aller au contenu principal
Parcourir la documentation

Connecter un fournisseur d’identité

Connectez Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak ou Microsoft Entra External ID dans le tableau de bord pour que Syncanix authentifie vos utilisateurs finaux via le fournisseur que vous utilisez déjà.

L’adaptateur de fournisseur d’identité est la méthode recommandée pour authentifier vos utilisateurs finaux. Vous connectez votre fournisseur une fois, par environnement, et Syncanix vérifie les jetons qu’il émet — aucun secret supplémentaire à gérer et aucune seconde connexion pour vos utilisateurs.

Où le configurer

Ouvrez Paramètres → Fédération dans le tableau de bord. Choisissez votre fournisseur, remplissez les champs ci-dessous et enregistrez. Chaque fournisseur ne demande qu’une poignée de valeurs, toutes copiées depuis le tableau de bord de votre fournisseur.

Fournisseurs pris en charge

Six fournisseurs d’identité disposent d’intégrations natives dans le tableau de bord — Auth0, Clerk, Amazon Cognito, WorkOS, Keycloak et Microsoft Entra External ID — et chaque section ci-dessous liste les champs exacts demandés. Au-delà, Syncanix fonctionne aussi avec tout fournisseur OIDC standard et avec plusieurs autres configurations d’identité.

Connecter Auth0

Vous trouverez les trois valeurs sur la page des paramètres de votre application Auth0.

Domaine du tenant
Votre domaine Auth0, par exemple acme.us.auth0.com.
Identifiant client de l’application
L’identifiant client de l’application Auth0 à laquelle vos utilisateurs se connectent.
Audience de l’API (facultatif)
À définir uniquement si vos jetons ciblent une audience d’API spécifique, par exemple https://api.acme.com.

Connecter Clerk

Copiez-les depuis les paramètres de votre instance Clerk.

URL de l’instance
L’URL frontend de votre Clerk, par exemple https://acme.clerk.accounts.dev.
Identifiant client
L’identifiant client que Clerk émet pour votre application.

Connecter Amazon Cognito

Récupérez-les depuis votre groupe d’utilisateurs Cognito et son client d’application.

Domaine Cognito
Votre domaine d’interface hébergée, par exemple acme.auth.eu-central-1.amazoncognito.com.
Identifiant du client d’application
L’identifiant du client d’application de votre groupe d’utilisateurs Cognito.
Région AWS
La région AWS dans laquelle s’exécute votre pool d’utilisateurs, par exemple eu-central-1.
ID du pool d’utilisateurs
L’ID de votre pool d’utilisateurs Cognito, par exemple eu-central-1_AbCdEf123.

Connecter WorkOS

WorkOS utilise l’authentification unique, il lui faut donc les identifiants de votre client et de votre organisation.

Identifiant client
Votre identifiant client WorkOS, par exemple client_xxxxxxxx.
Identifiant de l’organisation
L’organisation WorkOS à laquelle appartiennent vos utilisateurs, par exemple org_xxxxxxxx.

Connecter Keycloak

Prenez ces valeurs dans le realm où vos utilisateurs se connectent.

URL de base Keycloak
Où se trouve votre serveur Keycloak, par exemple https://auth.acme.com.
Realm Keycloak
Le nom du realm auquel appartiennent vos utilisateurs finaux.
ID client
Le client via lequel vos utilisateurs se connectent, dans ce realm.

Connecter Microsoft Entra External ID

Pour la connexion des clients via le service d’identité externe de Microsoft. Prenez ces valeurs dans votre tenant externe.

ID de répertoire (locataire)
L’identifiant de votre tenant externe.
ID client
L’enregistrement d’application auquel vos utilisateurs se connectent.
Où la connexion est hébergée
Soit le sous-domaine de votre tenant, soit une URL d’autorité personnalisée si vous utilisez votre propre domaine. L’un des deux est requis ; le tableau de bord les marque tous deux comme optionnels car l’un ou l’autre suffit.

Au-delà des fournisseurs du tableau de bord

Si votre dispositif d’identité ne correspond à aucun formulaire du tableau de bord, il existe quand même un chemin : Syncanix fournit un adaptateur pour chacune des formes courantes :

Tout fournisseur OIDC — @syncanix/oidc
Fonctionne avec tout émetteur OpenID-Connect standard : il découvre les clés de signature dans la configuration well-known de l’émetteur et vérifie les jetons contre elles.
Vos propres JWT — @syncanix/custom-jwt
Pour les apps qui émettent leurs propres JWT conformes aux standards : pointez-le vers votre endpoint JWKS et mappez les noms de vos claims.
Jetons opaques — @syncanix/introspection
Pour les jetons invérifiables localement : chaque jeton est vérifié via l’endpoint d’introspection RFC 7662 de votre serveur d’autorisation.
Sessions par cookies — @syncanix/bff
Pour les sessions par cookies où aucun jeton ne doit atteindre le navigateur : l’utilisateur est vérifié via un endpoint whoami sur votre propre backend.

Agir pour un utilisateur absent du chat

Pour Auth0, Clerk, Cognito, Keycloak et Microsoft Entra External ID, vous pouvez cocher « accès hors ligne ». Une fois activé, le fournisseur émet un jeton de rafraîchissement que Syncanix stocke chiffré, afin que les outils MCP puissent agir au nom de l’utilisateur sans étape de connexion distincte à chaque fois. WorkOS SSO ne peut pas émettre de jetons de rafraîchissement : l’option y est délibérément absente.

Disponibilité

Étapes suivantes