Skonfiguruj dostawcę tożsamości

Wyświetlasz dokumentację Apigee Edge.
Otwórz dokumentację Apigee X.
info

W przypadku zintegrowanych portali możesz zdefiniować dostawców tożsamości, aby obsługiwać typy uwierzytelniania określone w tabeli poniżej.

Typ uwierzytelniania Opis
Wbudowane

Wymaga od użytkowników przekazania danych logowania (nazwy użytkownika i hasła) do zintegrowanego portalu w celu uwierzytelnienia. Gdy tworzysz nowy portal, wbudowany dostawca tożsamości jest konfigurowany i włączany.

Aby dowiedzieć się więcej o logowaniu z perspektywy użytkownika, przeczytaj artykuł Logowanie się w portalu za pomocą danych logowania użytkownika (wbudowany dostawca).

SAML (beta)

Security Assertion Markup Language (SAML) to standardowy protokół środowiska logowania jednokrotnego. Uwierzytelnianie SSO za pomocą SAML umożliwia użytkownikom logowanie się w zintegrowanych portalach Apigee Edge bez konieczności tworzenia nowych kont. Użytkownicy logują się za pomocą danych logowania do konta zarządzanego centralnie.

Aby dowiedzieć się, jak wygląda logowanie z perspektywy użytkownika, przeczytaj artykuł Logowanie się w portalu przy użyciu SAML.

Zalety uwierzytelniania SAML w zintegrowanych portalach

Skonfigurowanie SAML jako dostawcy tożsamości w przypadku zintegrowanego portalu przynosi te korzyści:

  • Skonfiguruj program dla deweloperów raz i używaj go w wielu zintegrowanych portalach. Podczas tworzenia zintegrowanego portalu wybierz program dla deweloperów. Łatwo aktualizuj lub zmieniaj program dla deweloperów w miarę rozwoju wymagań.
  • Przejmij pełną kontrolę nad zarządzaniem użytkownikami
    Połącz serwer SAML firmy ze zintegrowanym portalem. Gdy użytkownicy opuszczą organizację i zostaną centralnie pozbawieni dostępu, nie będą już mogli uwierzytelniać się w usłudze logowania jednokrotnego, aby korzystać ze zintegrowanego portalu.

Konfigurowanie wbudowanego dostawcy tożsamości

Skonfiguruj wbudowanego dostawcę tożsamości zgodnie z opisem w sekcjach poniżej.

Otwieranie strony wbudowanego dostawcy tożsamości

Aby uzyskać dostęp do wbudowanego dostawcy tożsamości:

  1. Aby wyświetlić listę portali, na pasku nawigacyjnym po lewej stronie kliknij Opublikuj > Portale.
  2. Kliknij wiersz portalu, dla którego chcesz wyświetlić zespoły.
  3. Na stronie docelowej portalu kliknij Konta. Możesz też kliknąć Konta w menu portalu na górnym pasku nawigacyjnym.
  4. Kliknij kartę Authentication (Uwierzytelnianie).
  5. W sekcji Dostawcy tożsamości kliknij typ dostawcy Wbudowany.
  6. Skonfiguruj wbudowanego dostawcę tożsamości zgodnie z opisem w sekcjach poniżej:

Włączanie wbudowanego dostawcy tożsamości

Aby włączyć wbudowanego dostawcę tożsamości:

  1. Otwórz stronę Wbudowany dostawca tożsamości.
  2. W sekcji Konfiguracja dostawcy kliknij .
  3. Zaznacz pole wyboru Włączono, aby włączyć dostawcę tożsamości.

    Aby wyłączyć wbudowanego dostawcę tożsamości, odznacz pole wyboru.

  4. Kliknij Zapisz.

Ograniczanie rejestracji w portalu według adresu e-mail lub domeny

Ogranicz rejestrację w portalu, podając poszczególne adresy e-mail (developer@some-company.com) lub domeny e-mail (some-company.com bez początkowego znaku @), które mogą tworzyć konta w Twoim portalu.

Aby dopasować wszystkie zagnieżdżone subdomeny, dodaj ciąg znaków wieloznacznych *. przed domeną lub subdomeną. Na przykład *.example.com będzie pasować do test@example.com, test@dev.example.com itd.

Jeśli pozostawisz to pole puste, do rejestracji w portalu będzie można użyć dowolnego adresu e-mail.

Aby ograniczyć rejestrację w portalu według adresu e-mail lub domeny:

  1. Otwórz stronę Wbudowany dostawca tożsamości.
  2. W sekcji Konfiguracja dostawcy kliknij .
  3. W sekcji Ograniczenia dotyczące konta wpisz w polu tekstowym adres e-mail lub domenę e-mail, którym chcesz zezwolić na rejestrację i logowanie się w portalu, a następnie kliknij +.
  4. W razie potrzeby dodaj kolejne wpisy.
  5. Aby usunąć wpis, kliknij x obok niego.
  6. Kliknij Zapisz.

Konfigurowanie powiadomień e-mail

W przypadku wbudowanego dostawcy możesz włączyć i skonfigurować te e-maile z powiadomieniami:

Powiadomienie e-mail Odbiorca Aktywator Opis
Powiadomienie dotyczące kontaDostawca interfejsu APIUżytkownik portalu tworzy nowe kontoJeśli portal został skonfigurowany tak, aby wymagać ręcznej aktywacji kont użytkowników, musisz ręcznie aktywować konto użytkownika, zanim będzie on mógł się zalogować.
Weryfikacja kontaUżytkownik portaluUżytkownik portalu tworzy nowe kontoZawiera bezpieczny link do weryfikacji utworzenia konta. Link wygaśnie za 10 minut.

Podczas konfigurowania powiadomień e-mail:

  • Do formatowania tekstu używaj tagów HTML. Wyślij testowego e-maila, aby sprawdzić, czy formatowanie jest prawidłowe.
  • Możesz wstawić co najmniej jedną z tych zmiennych, które zostaną zastąpione podczas wysyłania e-maila z powiadomieniem.

    Zmienna Opis
    {{firstName}} Imię
    {{lastName}} Nazwisko
    {{email}} Adres e-mail
    {{siteurl}} Link do aktywnego portalu
    {{verifylink}} Link używany do potwierdzenia własności konta

Aby skonfigurować powiadomienia e-mail:

  1. Otwórz stronę Wbudowany dostawca tożsamości.
  2. Aby skonfigurować powiadomienia e-mail wysyłane do:

    • Dostawcy interfejsów API w przypadku aktywacji nowego konta dewelopera: kliknij  w sekcji Powiadomienie o koncie.
    • Aby użytkownicy portalu mogli zweryfikować swoją tożsamość, w sekcji Weryfikacja konta kliknij .
  3. Edytuj pola Temat i Treść.

  4. Kliknij Wyślij testowego e-maila, aby wysłać testowego e-maila na swój adres.

  5. Kliknij Zapisz.

Konfigurowanie dostawcy tożsamości SAML (beta)

Skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcjach poniżej.

Otwieranie strony Dostawca tożsamości SAML

Aby uzyskać dostęp do dostawcy tożsamości SAML:

  1. Aby wyświetlić listę portali, na pasku nawigacyjnym po lewej stronie kliknij Opublikuj > Portale.
  2. Kliknij wiersz portalu, dla którego chcesz wyświetlić zespoły.
  3. Na stronie docelowej portalu kliknij Konta. Możesz też kliknąć Konta w menu portalu na górnym pasku nawigacyjnym.
  4. Kliknij kartę Authentication (Uwierzytelnianie).
  5. W sekcji Dostawcy tożsamości kliknij typ dostawcy SAML.
  6. Skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcjach:

Włącz dostawcę tożsamości SAML.

Aby włączyć dostawcę tożsamości SAML:

  1. Otwórz stronę Dostawca tożsamości SAML.
  2. W sekcji Konfiguracja dostawcy kliknij .
  3. Zaznacz pole wyboru Włączono, aby włączyć dostawcę tożsamości.

    Aby wyłączyć dostawcę tożsamości SAML, odznacz pole wyboru.

  4. Kliknij Zapisz.

  5. Jeśli masz skonfigurowaną domenę niestandardową, zapoznaj się z artykułem Używanie domeny niestandardowej z dostawcą tożsamości SAML.

Konfigurowanie ustawień SAML

Aby skonfigurować ustawienia SAML:

  1. Otwórz stronę Dostawca tożsamości SAML.
  2. W sekcji SAML Settings (Ustawienia SAML) kliknij .
  3. Kliknij Kopiuj obok pola URL metadanych dostawcy usług.

  4. Skonfiguruj dostawcę tożsamości SAML, korzystając z informacji w pliku metadanych dostawcy usług.

    W przypadku niektórych dostawców tożsamości SAML pojawi się tylko prośba o podanie adresu URL metadanych. W przypadku innych musisz wyodrębnić określone informacje z pliku metadanych i wpisać je w formularzu.

    W tym drugim przypadku wklej adres URL w przeglądarce, aby pobrać plik metadanych dostawcy usług i wyodrębnić wymagane informacje. Na przykład identyfikator jednostki lub adres URL logowania można wyodrębnić z tych elementów w pliku metadanych dostawcy usług:

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
  5. Skonfiguruj ustawienia SAML dla dostawcy tożsamości.

    W sekcji SAML Settings (Ustawienia SAML) edytuj te wartości uzyskane z pliku metadanych dostawcy tożsamości SAML:

    Ustawienie SAMLOpis
    Adres URL logowaniaAdres URL, na który użytkownicy są przekierowywani, aby zalogować się u dostawcy tożsamości SAML.
    Przykład: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    URL strony wylogowaniaAdres URL, na który użytkownicy są przekierowywani, aby wylogować się u dostawcy tożsamości SAML.

    Pozostaw to pole puste, jeśli:

    • Dostawca tożsamości SAML nie udostępnia adresu URL wylogowania
    • Nie chcesz, aby użytkownicy byli wylogowywani z dostawcy tożsamości SAML, gdy wylogowują się z zintegrowanego portalu.
    • Chcesz włączyć domenę niestandardową (zapoznaj się z znanym problemem).
    Identyfikator jednostki dostawcy tożsamościUnikalny identyfikator dostawcy tożsamości SAML.
    Przykład: http://www.okta.com/exkhgdyponHIp97po0h7
  6. Kliknij Zapisz.

Konfigurowanie niestandardowych atrybutów użytkownika dla dostawcy tożsamości SAML

Aby zapewnić prawidłowe mapowanie między dostawcą tożsamości SAML a kontami deweloperów portalu, zalecamy utworzenie i skonfigurowanie w dostawcy tożsamości SAML atrybutów użytkownika zdefiniowanych w tabeli poniżej. Ustaw wartość każdego atrybutu niestandardowego na odpowiedni atrybut użytkownika zdefiniowany przez dostawcę tożsamości SAML (np. Okta).

Atrybut niestandardowy Przykład (Okta)
first_name user.firstName
last_name user.lastName
email user.email

Poniżej znajdziesz instrukcje konfigurowania niestandardowych atrybutów użytkownika i atrybutu NameID przy użyciu Okty jako zewnętrznego dostawcy tożsamości SAML.

Używanie domeny niestandardowej z dostawcą tożsamości SAML

Po skonfigurowaniu i włączeniu dostawcy tożsamości SAML możesz skonfigurować domenę niestandardową (np. developers.example.com) zgodnie z opisem w artykule Dostosowywanie domeny.

Ważne jest, aby ustawienia konfiguracji były zsynchronizowane między domeną niestandardową a dostawcą tożsamości SAML. Jeśli ustawienia konfiguracji zostaną rozsynchronizowane, podczas autoryzacji mogą wystąpić problemy. Na przykład żądanie autoryzacji wysłane do dostawcy tożsamości SAML może zawierać adres e-mail AssertionConsumerServiceURL, który nie jest zdefiniowany przy użyciu domeny niestandardowej.

Aby zachować synchronizację ustawień konfiguracji między domeną niestandardową a dostawcą tożsamości SAML:

  • Jeśli skonfigurujesz lub zaktualizujesz domenę niestandardową po włączeniu i skonfigurowaniu dostawcy tożsamości SAML, zapisz konfigurację domeny niestandardowej i upewnij się, że jest włączona. Poczekaj około 30 minut, aż pamięć podręczna zostanie unieważniona, a następnie ponownie skonfiguruj dostawcę tożsamości SAML, korzystając ze zaktualizowanych informacji w pliku metadanych dostawcy usługi, zgodnie z opisem w artykule Konfigurowanie ustawień SAML. W metadanych dostawcy usług powinna być widoczna Twoja domena niestandardowa.

  • Jeśli skonfigurujesz domenę niestandardową przed skonfigurowaniem i włączeniem dostawcy tożsamości SAML, musisz zresetować domenę niestandardową (opisano poniżej), aby mieć pewność, że dostawca tożsamości SAML jest prawidłowo skonfigurowany.

  • Jeśli musisz zresetować (wyłączyć i ponownie włączyć) dostawcę tożsamości SAML, zgodnie z opisem w artykule Włączanie dostawcy tożsamości SAML, musisz też zresetować domenę niestandardową (opis poniżej).

Resetowanie domeny niestandardowej

Aby zresetować (wyłączyć i włączyć) domenę niestandardową:

  1. W menu nawigacyjnym po lewej stronie kliknij Opublikuj > Portale i wybierz swój portal.
  2. W menu u góry lub na stronie docelowej kliknij Ustawienia.
  3. Kliknij kartę Domeny.
  4. Aby wyłączyć domenę niestandardową, kliknij Wyłącz.
  5. Kliknij Włącz, aby ponownie włączyć domenę niestandardową.

Więcej informacji znajdziesz w artykule Dostosowywanie domeny.

Prześlij nowy certyfikat

Aby przesłać nowy certyfikat:

  1. Pobierz certyfikat od dostawcy tożsamości SAML.

  2. Otwórz stronę Dostawca tożsamości SAML.

  3. Kliknij wiersz strefy tożsamości, dla której chcesz przesłać nowy certyfikat.

  4. W sekcji Certificate (Certyfikat) kliknij .

  5. Kliknij Przeglądaj i przejdź do certyfikatu w katalogu lokalnym.

  6. Kliknij Otwórz, aby przesłać nowy certyfikat.
    Pola informacji o certyfikacie zostaną zaktualizowane zgodnie z wybranym certyfikatem.

  7. Sprawdź, czy certyfikat jest ważny i nie stracił ważności.

  8. Kliknij Zapisz.

Konwertowanie certyfikatu x509 do formatu PEM

Jeśli pobierzesz certyfikat x509, musisz przekonwertować go na format PEM.

Aby przekonwertować certyfikat x509 na format PEM:

  1. Skopiuj zawartość elementu ds:X509Certificate element z pliku metadanych dostawcy tożsamości SAML i wklej ją do ulubionego edytora tekstu.
  2. Dodaj na początku pliku ten wiersz:
    -----BEGIN CERTIFICATE-----
  3. Na dole pliku dodaj ten wiersz:
    -----END CERTIFICATE-----
  4. Zapisz plik z rozszerzeniem .pem.

Oto przykład zawartości pliku PEM:

-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----