": "email",
          "description": "User's email",
          "is_optional": false,
        }
      ],
      "branding": {
         "logo_url": "https://example.com/logo.png",
         "colors": {
           "primary": "#334455"
         }
      }
    }
    ```

    Lorsqu'un administrateur client accède à l'assistant libre-service, il arrive d'abord sur une page d'introduction qui lui souhaite la bienvenue. Par défaut, le message suivant est fourni :

    > Vous n'êtes qu'à quelques étapes simples de la configuration du SSO. Ce processus de configuration nécessite d'apporter certaines modifications à votre fournisseur d'identité. Avant de commencer, ouvrez votre fournisseur d'identité dans un onglet ou une fenêtre de navigateur séparés.

    Vous pouvez modifier ce texte en effectuant un appel PUT vers le [terminal Custom Text for Self-Service Profiles](/docs/fr-ca/api/management/v2/self-service-profiles/put-self-service-profile-custom-text) (`PUT /api/v2/self-service-profiles/{id}/custom-text/{language}/{page}`), où :

    * `id` correspond à l’ID du profil libre-service
    * `language` est défini sur `en`
    * `page` est défini sur `get-started`

    Dans le corps de la requête, précisez les éléments suivants :

    | Propriété      | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | -------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `introduction` | <ul><li>String. La longueur maximale est de 2000.</li><li>Texte d’introduction complet à afficher sur la page d’accueil de l’assistant libre-service. Le texte peut inclure des options de mise en forme de base, comme le gras ou des hyperliens.</li><li>Le texte personnalisé fourni par ce paramètre remplace entièrement tout message précédent. Pour de meilleurs résultats, assurez-vous de fournir le message complet que vous souhaitez afficher aux administrateurs clients.</li><li>L’envoi d’un corps vide `\{}` rétablit le texte par défaut et supprime tout message personnalisé. </li></ul> |

    3. L’entité créée est renvoyée en réponse.

    <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
      Cette requête écrase tout message actuellement défini pour le profil libre-service. Assurez-vous que votre requête comprend le texte complet que vous voulez afficher aux administrateurs de vos clients.
    </Callout>

    ```text Example call theme={null}
    PUT /api/v2/self-service-profiles/ssp_1234567890/custom-text/en/get-started

    {
      introduction: "Welcome! With <b>only a few steps</b>, you'll be able to setup your new connection. For assistance, contact <a href="https://www.examplesupportsite.com"> our support team </a>." 
    }
    ```

    ```json Example response theme={null}
    {
      introduction: "Welcome! With <b>only a few steps</b>, you'll be able to setup your new connection. For assistance, contact <a href="https://www.examplesupportsite.com"> our support team </a>." 
    }
    ```
  </Tab>
</Tabs>

<h2 id="manage-self-service-access-tickets">
  Gérer les tickets d'accès en libre-service
</h2>

Après avoir créé au moins un profil en libre-service, vous pouvez générer des tickets d'accès en libre-service dans l'Auth0 Dashboard ou à l'aide de la Management API.

Les tickets d'accès en libre-service servent principalement à deux choses :

* Donner aux administrateurs clients accès à l'assistant en libre-service, où ils peuvent configurer une nouvelle connexion SSO ou modifier une connexion existante.
* Prédéfinir des détails et comportements clés des nouvelles connexions SSO que vos administrateurs clients configureront, par exemple les applications ou organisations qui seront activées pour la nouvelle connexion.

Lorsque vous générez des tickets d'accès, vous pouvez aussi activer certaines fonctionnalités, comme le SSO <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d'échanger des renseignements d'authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip> initié par l'IdP, configurer les domaines du fournisseur d'identité (qui pilotent la Home Realm Discovery) et la vérification de domaine.

<h3 id="saml-idp-initiated-sso">
  SSO SAML initié par l’IdP
</h3>

Le SSO SAML initié par l’IdP est un mode de mise en œuvre qui permet aux fournisseurs d’identité d’initier le SSO et de rediriger les utilisateurs vers le fournisseur de services pour l’authentification.

Lorsque vous activez cette option pour Self-Service Enterprise Configuration, vous devez fournir votre application par défaut et votre protocole de réponse. Vous pouvez aussi fournir une chaîne de requête facultative afin de personnaliser davantage le comportement de la connexion.

Pour en savoir plus sur ces options, consultez [Configurer l’authentification unique SAML initiée par le fournisseur d’identité](/docs/fr-ca/authenticate/protocols/saml/saml-sso-integrations/identity-provider-initiated-single-sign-on).

<h3 id="email-domain-verification-and-pre-verified-domains">
  Vérification du domaine de courriel et domaines prévérifiés
</h3>

Self-Service Enterprise Configuration prend en charge trois façons d’associer des domaines de courriel à une connexion Enterprise. Ces méthodes remplissent le même champ : `options.domain_aliases `, qui alimente Home Realm Discovery (HRD) et, selon le cas, Organization Domains for discovery :

1. Domaines prévérifiés (gérés par le tenant) : l’administrateur de tenant ajoute directement les domaines connus à la connexion.
2. Domaines à vérifier : l’administrateur de tenant précise les domaines que l’administrateur TI doit vérifier
   pendant la configuration. Ces domaines sont indiqués comme en attente dans l’organisation et/ou ne sont pas automatiquement associés à la connexion tant que l’administrateur TI n’a pas terminé la vérification.
3. Vérification du domaine de courriel (autogérée) : l’administrateur de votre client vérifie le domaine pendant la configuration dans l’assistant en libre-service.

Ces mécanismes d’association des domaines de courriel s’appliquent aux domaines de courriel utilisés pour le routage HRD et SSO. Ils ne sont pas liés à la vérification du Custom Domain au niveau du tenant.

Pour qu’un domaine soit utilisé à la fois pour Organization Domains for Discovery et pour le HRD, le ticket doit :

* Inclure un seul `enabled_organization`
* Avoir soit des domaines prévérifiés, soit Email Verification Required défini sur `Required` ou `Optional`
* Activer la case à cocher **Allow the Use of Domains for Organization Discovery**

<h4 id="pre-verified-domain">
  Domaine prévérifié
</h4>

Utilisez un domaine prévérifié pour associer des domaines de courriel à une connexion Enterprise à l’échelle du tenant. Les domaines ajoutés sont considérés comme fiables et sont inscrits directement dans `options.domain_aliases`.

Vous pouvez fournir des domaines lorsque vous [générez des tickets d’accès en libre-service](#generate-access-tickets-for-new-connections), soit dans l’Auth0 Dashboard, soit au moyen de la Management API.

* **Auth0 Dashboard** : Sur la page **Generate Ticket**, indiquez votre liste de domaines dans le champ **Pre-verified Domains**.
* **Management API** : Définissez `connection_config.options.domain_aliases` avec la liste des domaines. Par défaut, `use_for_organization_discovery` est défini sur `true`. Au besoin, sélectionnez **Allow the Use of Domains for Organization Discovery**.

Les domaines ajoutés par des administrateurs de tenant sont considérés comme **fiables** et **n’obligent pas** l’administrateur client à effectuer la vérification. Si vous voulez plutôt que des administrateurs TI vérifient un domaine au lieu de le traiter comme **fiable**, définissez `domain_aliases_config.domain_verification` sur `required` ou `optional` afin de demander la vérification dans le assistant en libre-service. L’option **Allow Use of Domains for Organization Discovery** exige exactement un `enabled_organization` dans le ticket.

<h4 id="domains-to-be-verified">
  domaines à vérifier
</h4>

Utilisez les **domaines à vérifier** pour indiquer les domaines que les administrateurs TI doivent vérifier pendant la configuration. Contrairement aux **domaine prévérifié**, les domaines en attente ne sont pas automatiquement associés à la connexion ou à l’Organization. Les administrateurs TI doivent terminer la vérification dans l’assistant de configuration avant qu’ils ne prennent effet.

Vous pouvez fournir des domaines lors de la [génération de tickets d’accès en libre-service](#generate-access-tickets-for-new-connections) au moyen de l’Auth0 Dashboard ou de la Management API :

* **Auth0 Dashboard** : dans la page **Generate Ticket**, indiquez votre liste de domaines dans le champ **domaines à vérifier**.
* **Management API** : définissez `connection_config.options.domain_aliases` sur la liste des domaines. Par défaut, `use_for_organization_discovery` est défini sur `true`. Au besoin, sélectionnez **Allow the Use of Domains for Organization Discovery**

Les limites suivantes s’appliquent :

* Si une Organization est associée au ticket, le total combiné des Organization domains existants et en attente ne doit pas dépasser 100.
* Si aucune Organization, ou plus d’une Organization, n’est associée au ticket, le total combiné des alias de domaine existants et en attente ne doit pas dépasser 1 000.

Si l’ajout des domaines en attente dépasse l’une ou l’autre de ces limites, la création du ticket échoue avec une erreur.

<h4 id="email-domain-verification">
  Vérification du domaine de courriel
</h4>

Contrairement aux domaines prévérifiés, la vérification du domaine de courriel confirme qu’un administrateur TI est bien propriétaire du domaine qu’il fournit pendant la configuration en libre-service. Une fois la vérification terminée, le domaine vérifié est ajouté au même tableau `options.domain_aliases` de la connexion.

Vous pouvez activer la vérification pour les administrateurs TI lorsque vous générez des tickets d’accès en libre-service :

* **Auth0 Dashboard** : Sur la page **Generate Ticket**, utilisez le champ **Domain Verification Requirement**. Au besoin, sélectionnez aussi **Allow the Use of Domains for Organization Discovery**.
* **Management API** : Utilisez `domain_aliases_config.domain_verification` et, au besoin, `use_for_organization_discovery ` avec l’une des options suivantes :
  * `none` (par défaut) : l’assistant en libre-service ne demande pas à l’administrateur client de vérifier son domaine.
  * `required` : l’assistant en libre-service demande à l’administrateur client de vérifier ses domaines.
  * `optional` : l’assistant en libre-service demande à l’administrateur client de vérifier son domaine. L’administrateur client peut choisir soit d’entrer son domaine pour le faire vérifier, soit d’ignorer cette étape.

L’option **Allow the Use of Domains for Organization Discovery** exige exactement **une** Organization dans le champ Enabled Organizations, et que Domain Verification soit défini sur `Optional` ou `Required`, ou qu’un ou plusieurs domaines prévérifiés soient utilisés. Dans certains cas, la vérification peut prendre jusqu’à 48 heures, et vous devrez peut-être émettre un ticket d’accès de suivi pour permettre à l’administrateur client de revenir et d’activer la connexion. Les tickets d’accès expirent cinq heures après leur première ouverture. Consultez [Générer des tickets d’accès pour des connexions existantes](https://auth0.com/docs/authenticate/enterprise-connections/self-service-enterprise-configuration/manage-self-service-enterprise-config#generate-access-tickets-for-existing-connections).

<h4 id="remove-a-domain">
  Supprimer un domaine
</h4>

Les administrateurs TI peuvent supprimer des domaines vérifiés dans l’assistant libre-service. Les règles suivantes s’appliquent selon le paramètre Domain Verification Requirement défini sur le ticket :

* Facultatif : tous les domaines vérifiés peuvent être supprimés.
* Obligatoire : au moins un domaine vérifié doit être conservé. Un avertissement s’affiche si l’administrateur TI tente de supprimer le dernier domaine vérifié.

<h3 id="generate-access-tickets-for-new-connections">
  Générer des tickets d’accès pour de nouvelles connexions
</h3>

Vous pouvez générer des tickets d’accès pour de nouvelles connexions dans l’Auth0 Dashboard ou au moyen de la Management API.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Par défaut, les URL de ticket d’accès restent valides pendant cinq jours après leur génération. Après avoir accédé à l’URL du ticket, l’administrateur client dispose de cinq heures pour terminer la configuration. Une URL de ticket d’accès peut être consultée au maximum 10 fois ; une fois cette limite atteinte, un nouveau ticket d’accès doit être demandé.

  Au besoin, vous pouvez révoquer un ticket d’accès avant son expiration afin de mettre immédiatement fin à l’accès à l’assistant en libre-service.
</Callout>

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour générer un ticket d’accès pour une nouvelle connexion à partir de l’Auth0 Dashboard :

    1. Accédez à [Authentication > Enterprise](https://manage.auth0.com/#/connections/enterprise) et ouvrez la section **Self-Service Enterprise Configuration**. Ensuite, sélectionnez le profil en libre-service avec lequel vous voulez créer un ticket d’accès.

    2. Sélectionnez **Generate Ticket** pour ouvrir le formulaire de ticket. Sous **Select ticket type**, choisissez **Create a new connection**.

    3. Sous **Ticket configuration**, indiquez le nom requis de la connexion que l’administrateur du client configurera.

    4. Dans la section **Settings**, configurez au besoin des options supplémentaires pour la nouvelle connexion :

       * **Domain** : Sélectionnez le domaine personnalisé à utiliser dans l’URL du ticket. Disponible uniquement lorsque plusieurs domaines personnalisés sont présents.
       * **Display Name** : Un nom convivial pour la connexion, qui s’affichera dans les invites de Universal Login.
       * **Enabled Clients** : Une liste d’ID de clients séparés par des virgules à associer à la connexion.
       * **Enabled Organizations** : Une liste d’ID d’organisations séparés par des virgules à associer à la connexion.
       * **Display connection a as button** : Affiche la connexion comme option d’authentification sur l’écran de connexion.
       * **Display connection as a button for organizations** : Affiche la connexion comme option d’authentification sur l’écran de connexion pour les organisations indiquées.
       * **Assign membership on login for organizations** : Attribue automatiquement l’appartenance à l’organisation aux utilisateurs qui s’authentifient avec la connexion.
       * **Enable as a domain level connection** : Permet aux applications tierces d’utiliser la connexion; utile pour les scénarios utilisant des applications créées au moyen du [Client ID Metadata Document (CIMD)](/docs/fr-ca/get-started/auth0-overview/create-applications/register-applications-with-cimd) et de [Dynamic Client Registration](/docs/fr-ca/get-started/applications/dynamic-client-registration).
       * **Allow IT admin to configure third-party application access** : Lorsqu’elle est activée, l’administrateur TI voit une option dans l’assistant de configuration pour permettre aux applications tierces d’utiliser la connexion. Si vous souhaitez définir cette valeur vous-même plutôt que de la déléguer, utilisez plutôt la bascule **Enable as Domain Level Connection**. Ces deux options s’excluent mutuellement.
       * **Accept SAML IdP-initiated SSO** : Active le [SSO initié par le fournisseur d’identité SAML](/docs/fr-ca/authenticate/protocols/saml/saml-sso-integrations/identity-provider-initiated-single-sign-on).

    5. Sous **Domain-Based Discovery**, fournissez au besoin une liste de domaines d’IdP déjà vérifiés ou à vérifier, séparés par des virgules, à comparer aux domaines de courriel des utilisateurs. Ces domaines sont stockés dans `options.domain_aliases` et pilotent le HRD. Pour en savoir plus, consultez [Home Realm Discovery](#home-realm-discovery).

    6. Sous **Domain Verification Requirement**, choisissez le niveau de vérification souhaité :
       * **Off** : Les administrateurs du client ne sont pas invités à vérifier leur domaine lors de la configuration du SSO. **Off** est le paramètre par défaut pour les nouveaux tickets d’accès.
       * **Optional** : Les administrateurs du client sont invités à vérifier leur domaine lors de la configuration du SSO. Toutefois, ils peuvent sauter cette étape et activer leur connexion sans terminer la vérification.
       * **Required** : Les administrateurs du client doivent vérifier leur domaine lors de la configuration du SSO. Ils ne pourront pas activer leur connexion tant que la vérification ne sera pas terminée.

    7. Vous pouvez aussi activer **Allow IT admin to configure Cross App Access - Resource Application**. Lorsque cette option est activée, l’administrateur TI voit une option dans l’assistant de configuration pour configurer la connexion comme application de ressources [Cross App Access (XAA)](/docs/fr-ca/ai-agents-mcp/cross-app-access). C’est utile lorsque l’administrateur TI souhaite autoriser l’accès depuis des applications connectées directement dans son IdP d’entreprise en amont.

    8. Sous **Provisioning**, activez au besoin **Sync Users and Groups through Provisioning**. Lorsque cette option est activée, des paramètres supplémentaires sont offerts :

       * **Bearer Token Expiration** : Définissez une date d’expiration pour le bearer token SCIM. Par défaut, les bearer tokens n’expirent pas.
       * **Bearer Token Permissions (Scopes)** : Choisissez les actions que le token peut effectuer. Par défaut, tous les scopes de provisioning sont activés :
         * `get:users`
         * `post:users`
         * `put:users`
         * `patch:users`
         * `delete:users`
         * `get:groups`
         * `post:groups`
         * `put:groups`
         * `patch:groups`
         * `delete:groups`
       * Si le profil en libre-service autorise Google Workspace comme identity provider, une section **Google Workspace Directory Sync Settings** s’affiche également. Pour permettre à l’administrateur client de synchroniser les groups de son directory Google Workspace, sélectionnez **Enable Google Workspace group sync**. La synchronisation des groups exige que la synchronisation des utilisateurs soit aussi activée. Auth0 synchronise automatiquement le directory toutes les 30 minutes.

           <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
             L’expiration du token et les scopes SCIM ne s’appliquent pas à la synchronisation de répertoire Google Workspace.
           </Callout>

    9. Sous **Time to Live**, définissez une période d’expiration pour le ticket d’accès en secondes. Par défaut, la durée de vie est de 432000 secondes (soit cinq jours).

       * Time to Live détermine pendant combien de temps une URL de ticket d’accès reste active **avant** qu’un administrateur du client lance l’assistant en libre-service. Cela ne détermine pas combien de temps l’administrateur du client a accès à l’assistant après son lancement. L’expiration de l’assistant en libre-service lui-même est de 5 heures et ne peut pas être configurée.

    10. Sous **Metadata**, ajoutez jusqu’à 10 éléments de métadonnées associés à la connexion.

    11. Vérifiez l’exactitude de la configuration de votre ticket d’accès. Ensuite, sélectionnez **Create Ticket**.

    Une fenêtre contextuelle « Informations sur le ticket » contenant l’URL du ticket d’accès s’affiche ensuite. Copiez et enregistrez cette URL dans un endroit sûr, car vous ne pourrez pas la récupérer après la fermeture de la fenêtre.

    Vous pouvez partager l’URL du ticket d’accès avec l’administrateur de votre client par courriel, clavardage ou tout autre canal de communication pour lui donner accès à l’assistant en libre-service. L’assistant le guide dans la configuration de la connexion SSO. Pour en savoir plus sur cette expérience, consultez [Self-service assistant experience](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration#self-service-assistant-experience).
  </Tab>

  <Tab title="Management API">
    Pour générer un ticket d'accès via la Management API.

    1. Récupérez l’ID du profil libre-service que vous souhaitez associer au ticket d’accès à l’aide du terminal [Retrieve Self-Service Profiles](/docs/fr-ca/api/management/v2/self-service-profiles/get-self-service-profiles).

    2. Appelez le terminal [SSO Access Ticket](/docs/fr-ca/api/management/v2/self-service-profiles/post-sso-ticket) à l’aide de l’ID du profil libre-service approprié : `POST /api/v2/self-service-profiles/{id}/sso-ticket`

    <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
      Utilisez l’en-tête `auth0-custom-domain` pour définir le domaine personnalisé à utiliser dans l’URL du ticket. Cette option est offerte uniquement lorsque la fonctionnalité Multiple Custom Domains est activée.
    </Callout>

    Dans le corps de la requête, indiquez les paramètres décrits dans le tableau ci-dessous.

    | Paramètre                                              | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | ------------------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `connection_config`                                    | Objet.<br /><br />Obligatoire lors de la génération d’un ticket d’accès pour **une nouvelle connexion SSO**. Les administrateurs du client pourront modifier certains éléments clés de la connexion, comme le certificat SAML ou l’ID ou le secret OIDC.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
    | `connection_config.name`                               | **Obligatoire**. String.<br /><br />Nom de la connexion créée à l’aide de l’assistant de configuration SSO. Longueur maximale de 128 caractères.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | `connection_config.display_name`                       | **Facultatif**. String.<br /><br />Nom d’affichage de la nouvelle connexion créée à l’aide de l’assistant libre-service. Ce nom s’affiche dans les écrans Universal Login. La longueur maximale est de 128.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | `connection_config.is_domain_connection`               | **Facultatif**. Booléen.<br /><br />Définissez cette valeur sur `true` si la connexion est au niveau du domaine ; [Dynamic Client Registration](/docs/fr-ca/get-started/applications/dynamic-client-registration) est requis.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
    | `connection_config.show_as_button`                     | **Optionnel**. Booléen.<br /><br />Lorsque `true`, la connexion s’affiche à l’écran de connexion de votre application comme option d’authentification.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
    | `connection_config.metadata`                           | **Facultatif**. Object\[].<br /><br />Métadonnées associées à la nouvelle connexion.<br /><br />L’objet peut contenir jusqu’à 10 paires clé-valeur. Les valeurs de type String sont limitées à 255 caractères.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
    | `connection_config.options`                            | **Facultatif**. Objet\[].<br /><br />Options de la nouvelle connexion, notamment :<ul><li>`icon_url`</li><li>`domain_aliases[]`</li><li>`idpinitiated`</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | `connection_config.options.icon_url`                   | **Facultatif**. String.<br /><br />URL de l’image d’icône à utiliser si `connection_config.show_as_button` est activé. L’URL doit utiliser HTTPS.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
    | `connection_config.options.domain_aliases`             | **Facultatif**. String\[].<br /><br />Domaines à utiliser pour le Home Realm Discovery.<br /><br />Les domaines saisis dans `domain_aliases` sont automatiquement marqués comme vérifiés. Pour qu'un administrateur client vérifie lui-même un domaine, ne précisez pas cet attribut et utilisez plutôt `domain_aliases_config` (décrit plus loin dans cette table). Cette option vous permet de demander à l'administrateur client de vérifier son domaine au moyen du self-service assistant.                                                                                                                                                                                                                                                                                                                                                                                                                             |
    | `connection_config.options.idpinitiated`               | **Facultatif**. Objet.<br /><br />Permet le [SSO initié par l’IdP SAML](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration/manage-self-service-enterprise-config#saml-idp-initiated-sso) et inclut les attributs suivants :<br /><br /><ul><li>`enabled`</li><li>`client_id`</li><li>`client_protocol`</li><li>`client_authorizequery`</li></ul><br />Pour en savoir plus, consultez le point de terminaison [ticket d’accès SSO](https://auth0.com/docs/api/management/v2/self-service-profiles/post-sso-ticket) dans le Management API Explorer.                                                                                                                                                                                                                                                                                                                                       |
    | `domain_aliases_config`                                | **Facultatif**. Objet. <br /><br />Contient les propriétés `domain_verification` et `pending_domains` pour configurer la vérification de domaine.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
    | `domain_aliases_config.domain_verification`            | **Facultatif**. String.<br /><br />Détermine si la vérification du domaine est requise, facultative ou désactivée.<br /><br />Les options sont les suivantes :<ul><li>`none` : Désactive la vérification du domaine. Vous pouvez aussi désactiver la vérification du domaine en omettant l’objet `domain_aliases_config` de votre requête.</li><li>`optional` : Permet aux administrateurs du client d’ignorer la vérification du domaine lors de la configuration.</li><li>`required` : Exige que les administrateurs du client vérifient leur domaine lors de la configuration.</li></ul>                                                                                                                                                                                                                                                                                                                                 |
    | `domain_aliases_config.pending_domains`                | **Facultatif**. String\[].<br /><br />Domaines que l’admin TI doit vérifier pendant la configuration. Contrairement aux domaines pré-vérifiés, ces domaines sont affichés comme en attente dans l’organisation et ne sont pas automatiquement associés à la connexion — l’admin TI doit terminer la vérification dans l’assistant libre-service avant qu’ils soient pris en compte.<br /><br />`domain_aliases_config.domain_verification` doit être défini sur `optional` ou `required` pour utiliser ce paramètre.<br /><br />Les quotas suivants s’appliquent :<br /><ul><li>Si une organisation est associée au ticket, le nombre total combiné de domaines d’organisation existants et en attente ne doit pas dépasser 100.</li><li>Si aucune organisation ou plus d’une organisation est associée au ticket, le nombre total combiné d’alias de domaine existants et en attente ne doit pas dépasser 1 000.</li></ul> |
    | `enabled_organizations`                                | **Facultatif**. Objet\[].<br /><br />Liste des organisations à associer à la nouvelle connexion.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | `enabled_organizations[].organization_id`              | **Obligatoire** lors de l’utilisation de `enabled_organizations`.<br /><br />String.<br /><br />ID d’une organization précise à associer à la nouvelle connexion.<br /><br />Vous pouvez récupérer les ID dans la section Organizations du [Auth0 Dashboard](https://manage.auth0.com/#/organizations), au point de terminaison [Get Organizations](https://auth0.com/docs/api/management/v2/organizations/get-organizations), ou au point de terminaison [Get Organization by Name](https://auth0.com/docs/api/management/v2/organizations/get-name-by-name).                                                                                                                                                                                                                                                                                                                                                              |
    | `enabled_organizations[].assign_membership_on_login`   | **Facultatif**. Booléen.<br /><br />Lorsque `true`, les utilisateurs qui se connectent avec la nouvelle connexion obtiennent automatiquement l’adhésion à l’organisation indiquée.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
    | `enabled_organizations[].show_as_button`               | **Facultatif**. Booléen.<br /><br />Lorsque `true`, la nouvelle connexion s’affiche comme option d’authentification sur l’écran de connexion de l’organisation pour votre application.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
    | `provisioning_config`                                  | **Facultatif.** Objet.<br /><br />Détermine si l’administrateur client peut configurer le provisionnement pendant le flow libre-service. Au moins un des paramètres `provisioning_config.scopes` ou `provisioning_config.google_workspace` doit être fourni lorsque cet objet est inclus.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | `provisioning_config.scopes`                           | **Facultatif**. String\[].<br /><br />Permissions du bearer token SCIM. Portées offertes : `get:users`, `post:users`, `put:users`, `patch:users`, `delete:users`, `get:groups`, `post:groups`, `put:groups`, `patch:groups`, `delete:groups`. Si la connexion est créée sans toutes les portées de provisionnement des utilisateurs, SCIM ne sera pas activé. Les portées de groupe sont facultatives.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
    | `provisioning_config.token_lifetime`                   | **Facultatif**. Nombre.<br /><br />Durée de vie du bearer token SCIM en secondes. Si aucune valeur n’est précisée, le token n’expire pas.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | `provisioning_config.google_workspace`                 | **Facultatif**. Objet.<br /><br />Configuration de la synchronisation du répertoire Google Workspace. Valide uniquement lorsque le profil libre-service inclut Google Workspace (`google-apps`) comme identity provider autorisé. Pour en savoir plus, consultez [Google Workspace Directory Sync](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | `provisioning_config.google_workspace.sync_users`      | **Facultatif**. Booléen.<br /><br />Lorsque `true`, l’administrateur client peut synchroniser les utilisateurs de son répertoire Google Workspace vers Auth0 dans le cadre du flow libre-service. Auth0 synchronise automatiquement le répertoire toutes les 30 minutes.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
    | `provisioning_config.google_workspace.sync_groups`     | **Facultatif**. Booléen.<br /><br />Lorsque `true`, l’administrateur client peut synchroniser les groupes de son répertoire Google Workspace avec Auth0 pendant le flux libre-service. Nécessite également que `provisioning_config.google_workspace.sync_users` soit défini sur `true`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
    | `ttl_sec`                                              | **Facultatif**. Nombre.<br /><br />Nombre de secondes pendant lesquelles une URL de ticket d’accès reste active avant qu’un administrateur client lance l’assistant libre-service. Si aucune valeur n’est précisée ou si la valeur est définie à 0, la valeur par défaut est `432000` (maximum de 5 jours).<br /><br />Notez que cette période d’expiration ne détermine pas combien de temps un administrateur client a accès au libre-service après l’avoir lancé. L’assistant lui-même expire après 5 heures et cette durée ne peut pas être configurée.                                                                                                                                                                                                                                                                                                                                                                 |
    | `use_for_organization_discovery`                       | **Facultatif**. Booléen. <br /><br />Indique si un domaine vérifié doit servir à la découverte de l’organisation lors de l’authentification.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | `third_party_client_access_config`                     | **Facultatif**. Objet.<br /><br />Détermine si l’admin TI peut configurer l’accès des applications tierces à la connexion dans l’assistant de configuration libre-service. Lorsqu’il est présent, l’assistant permet à l’admin TI d’activer la connexion pour que des applications tierces puissent l’utiliser.<br /><br />Ne peut pas être utilisé avec `connection_config.is_domain_connection: true`. Si les deux sont fournis, la requête est rejetée avec une erreur `400`. Lorsqu’il est omis, l’étape d’accès des applications tierces n’apparaît pas dans l’assistant.                                                                                                                                                                                                                                                                                                                                              |
    | `third_party_client_access_config.allow_configuration` | **Obligatoire** lorsque `third_party_client_access_config` est fourni. Booléen.<br /><br />Lorsque `true`, l’admin TI voit une étape dans l’assistant libre-service où il peut choisir d’autoriser les applications tierces à utiliser la connexion (`is_domain_connection`). Lorsque `false`, l’option n’est pas affichée et l’admin TI ne peut pas configurer ce paramètre.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |

    **Configuration supplémentaire requise lors de l’utilisation d’Organizations**

    Si la connexion est associée à une organisation et que vous souhaitez permettre à des applications tierces d’authentifier des utilisateurs par l’intermédiaire de cette organisation, vous devez définir séparément le champ `third_party_client_access` de l’organisation sur `allow`. Cette étape n’est pas effectuée dans l’assistant libre-service : elle doit être réalisée par l’administrateur de tenant.

    Pour mettre à jour le paramètre d’accès des applications tierces d’une organisation, accédez au tableau de bord de l’organisation (Organization Dashboard) ou appelez la méthode [Update an Organization](https://auth0.com/docs/api/management/v2/organizations/patch-organizations-by-id) et définissez `third_party_client_access` sur `allow`.

    ```json Example request body expandable theme={null}
    {
       "connection_config":{
          "name":"string",
          "display_name":"string",
          "show_as_button":true,
          "metadata":{
             "key1":"value1",
             "key2":"value2"
          },
          "options":{
             "icon_url":"string",
             "domain_aliases":[
                "acme.corp",
                "okta.com"
             ],
             "idpinitiated": { 
                "enabled": true, 
                "client_id": "string", 
                "client_protocol": "string", 
                "client_authorizequery": "string" 
            }
          }
       },
       "enabled_organizations":[
          {
             "organization_id":"string",
             "assign_membership_on_login":true,
             "show_as_button":true
          }
       ],
       "ttl_sec":0,
       "domain_aliases_config": {
           "domain_verification": "string",
           "pending_domains": [
                  "acme2.com"
           ]
        },
       "third_party_client_access_config": {
          "allow_configuration": true
       }
    },
    ```

    En réponse, vous recevez une URL vers le ticket d'accès en libre-service :

    ```json Example response theme={null}
    {
      "ticket": "https://{domain}/self-service/connections-flow?ticket={id}"
    }
    ```

    Après avoir reçu l’URL du ticket, partagez le lien avec l’administrateur client pour lui donner accès à l’assistant en libre-service. L’assistant le guide dans la configuration de la connexion SSO. Pour en savoir plus sur cette expérience, consultez [Expérience de l’assistant en libre-service](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration#self-service-assistant-experience).

    Vous pouvez intégrer la génération de tickets d'accès dans votre propre portail libre-service ou envoyer les URL de tickets directement aux administrateurs de vos clients par courriel, clavardage ou d'autres canaux de communication.
  </Tab>
</Tabs>

<h3 id="generate-access-tickets-for-existing-connections">
  Générer des tickets d’accès pour les connexions existantes
</h3>

Vous pouvez générer des tickets d’accès pour les connexions existantes à partir de l’Auth0 Dashboard ou de la Management API.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Par défaut, les URL de tickets d’accès demeurent valides pendant cinq jours après leur génération. Une fois l’URL du ticket consultée, l’administrateur client dispose de cinq heures pour terminer la configuration. Une URL de ticket d’accès peut être consultée au maximum 10 fois; une fois cette limite atteinte, un nouveau ticket d’accès doit être demandé.

  Au besoin, vous pouvez révoquer un ticket d’accès avant son expiration afin de retirer immédiatement l’accès à l’assistant en libre-service.
</Callout>

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si un administrateur client lance la **vérification du domaine** à partir de l’assistant en libre-service, il pourrait avoir besoin d’un ticket d’accès supplémentaire pour terminer le processus de configuration.

  La vérification du domaine constitue la dernière étape de l’assistant en libre-service. À cette étape du processus, la connexion a été créée, mais elle n’est pas encore activée. Si la vérification du domaine est requise, l’administrateur client ne peut pas activer sa connexion tant que la vérification n’est pas terminée.

  Bien que la vérification se fasse généralement rapidement, elle peut prendre de 24 à 48 heures dans certains cas. Si cela se produit, l’administrateur client ne pourra pas utiliser son ticket d’accès initial pour activer sa connexion, puisque les tickets expirent cinq heures après leur première consultation.

  Pour terminer ce processus, vous pouvez générer un ticket d’accès qui permet à l’administrateur client de modifier la connexion qu’il a configurée avec son ticket initial. Lors de la création de ce ticket, assurez-vous d’indiquer l’ID de la connexion qu’il a configurée avec son premier ticket d’accès.
</Callout>

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour modifier un ticket d’accès dans l’Auth0 Dashboard :

    1. Accédez à [Authentication > Enterprise](https://manage.auth0.com/#/connections/enterprise), puis ouvrez la section Self-Service Enterprise Configuration. Ensuite, sélectionnez le profil de libre-service avec lequel vous voulez créer un ticket d’accès.

    2. Sélectionnez **Generate Ticket** pour ouvrir le formulaire de ticket. Sous **Select ticket type**, choisissez **Edit an existing connection**.

    3. Sous **Ticket configuration**, indiquez l’ID de la connexion existante que vous voulez permettre à l’admin client de modifier.

    4. Sélectionnez **Next**.

    5. Sous **Enabled features**, choisissez les flux auxquels l’admin TI peut accéder. Toutes les options sont activées par défaut.
       * **Edit SSO connection** : permet à l’admin TI de modifier la connexion SSO. Désactivez cette option pour donner à l’admin TI un accès uniquement au provisionnement ou à la configuration du domaine, sans lui permettre de modifier la connexion.
       * **Provisioning** : permet à l’admin TI de configurer le provisionnement.
       * **Domain configuration** : permet à l’admin TI de vérifier ou de gérer les domaines.

    6. Sous **Domain Verification**, choisissez le niveau de vérification souhaité :
       * **Off** : les admins clients ne sont pas invités à vérifier leur domaine lors de la configuration du SSO. Cette option est sélectionnée par défaut pour les nouveaux tickets d’accès.
       * **Optional** : les admins clients sont invités à vérifier leur domaine lors de la configuration du SSO. Toutefois, ils peuvent passer cette étape et activer leur connexion sans terminer la vérification.
       * **Required** : les admins clients doivent vérifier leur domaine lors de la configuration du SSO. Ils ne pourront pas activer leur connexion tant que la vérification ne sera pas terminée.

    7. Au besoin, activez **Allow IT admin to configure Cross App Access - Resource Application**. Lorsque cette option est activée, l’admin TI voit apparaître dans l’assistant de configuration une option lui permettant de configurer la connexion comme Resource Application [Cross App Access (XAA)](/docs/fr-ca/ai-agents-mcp/cross-app-access). C’est utile lorsque l’admin TI souhaite autoriser l’accès depuis les applications connectées directement dans son IdP d’entreprise en amont.

    8. Sous **Provisioning**, activez au besoin **Sync users and group profiles using provisioning**. Lorsque cette option est activée, des paramètres supplémentaires sont offerts :
       * **Bearer Token Expiration** : définissez une date d’expiration pour le jeton porteur SCIM. Par défaut, les jetons porteurs n’expirent pas.
       * **Bearer Token Permissions (Scopes)** : choisissez les actions que le jeton peut effectuer. Par défaut, tous les scopes de provisionnement sont activés :
         * `get:users`
         * `post:users`
         * `put:users`
         * `patch:users`
         * `delete:users`
         * `get:groups`
         * `post:groups`
         * `put:groups`
         * `patch:groups`
         * `delete:groups`

    9. Sous **Time to Live**, définissez une période d’expiration pour le ticket d’accès, en secondes. Par défaut, la durée de vie est définie à 432000 secondes (ce qui équivaut à cinq jours).

       A. La durée de vie détermine combien de temps une URL de ticket d’accès reste active **avant** qu’un admin client lance l’assistant en libre-service. Elle ne détermine pas combien de temps l’admin client a accès à l’assistant après son lancement. L’expiration de l’assistant en libre-service lui-même est de cinq heures et ne peut pas être configurée.

    10. Vérifiez l’exactitude de la configuration de votre ticket d’accès. Ensuite, sélectionnez **Create Ticket**.

    Une fenêtre contextuelle Ticket Information contenant l’URL du ticket d’accès s’affiche ensuite. Copiez et enregistrez cette URL dans un endroit sûr, car vous ne pourrez plus la récupérer après avoir fermé la fenêtre contextuelle.

    Vous pouvez transmettre l’URL du ticket d’accès à votre admin client par courriel, dans un chat ou par un autre canal de communication afin de lui accorder l’accès à l’assistant en libre-service. L’assistant le guide dans la configuration de la connexion SSO. Pour en savoir plus sur cette expérience, consultez [Self-service assistant experience](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration#self-service-assistant-experience).
  </Tab>

  <Tab title="Management API">
    Pour générer un ticket d'accès via la Management API, suivez les étapes ci-dessous.

    <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
      Vous ne pouvez pas mettre à jour les détails de `connection_config` d’une connection existante au moyen du endpoint [SSO Access Ticket](https://auth0.com/docs/api/management/v2/self-service-profiles/post-sso-ticket). Si vous devez modifier ces renseignements pour une connection existante, utilisez plutôt le endpoint [Update a Connection](https://auth0.com/docs/api/management/v2/connections/patch-connections-by-id).
    </Callout>

    1. Récupérez l’ID du profil libre-service que vous souhaitez associer au ticket d’accès à partir du point de terminaison [Retrieve Self-Service Profiles](https://auth0.com/docs/api/management/v2/self-service-profiles/get-self-service-profiles).
    2. Appelez le point de terminaison [SSO Access Ticket](https://auth0.com/docs/api/management/v2/self-service-profiles/post-sso-ticket) en utilisant l’ID du profil libre-service approprié :

       `POST /api/v2/self-service-profiles/{id}/sso-ticket`

       Dans le corps de la requête, indiquez les paramètres suivants :

    | Paramètre                                          | Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | -------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `connection_id`                                    | **Obligatoire**. String.<br /><br />ID de la connexion qu’un administrateur client peut mettre à jour à l’aide de l’assistant libre-service. Les administrateurs clients peuvent modifier des éléments clés de la connexion, comme le certificat SAML ou l’ID et le secret OIDC.<br /><br />Les IDs de connexion peuvent être récupérés dans la section Authentication de l’[Auth0 Dashboard](https://manage.auth0.com/#/connections/enterprise) ou à partir du endpoint [Get All Connections](https://auth0.com/docs/api/management/v2/connections/get-connections).\*\*                                                                                                                                                                                                                                                                                                          |
    | `domain_aliases_config.pending_domains`            | **Facultatif**. String\[].<br /><br />Domaines à vérifier par l’administrateur TI pendant la configuration. Ces domaines sont indiqués comme étant en attente dans l’organisation et ne sont pas automatiquement associés à la connexion — l’administrateur TI doit terminer la vérification dans l’assistant libre-service avant qu’ils entrent en vigueur.<br /><br />`domain_aliases_config.domain_verification` doit être défini sur `optional` ou `required` pour utiliser ce paramètre.<br /><br />Des quotas s’appliquent :<br /><ul><li>Si une organisation est associée au ticket, le total combiné des domaines d’organisation existants et en attente ne doit pas dépasser 100.</li><li>Si aucune organisation ou plus d’une organisation n’est associée au ticket, le total combiné des alias de domaine existants et en attente ne doit pas dépasser 1 000.</li></ul> |
    | `enabled_features`                                 | **Facultatif**. Objet.<br /><br />Contrôle les flux auxquels l’administrateur TI peut accéder. Pris en charge uniquement pour les tickets de modification de connexion.<br /><br />S’il est omis, les fonctionnalités actives sont déterminées en fonction de la présence d’autres propriétés de configuration dans la requête (le comportement existant est préservé). S’il est inclus, l’objet doit contenir au moins une propriété qui n’est pas explicitement définie à `false` par défaut, et il ne peut pas être null ni vide.<br /><br />Si `enabled_features.provisioning` est `true`, `provisioning_config` est requis dans le corps de la requête.                                                                                                                                                                                                                       |
    | `enabled_features.sso`                             | **Facultatif**. Booléen.<br /><br />Lorsque la valeur est `true`, l’administrateur TI peut modifier la connexion SSO. Réglez-la à `false` pour autoriser l’accès uniquement aux flux de provisioning ou de vérification de domaine, sans pouvoir modifier la connexion.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | `enabled_features.provisioning`                    | **Facultatif**. Booléen.<br /><br />Si la valeur est `true`, l’administrateur TI peut configurer le provisionnement. Nécessite `provisioning_config` dans le corps de la requête.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
    | `enabled_features.domain_verification`             | **Facultatif**. Booléen.<br /><br />Si la valeur est `true`, l’administrateur TI peut vérifier ou gérer des domaines.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
    | `provisioning_config`                              | **Facultatif.** Objet.<br /><br />Détermine si l’administrateur du client peut configurer le provisionnement pendant le flux en libre-service. Au moins l’un des paramètres `provisioning_config.scopes` ou `provisioning_config.google_workspace` doit être fourni lorsque cet objet est inclus.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
    | `provisioning_config.scopes`                       | **Facultatif**. String\[].<br /><br />Permissions du jeton porteur SCIM. Portées offertes : `get:users`, `post:users`, `put:users`, `patch:users`, `delete:users`, `get:groups`, `post:groups`, `put:groups`, `patch:groups`, `delete:groups`. Si la connexion est créée sans toutes les portées de provisionnement des utilisateurs, SCIM ne sera pas activé. Les portées des groupes sont facultatives.                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
    | `provisioning_config.token_lifetime`               | **Facultatif**. Nombre.<br /><br />Durée de vie du jeton porteur SCIM, en secondes. Si aucune valeur n’est indiquée, le jeton n’expire pas.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
    | `provisioning_config.google_workspace`             | **Facultatif**. Objet.<br /><br />Configuration de la synchronisation du directory Google Workspace. Valide uniquement lorsque le profil libre-service inclut Google Workspace (`google-apps`) comme identity provider autorisé. Pour en savoir plus, consultez [Google Workspace Directory Sync](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | `provisioning_config.google_workspace.sync_users`  | **Facultatif**. Booléen.<br /><br />Lorsque la valeur est `true`, l’administrateur client peut synchroniser les utilisateurs de son répertoire Google Workspace vers Auth0 pendant le flux libre-service. Auth0 synchronise automatiquement le répertoire toutes les 30 minutes.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
    | `provisioning_config.google_workspace.sync_groups` | **Facultatif**. Booléen.<br /><br />Lorsque la valeur est `true`, l’administrateur du client peut synchroniser les groupes de son répertoire Google Workspace vers Auth0 pendant le flux en libre-service. Exige que `provisioning_config.google_workspace.sync_users` soit aussi défini à `true`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
    | `ttl_sec`                                          | **Facultatif**. Nombre.<br /><br />Nombre de secondes pendant lesquelles l’URL d’un ticket d’accès reste active avant qu’un administrateur du client lance l’assistant en libre-service. Si aucune valeur n’est indiquée ou si la valeur est définie à `0`, la valeur par défaut est `432000` (ce qui équivaut à 5 jours).<br /><br />Notez que cette période d’expiration ne détermine pas combien de temps un administrateur du client a accès à l’assistant en libre-service après son lancement. La période d’expiration de l’assistant lui-même est de cinq heures et ne peut pas être configurée.                                                                                                                                                                                                                                                                            |
    | `domain_aliases_config`                            | **Facultatif**. Objet.<br /><br />Contient `domain&#95;verification`, qui permet de déterminer si la vérification de domaine est requise, facultative ou désactivée.<br /><br />Les options de `domain&#95;verification` sont les suivantes :<br /><br /><ul><li>`none` : Désactive la vérification de domaine. Vous pouvez aussi désactiver la vérification de domaine en omettant l’objet `domain_aliases_config` de votre requête.</li><li>`optional` : Permet aux administrateurs clients de passer outre la vérification de domaine pendant la configuration.</li><li>`required` : Exige que les administrateurs clients vérifient leur domaine pendant la configuration.</li></ul>                                                                                                                                                                                           |
    | `use_for_organization_discovery`                   | **Facultatif**. Booléen. <br /><br />Indique si un domaine vérifié doit être utilisé pour la découverte de l’organisation lors de l’authentification.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |

    ```json Example request body theme={null}
    {
      "connection_id": "string",
       "ttl_sec":0,
       "domain_aliases_config": {
           "domain_verification": "string",
           "pending_domains": [
                 "acme.com"
              ]
        }
    }
    ```

    En réponse, vous recevez une URL vers le ticket d'accès en libre-service :

    ```json Example response theme={null}
    {
      "ticket": "https://{domain}/self-service/connections-flow?ticket={id}"
    }
    ```

    Une fois que vous avez reçu l'URL du ticket, partagez le lien avec l'administrateur de votre client pour lui accorder l'accès à l'assistant en libre-service. L'assistant les guide dans la configuration de la connexion SSO. Pour en savoir plus sur cette expérience, consultez [Expérience de l'assistant en libre-service](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration#self-service-assistant-experience).

    Vous pouvez intégrer la génération de tickets d'accès dans votre propre portail libre-service ou envoyer les URL de tickets directement aux administrateurs de vos clients par courriel, chat ou tout autre canal de communication.
  </Tab>
</Tabs>

<h3 id="revoke-an-access-ticket">
  Révoquer un ticket d'accès
</h3>

Par défaut, l'URL d'un ticket d'accès reste valide pendant cinq jours. Après avoir accédé à l'URL, un administrateur client dispose de cinq heures pour terminer la configuration.

Au besoin, vous pouvez révoquer un ticket d'accès avant son expiration. Par exemple, si un ticket d'accès est partagé avec le mauvais <Tooltip tip="Audience : identifiant unique de l'audience d'un jeton émis. Nommée aud dans un jeton, sa valeur contient l'ID d'une application (Client ID) pour un ID Token ou d'une API (API Identifier) pour un Access Token." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=audience">audience</Tooltip>, vous pouvez révoquer le ticket pour empêcher tout accès non autorisé à l'assistant en libre-service.

Lorsque vous révoquez un ticket d'accès, son URL devient immédiatement invalide et toutes les sessions associées sont interrompues. Les administrateurs clients qui disposent de l'URL ne pourront plus accéder à l'assistant en libre-service. Vous pourrez ensuite générer et partager de nouveaux tickets d'accès au besoin.

Pour révoquer un ticket d'accès :

1. Récupérez l'ID du profil en libre-service associé au ticket d'accès à l'aide du point de terminaison [Récupérer les profils libre-service](https://auth0.com/docs/api/management/v2/self-service-profiles/get-self-service-profiles).
2. Repérez l'ID du ticket d'accès que vous souhaitez révoquer. Les ID se trouvent à la fin de l'URL du ticket d'accès.
3. Envoyez une requête au point de terminaison [Révoquer un ticket d'accès SSO](https://auth0.com/docs/api/management/v2/self-service-profiles/post-revoke) en utilisant les ID appropriés : `POST  /api/v2/self-service-profiles/{id}/sso-ticket/{id}/revoke`

En réponse, le point de terminaison renvoie un code `202 Accepted`.

<h2 id="references">
  Références
</h2>

<h3 id="apis">
  API
</h3>

Pour gérer la Self-Service Enterprise Configuration, les points de terminaison suivants de la [Management API](/docs/fr-ca/api/management/v2) sont disponibles :

* [Obtenir les profils en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/get-self-service-profiles)
* [Créer un profil en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/post-self-service-profiles)
* [Obtenir un profil en libre-service par ID](/docs/fr-ca/api/management/v2/self-service-profiles/get-self-service-profiles-by-id)
* [Supprimer un profil en libre-service par ID](/docs/fr-ca/api/management/v2/self-service-profiles/delete-self-service-profiles-by-id)
* [Mettre à jour un profil en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/patch-self-service-profiles-by-id)
* [Obtenir le texte personnalisé d'un profil en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/get-self-service-profile-custom-text)
* [Définir le texte personnalisé d'un profil en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/put-self-service-profile-custom-text)
* [Créer un access ticket pour amorcer le flow de self-service enterprise configuration](/docs/fr-ca/api/management/v2/self-service-profiles/post-sso-ticket)
* [Révoquer un ticket d’accès en libre-service](/docs/fr-ca/api/management/v2/self-service-profiles/post-revoke)

<h3 id="rate-limits">
  Limites de débit
</h3>

Lorsque vous utilisez Self-Service Enterprise Configuration, les limites de débit suivantes s’appliquent :

| Description                                                                                                          | Point de terminaison                            | Limites                                                                                                                                                                                         |
| -------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Gérer les profils SSO                                                                                                | `/api/v2/self-service-profiles`                 | Consultez les [limites de débit de la Management API](/docs/fr-ca/troubleshoot/customer-support/operational-policies/rate-limit-policy/rate-limit-configurations) pour votre type d’abonnement. |
| Créer un ticket d’accès                                                                                              | `/api/v2/self-service-profiles/{id}/sso-ticket` | Consultez les [limites de débit de la Management API](/docs/fr-ca/troubleshoot/customer-support/operational-policies/rate-limit-policy/rate-limit-configurations) pour votre type d’abonnement. |
| Utiliser un ticket d’accès                                                                                           | `/self-service/connection-flows?ticket={id}`    | 6 / min / IP                                                                                                                                                                                    |
| Charger l’application web (y compris l’assistant de configuration) et les points de terminaison de l’application web | `/self-service/*`                               | 50 / min / IP<br />90 / min / tenant                                                                                                                                                            |
