Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Для интегрированных порталов можно определить поставщиков идентификации для поддержки типов аутентификации, определенных в следующей таблице.
| Тип аутентификации | Описание |
|---|---|
| Встроенный | Для аутентификации пользователям необходимо передать свои учетные данные (имя пользователя и пароль) на интегрированный портал. При создании нового портала встроенный поставщик идентификации настраивается и включается. Чтобы понять, как происходит вход в систему с точки зрения пользователя, см. раздел «Вход на портал с использованием учетных данных пользователя (встроенный поставщик)» . |
| SAML (бета-версия) | Язык разметки утверждений безопасности (SAML) — это стандартный протокол для среды единого входа (SSO). Аутентификация SSO с использованием SAML позволяет пользователям входить в интегрированные порталы Apigee Edge без необходимости создания новых учетных записей. Пользователи входят в систему, используя свои централизованно управляемые учетные данные. Чтобы понять, как происходит вход в систему с точки зрения пользователя, см. раздел «Вход на портал с использованием SAML» . |
Преимущества аутентификации SAML для интегрированных порталов
Настройка SAML в качестве поставщика идентификационных данных для интегрированного портала предоставляет следующие преимущества:
- Настройте свою программу для разработчиков один раз и используйте ее на нескольких интегрированных порталах. Выберите программу для разработчиков при создании интегрированного портала. Легко обновляйте или изменяйте программу для разработчиков по мере изменения требований.
- Получите полный контроль над управлением пользователями.
Подключите корпоративный SAML-сервер к интегрированному порталу. Когда пользователи покидают вашу организацию и их учетные данные централизованно удаляются, они больше не смогут проходить аутентификацию через вашу службу единого входа (SSO) для использования интегрированного портала.
Настройте встроенный поставщик идентификации.
Настройте встроенный поставщик идентификации, как описано в следующих разделах.
Перейдите на страницу «Встроенный поставщик идентификации».
Для доступа к встроенному поставщику идентификационных данных:
- Чтобы отобразить список порталов, выберите «Публикация» > «Порталы» в боковой панели навигации.
- Щелкните по строке портала, для которого вы хотите просмотреть команды.
- На главной странице портала нажмите «Учетные записи» . Также вы можете выбрать «Учетные записи» в выпадающем меню портала в верхней панели навигации.
- Перейдите на вкладку «Аутентификация» .
- В разделе «Поставщики идентификации» выберите тип «Встроенный поставщик».

- Настройте встроенный поставщик идентификации, как описано в следующих разделах:
Включите встроенный поставщик идентификации.
Чтобы включить встроенный поставщик идентификационных данных:
- Перейдите на страницу «Встроенный поставщик идентификации» .
- Нажмите
в разделе «Конфигурация поставщика» . Установите флажок «Включено» , чтобы активировать поставщика идентификации.

Чтобы отключить встроенный поставщик идентификационных данных, снимите флажок.
Нажмите « Сохранить ».
Ограничьте регистрацию на портале по адресу электронной почты или домену.
Ограничьте регистрацию на портале, указав отдельные адреса электронной почты ( developer@some-company.com ) или домены электронной почты ( some-company.com , без префикса @ ), которые могут создавать учетные записи на вашем портале.
Чтобы сопоставить все вложенные поддомены, добавьте перед доменом или поддоменом символ подстановки *. Например, *.example.com будет соответствовать test@example.com , test@dev.example.com и так далее.
Если поле оставить пустым, для регистрации на портале можно использовать любой адрес электронной почты.
Чтобы ограничить регистрацию на портале по адресу электронной почты или домену:
- Перейдите на страницу «Встроенный поставщик идентификации» .
- Нажмите
в разделе «Конфигурация поставщика» . - В разделе «Ограничения учетной записи» введите в текстовое поле адрес электронной почты или домен электронной почты, который вы хотите разрешить для регистрации и входа на портал, и нажмите + .
- При необходимости добавьте дополнительные записи.
- Чтобы удалить запись, нажмите на крестик рядом с ней.
- Нажмите « Сохранить ».
Настройка уведомлений по электронной почте
Для встроенного поставщика услуг вы можете включить и настроить следующие уведомления по электронной почте:
| Уведомление по электронной почте | Получатель | Курок | Описание |
|---|---|---|---|
| Уведомление об учетной записи | поставщик API | Пользователь портала создает новую учетную запись. | Если вы настроили свой портал таким образом, чтобы требовать ручной активации учетных записей пользователей , вам необходимо вручную активировать учетную запись пользователя, прежде чем пользователь сможет войти в портал. |
| Подтверждение учетной записи | Пользователь портала | Пользователь портала создает новую учетную запись. | Предоставляет защищенную ссылку для подтверждения создания учетной записи. Ссылка действительна в течение 10 минут. |
При настройке уведомлений по электронной почте:
- Используйте HTML-теги для форматирования текста. Обязательно отправьте тестовое письмо, чтобы убедиться, что форматирование отображается должным образом.
Вы можете вставить одну или несколько из следующих переменных, которые будут подставлены при отправке уведомления по электронной почте.
Переменная Описание {{firstName}}Имя {{lastName}}Фамилия {{email}}Адрес электронной почты {{siteurl}}Ссылка на работающий портал {{verifylink}}Ссылка, использованная для подтверждения аккаунта
Для настройки уведомлений по электронной почте:
- Перейдите на страницу «Встроенный поставщик идентификации» .
Чтобы настроить отправку уведомлений по электронной почте на следующие адреса:
- Для активации новых учетных записей разработчиков нажмите здесь.
в разделе «Уведомления учетной записи» . - Для подтверждения личности пользователей портала нажмите здесь.
в разделе «Подтверждение учетной записи» .
- Для активации новых учетных записей разработчиков нажмите здесь.
Отредактируйте поля «Тема» и «Текст» .
Нажмите «Отправить тестовое письмо» , чтобы отправить тестовое письмо на ваш электронный адрес.
Нажмите « Сохранить ».
Настройка поставщика идентификации SAML (бета-версия)
Настройте поставщика идентификации SAML, как описано в следующих разделах.
Перейдите на страницу поставщика идентификации SAML.
Для доступа к поставщику идентификации SAML:
- Чтобы отобразить список порталов, выберите «Публикация» > «Порталы» в боковой панели навигации.
- Щелкните по строке портала, для которого вы хотите просмотреть команды.
- На главной странице портала нажмите «Учетные записи» . Также вы можете выбрать «Учетные записи» в выпадающем меню портала в верхней панели навигации.
- Перейдите на вкладку «Аутентификация» .
- В разделе «Поставщики идентификации» выберите тип поставщика SAML .

Настройте поставщика идентификации SAML, как описано в следующих разделах:
Включите поставщика идентификации SAML.
Для включения поставщика идентификации SAML:
- Перейдите на страницу поставщика идентификации SAML .
- Нажмите
в разделе «Конфигурация поставщика» . Установите флажок «Включено» , чтобы активировать поставщика идентификации.

Чтобы отключить поставщика идентификации SAML, снимите флажок.
Нажмите « Сохранить ».
Если вы настроили собственный домен, см. раздел «Использование собственного домена с поставщиком идентификации SAML» .
Настройка параметров SAML
Для настройки параметров SAML:
- Перейдите на страницу поставщика идентификации SAML .
- В разделе «Настройки SAML» нажмите
. Нажмите кнопку «Копировать» рядом с URL-адресом метаданных SharePoint .

Настройте поставщика идентификации SAML, используя информацию из файла метаданных поставщика услуг (SP).
Для некоторых поставщиков идентификации SAML вам будет предложено ввести только URL-адрес метаданных. Для других потребуется извлечь определенную информацию из файла метаданных и ввести ее в форму.
В последнем случае вставьте URL-адрес в браузер, чтобы загрузить файл метаданных SharePoint и извлечь необходимую информацию. Например, идентификатор сущности или URL-адрес для входа в систему можно извлечь из следующих элементов в файле метаданных SharePoint:-
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login "> -
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>
-
Настройте параметры SAML для поставщика идентификации .
В разделе «Настройки SAML» отредактируйте следующие значения, полученные из файла метаданных вашего поставщика идентификации SAML :
Настройка SAML Описание URL для входа URL-адрес, на который пользователи перенаправляются для входа в систему поставщика идентификации SAML.
Например:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL для выхода URL-адрес, на который пользователи перенаправляются для выхода из системы поставщика идентификации SAML. Оставьте это поле пустым, если:
- Ваш поставщик идентификации SAML не предоставляет URL-адрес для выхода из системы.
- Нежелательно, чтобы пользователи выходили из системы вашего SAML-провайдера идентификации при выходе из интегрированного портала.
- Вы хотите включить пользовательский домен (см. известную проблему ).
Идентификатор сущности IDP Уникальный идентификатор для поставщика идентификации SAML.
Например:http://www.okta.com/exkhgdyponHIp97po0h7Нажмите « Сохранить ».
Настройте пользовательские атрибуты для поставщика идентификации SAML.
Для обеспечения корректного сопоставления между поставщиком идентификации SAML и учетными записями разработчиков портала рекомендуется создать и настроить пользовательские атрибуты, определенные в следующей таблице, для вашего поставщика идентификации SAML. Установите значение каждого пользовательского атрибута равным атрибуту пользователя, определенному вашим поставщиком идентификации SAML (например, Okta).
| Пользовательский атрибут | Пример (Окта) |
|---|---|
first_name | user.firstName |
last_name | user.lastName |
email | user.email |
Ниже показано, как настроить пользовательские атрибуты и атрибут NameID , используя Okta в качестве стороннего поставщика идентификации SAML.

Используйте собственный домен с поставщиком идентификации SAML.
После настройки и включения поставщика идентификации SAML вы можете настроить собственный домен (например, developers.example.com ), как описано в разделе «Настройка домена» .
Важно поддерживать синхронизацию параметров конфигурации между пользовательским доменом и поставщиком идентификации SAML. Если параметры конфигурации рассинхронизируются, могут возникнуть проблемы во время авторизации. Например, запрос авторизации, отправляемый поставщику идентификации SAML, может содержать AssertionConsumerServiceURL , который не определен с использованием пользовательского домена.
Для синхронизации параметров конфигурации между пользовательским доменом и поставщиком идентификации SAML:
Если вы настраиваете или обновляете пользовательский домен после включения и настройки поставщика идентификации SAML, сохраните конфигурацию пользовательского домена и убедитесь, что он включен. Подождите примерно 30 минут, пока кэш не станет недействительным, затем повторно настройте поставщика идентификации SAML, используя обновленную информацию в файле метаданных поставщика услуг (SP), как описано в разделе «Настройка параметров SAML» . Вы должны увидеть свой пользовательский домен в метаданных SP.
Если вы настроили пользовательский домен до настройки и включения поставщика идентификации SAML, вам необходимо сбросить пользовательский домен (описано ниже), чтобы убедиться в правильной настройке поставщика идентификации SAML.
Если вам необходимо сбросить (отключить и повторно включить) поставщика идентификации SAML, как описано в разделе «Включение поставщика идентификации SAML» , вам также необходимо сбросить пользовательский домен (описано ниже).
Сбросить пользовательский домен
Чтобы сбросить (отключить и включить) пользовательский домен:
- В левой панели навигации выберите «Публикация» > «Порталы» и выберите свой портал.
- Выберите «Настройки» в выпадающем меню в верхней панели навигации или на главной странице.
- Перейдите на вкладку «Домены» .
- Нажмите «Отключить» , чтобы отключить пользовательский домен.
- Нажмите «Включить» , чтобы повторно активировать пользовательский домен.
Для получения более подробной информации см. раздел «Настройка домена» .
Загрузите новый сертификат
Для загрузки нового сертификата:
Загрузите сертификат от вашего поставщика идентификации SAML.
Щелкните по строке зоны идентификации, для которой вы хотите загрузить новый сертификат.
В разделе «Сертификат» нажмите
.Нажмите кнопку «Обзор» и найдите сертификат в локальной директории.
Нажмите «Открыть» , чтобы загрузить новый сертификат.
Поля с информацией о сертификате обновляются, отражая выбранный сертификат.
Убедитесь, что сертификат действителен и не просрочен.
Нажмите « Сохранить ».
Преобразование сертификата x509 в формат PEM
Если вы скачали сертификат x509, вам необходимо преобразовать его в формат PEM.
Для преобразования сертификата x509 в формат PEM:
- Скопируйте содержимое
ds:X509Certificate elementиз файла метаданных поставщика идентификации SAML и вставьте его в свой любимый текстовый редактор. - Добавьте следующую строку в начало файла:
-----BEGIN CERTIFICATE----- - Добавьте следующую строку в конец файла:
-----END CERTIFICATE----- - Сохраните файл с расширением
.pem.
Ниже приведён пример содержимого PEM-файла:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----