Prérequis
Ce processus exige une configuration avec Terraform pour mettre en place les composants Auth0 et le déploiement d’un Cloudflare Worker pour la logique de proxy. Avant d’entamer votre migration, consultez les exigences ci-dessous :- Un tenant avec un plan Enterprise et MCD activé.
- Deux domaines personnalisés vérifiés configurés dans votre tenant Auth0 :
- Ancien domaine hérité (pour le proxy)
- Nouveau domaine cible (pour l’application)
- Terraform CLI et
Node.js/npminstallés. - Un compte Cloudflare avec accès au domaine qui héberge vos domaines personnalisés.
Fonctionnement
Cette stratégie de migration utilise un proxy inverse intelligent pour faire la transition entre votre ancien domaine personnalisé et votre nouveau domaine. Ce proxy est déployé sur l’ancien domaine afin d’intercepter la réponse d’authentification SAML envoyée par votre fournisseur d’identité (IdP) externe. Cela est nécessaire, car la configuration de l’IdP est codée en dur pour le endpoint de votre ancien domaine. Le proxy modifie les champs de contrôle de la charge utile SAML (commeDestination et Recipient) afin qu’ils correspondent correctement au nouveau domaine personnalisé.
Enfin, le proxy transmet cette charge utile corrigée au endpoint de connexion du nouveau domaine. Cela permet un basculement sans interruption vers votre nouveau domaine, sans nécessiter de changements de configuration manuels de la part de vos partenaires IdP.
Préparation et configuration
Pour préparer et configurer votre migration :- Clonez le dépôt de migration :
- Installez les dépendances :
- Créez un fichier
terraform.auto.tfvarsdans votre répertoiretfavec les identifiants requis et les informations sur le domaine :
- Initialisez et appliquez Terraform :
Déployer le Cloudflare Worker
Ce proxy gère l’interception de la réponse SAML et la logique de redirection. Pour le déployer :- Déployez le proxy Cloudflare :
- Le worker reçoit automatiquement les variables d’environnement requises (comme
AUTH0_EDGE_LOCATIONetNEW_SP_DOMAIN) à partir de la sortie de Terraform.
Mettre temporairement à jour les paramètres de la connexion SAML
Votre ancien domaine reçoit la réponse SAML avant qu’elle ne soit renvoyée au nouveau domaine. Par conséquent, les paramètres de validation attendus de la connexion SAML doivent temporairement pointer vers l’URL de rappel de l’ancien domaine afin d’éviter les erreurs de non-correspondance.-
Obtenez un jeton d’accès à la Management API pour le tenant de votre fournisseur de services, avec les portées
read:connectionsetupdate:connections: -
Mettez à jour l’URL de destination :
-
Mettez à jour l’URL du destinataire :