Aperçu
L’authentification JWT permet d’appeler l’API Corgea avec des tokens Bearer émis directement par votre fournisseur d’identité (IdP), tel que Microsoft Entra ID ou Okta, au lieu d’utiliser un token d’API Corgea propre à un utilisateur. Cette approche est recommandée pour les intégrations système à système (pipelines CI/CD, scanners automatisés, outils internes) lorsque vous souhaitez :- associer les tokens à un principal de service ou à une inscription d’application plutôt qu’à un compte utilisateur ;
- confier à votre IdP le contrôle de la durée de vie et du scope des tokens ;
- centraliser leur révocation dans votre IdP, sans intervenir dans Corgea.
Fonctionnement
- Votre système demande un token d’accès à votre IdP avec les identifiants du client (ID client et secret).
- L’IdP renvoie un JWT signé contenant des claims tels que
iss(émetteur) etaud(audience). - Votre système transmet ce token en tant que token
Bearerdans l’en-têteAuthorizationlors de l’appel à l’API Corgea. - Corgea valide la signature du token avec les clés publiques de l’IdP et vérifie que les claims
iss,audetappid/cidcorrespondent à la configuration enregistrée.
Utiliser JWT avec la CLI Corgea
Vous pouvez fournir directement un token d’accès JWT lors de la connexion avec la CLI :Configurer l’authentification JWT dans Corgea
Accédez à Paramètres → Intégrations, puis cliquez sur + Ajouter dans la section JWT Auth.
Utilisez jwt.io pour décoder un token d’accès émis par votre IdP et vérifier les valeurs exactes de
iss, aud et appid/cid avant de remplir ce formulaire.- Émetteur Entra ID:
https://sts.windows.net/{your-tenant-id}/ - Audience Entra ID: URI de l’ID d’application (par exemple,
api://{client_id}), défini dans Exposer une API dans Entra - Émetteur Okta:
https://{domain}.okta.com/oauth2/default - Audience Okta:
api://default(ou l’audience du serveur d’autorisation personnalisé)
Configurer Microsoft Entra ID
1
Inscrire une application dans Entra
Dans le portail Azure, accédez à Microsoft Entra ID → Inscriptions d’applications → Nouvelle inscription. Donnez à l’application un nom explicite (par exemple,
corgea-cicd), puis inscrivez-la.2
Exposer une API et définir l’URI de l’ID d’application
Dans l’inscription de votre application, accédez à Exposer une API. Définissez ou confirmez l’URI de l’ID d’application ; cette valeur devient le claim 
Copiez l’URI d’identifiant d’application (par exemple,
aud des tokens émis pour l’application.
api://5d63c8f0-c9a8-4195-90ee-a9e27e4510b8) ; vous la saisirez comme Audience dans Corgea.3
Créer un secret client
Accédez à Certificats et secrets → Nouveau secret client. Ajoutez une description et définissez une date d’expiration, puis cliquez sur Ajouter.
Copiez immédiatement la Valeur du secret : elle n’est affichée qu’une fois. Conservez-la en lieu sûr, par exemple dans le gestionnaire de secrets de votre CI/CD.

4
Demander un token d’accès
Votre système demande un token à Entra avec le flux d’identifiants client :La réponse contient un
access_token. Transmettez-le comme token Bearer lors de l’appel à Corgea :Pour un déploiement privé, remplacez
https://www.corgea.app par https://your_instance.corgea.app.5
Enregistrer la configuration dans Corgea
Dans le formulaire Ajouter une configuration JWT Auth de Corgea, saisissez :
- Émetteur:
https://sts.windows.net/{your-tenant-id}/ - Audience: l’URI de l’ID d’application de l’étape 2 (par exemple,
api://5d63c8f0-...) - ID d’application autorisés: l’ID d’application (client) de votre inscription d’application
Tester avec Postman
Si vous préférez une interface graphique à curl, vous pouvez tester directement dans Postman la demande de token et l’appel à l’API. Importer une commande curl Postman peut convertir en requête n’importe quelle commande curl ci-dessus. Cliquez sur Import en haut à gauche, collez la commande : Postman renseigne automatiquement la méthode, l’URL, les en-têtes et le corps.
tenant-id, client_id, client_secret et scope dans le corps, puis envoyez la requête. Copiez la valeur access_token de la réponse.

access_token.

Si votre entreprise restreint les accès réseau sortants, vous devrez peut-être configurer un proxy. Dans Postman, accédez à Settings → Proxy et ajoutez le proxy de votre entreprise. Pour curl, définissez la variable d’environnement
HTTPS_PROXY ou indiquez --proxy https://your-proxy:port.Vérifier votre token
Utilisez jwt.io pour décoder un token d’accès avant de configurer Corgea. Collez le token dans le debugger et examinez le payload décodé pour confirmer les valeursiss, aud et appid.

aud et iss mis en évidence correspondent exactement aux valeurs vérifiées par Corgea lors de la validation des requêtes entrantes.
Dépannage
- 401 Unauthorized : décodez votre token sur jwt.io et vérifiez que
iss,audetappidcorrespondent exactement aux valeurs de votre configuration JWT Auth dans Corgea. - Token rejeté après rotation : si vous avez renouvelé votre secret client, mettez à jour sa valeur dans votre environnement CI/CD. La configuration Corgea ne change pas, car elle valide les claims du token, et non le secret.
- Environnements multiples : créez dans Corgea une configuration JWT Auth distincte pour chaque application ou environnement (par exemple, staging et production), avec des inscriptions d’application et des ID client différents.
Problèmes de connectivité réseau
Si la demande de token ou l’appel à l’API échoue avec une erreur de connexion, utilisez ces commandes pour déterminer si un pare-feu ou un proxy bloque le trafic.login.microsoftonline.com et www.corgea.app.