Wyświetlasz dokumentację Apigee Edge.
Otwórz dokumentację Apigee X. info
W przypadku zintegrowanych portali możesz zdefiniować dostawców tożsamości, aby obsługiwać typy uwierzytelniania określone w tabeli poniżej.
| Typ uwierzytelniania | Opis |
|---|---|
| Wbudowane | Wymaga od użytkowników przekazania danych logowania (nazwy użytkownika i hasła) do zintegrowanego portalu w celu uwierzytelnienia. Gdy tworzysz nowy portal, wbudowany dostawca tożsamości jest konfigurowany i włączany. Aby dowiedzieć się więcej o logowaniu z perspektywy użytkownika, przeczytaj artykuł Logowanie się w portalu za pomocą danych logowania użytkownika (wbudowany dostawca). |
| SAML (beta) | Security Assertion Markup Language (SAML) to standardowy protokół środowiska logowania jednokrotnego. Uwierzytelnianie SSO za pomocą SAML umożliwia użytkownikom logowanie się w zintegrowanych portalach Apigee Edge bez konieczności tworzenia nowych kont. Użytkownicy logują się za pomocą danych logowania do konta zarządzanego centralnie. Aby dowiedzieć się, jak wygląda logowanie z perspektywy użytkownika, przeczytaj artykuł Logowanie się w portalu przy użyciu SAML. |
Zalety uwierzytelniania SAML w zintegrowanych portalach
Skonfigurowanie SAML jako dostawcy tożsamości w przypadku zintegrowanego portalu przynosi te korzyści:
- Skonfiguruj program dla deweloperów raz i używaj go w wielu zintegrowanych portalach. Podczas tworzenia zintegrowanego portalu wybierz program dla deweloperów. Łatwo aktualizuj lub zmieniaj program dla deweloperów w miarę rozwoju wymagań.
- Przejmij pełną kontrolę nad zarządzaniem użytkownikami
Połącz serwer SAML firmy ze zintegrowanym portalem. Gdy użytkownicy opuszczą organizację i zostaną centralnie pozbawieni dostępu, nie będą już mogli uwierzytelniać się w usłudze logowania jednokrotnego, aby korzystać ze zintegrowanego portalu.
Konfigurowanie wbudowanego dostawcy tożsamości
Skonfiguruj wbudowanego dostawcę tożsamości zgodnie z opisem w sekcjach poniżej.
Otwieranie strony wbudowanego dostawcy tożsamości
Aby uzyskać dostęp do wbudowanego dostawcy tożsamości:
- Aby wyświetlić listę portali, na pasku nawigacyjnym po lewej stronie kliknij Opublikuj > Portale.
- Kliknij wiersz portalu, dla którego chcesz wyświetlić zespoły.
- Na stronie docelowej portalu kliknij Konta. Możesz też kliknąć Konta w menu portalu na górnym pasku nawigacyjnym.
- Kliknij kartę Authentication (Uwierzytelnianie).
- W sekcji Dostawcy tożsamości kliknij typ dostawcy Wbudowany.
- Skonfiguruj wbudowanego dostawcę tożsamości zgodnie z opisem w sekcjach poniżej:
Włączanie wbudowanego dostawcy tożsamości
Aby włączyć wbudowanego dostawcę tożsamości:
- Otwórz stronę Wbudowany dostawca tożsamości.
- W sekcji Konfiguracja dostawcy kliknij
. Zaznacz pole wyboru Włączono, aby włączyć dostawcę tożsamości.
Aby wyłączyć wbudowanego dostawcę tożsamości, odznacz pole wyboru.
Kliknij Zapisz.
Ograniczanie rejestracji w portalu według adresu e-mail lub domeny
Ogranicz rejestrację w portalu, podając poszczególne adresy e-mail (developer@some-company.com) lub domeny e-mail (some-company.com bez początkowego znaku @), które mogą tworzyć konta w Twoim portalu.
Aby dopasować wszystkie zagnieżdżone subdomeny, dodaj ciąg znaków wieloznacznych *. przed domeną lub subdomeną. Na przykład *.example.com będzie pasować do test@example.com, test@dev.example.com itd.
Jeśli pozostawisz to pole puste, do rejestracji w portalu będzie można użyć dowolnego adresu e-mail.
Aby ograniczyć rejestrację w portalu według adresu e-mail lub domeny:
- Otwórz stronę Wbudowany dostawca tożsamości.
- W sekcji Konfiguracja dostawcy kliknij
. - W sekcji Ograniczenia dotyczące konta wpisz w polu tekstowym adres e-mail lub domenę e-mail, którym chcesz zezwolić na rejestrację i logowanie się w portalu, a następnie kliknij +.
- W razie potrzeby dodaj kolejne wpisy.
- Aby usunąć wpis, kliknij x obok niego.
- Kliknij Zapisz.
Konfigurowanie powiadomień e-mail
W przypadku wbudowanego dostawcy możesz włączyć i skonfigurować te e-maile z powiadomieniami:
| Powiadomienie e-mail | Odbiorca | Aktywator | Opis |
|---|---|---|---|
| Powiadomienie dotyczące konta | Dostawca interfejsu API | Użytkownik portalu tworzy nowe konto | Jeśli portal został skonfigurowany tak, aby wymagać ręcznej aktywacji kont użytkowników, musisz ręcznie aktywować konto użytkownika, zanim będzie on mógł się zalogować. |
| Weryfikacja konta | Użytkownik portalu | Użytkownik portalu tworzy nowe konto | Zawiera bezpieczny link do weryfikacji utworzenia konta. Link wygaśnie za 10 minut. |
Podczas konfigurowania powiadomień e-mail:
- Do formatowania tekstu używaj tagów HTML. Wyślij testowego e-maila, aby sprawdzić, czy formatowanie jest prawidłowe.
Możesz wstawić co najmniej jedną z tych zmiennych, które zostaną zastąpione podczas wysyłania e-maila z powiadomieniem.
Zmienna Opis {{firstName}}Imię {{lastName}}Nazwisko {{email}}Adres e-mail {{siteurl}}Link do aktywnego portalu {{verifylink}}Link używany do potwierdzenia własności konta
Aby skonfigurować powiadomienia e-mail:
- Otwórz stronę Wbudowany dostawca tożsamości.
Aby skonfigurować powiadomienia e-mail wysyłane do:
- Dostawcy interfejsów API w przypadku aktywacji nowego konta dewelopera: kliknij
w sekcji Powiadomienie o koncie. - Aby użytkownicy portalu mogli zweryfikować swoją tożsamość, w sekcji Weryfikacja konta kliknij
.
- Dostawcy interfejsów API w przypadku aktywacji nowego konta dewelopera: kliknij
Edytuj pola Temat i Treść.
Kliknij Wyślij testowego e-maila, aby wysłać testowego e-maila na swój adres.
Kliknij Zapisz.
Konfigurowanie dostawcy tożsamości SAML (beta)
Skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcjach poniżej.
Otwieranie strony Dostawca tożsamości SAML
Aby uzyskać dostęp do dostawcy tożsamości SAML:
- Aby wyświetlić listę portali, na pasku nawigacyjnym po lewej stronie kliknij Opublikuj > Portale.
- Kliknij wiersz portalu, dla którego chcesz wyświetlić zespoły.
- Na stronie docelowej portalu kliknij Konta. Możesz też kliknąć Konta w menu portalu na górnym pasku nawigacyjnym.
- Kliknij kartę Authentication (Uwierzytelnianie).
- W sekcji Dostawcy tożsamości kliknij typ dostawcy SAML.

Skonfiguruj dostawcę tożsamości SAML zgodnie z opisem w sekcjach:
Włącz dostawcę tożsamości SAML.
Aby włączyć dostawcę tożsamości SAML:
- Otwórz stronę Dostawca tożsamości SAML.
- W sekcji Konfiguracja dostawcy kliknij
. Zaznacz pole wyboru Włączono, aby włączyć dostawcę tożsamości.
Aby wyłączyć dostawcę tożsamości SAML, odznacz pole wyboru.
Kliknij Zapisz.
Jeśli masz skonfigurowaną domenę niestandardową, zapoznaj się z artykułem Używanie domeny niestandardowej z dostawcą tożsamości SAML.
Konfigurowanie ustawień SAML
Aby skonfigurować ustawienia SAML:
- Otwórz stronę Dostawca tożsamości SAML.
- W sekcji SAML Settings (Ustawienia SAML) kliknij
. Kliknij Kopiuj obok pola URL metadanych dostawcy usług.
Skonfiguruj dostawcę tożsamości SAML, korzystając z informacji w pliku metadanych dostawcy usług.
W przypadku niektórych dostawców tożsamości SAML pojawi się tylko prośba o podanie adresu URL metadanych. W przypadku innych musisz wyodrębnić określone informacje z pliku metadanych i wpisać je w formularzu.
W tym drugim przypadku wklej adres URL w przeglądarce, aby pobrać plik metadanych dostawcy usług i wyodrębnić wymagane informacje. Na przykład identyfikator jednostki lub adres URL logowania można wyodrębnić z tych elementów w pliku metadanych dostawcy usług:<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login"><md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
Skonfiguruj ustawienia SAML dla dostawcy tożsamości.
W sekcji SAML Settings (Ustawienia SAML) edytuj te wartości uzyskane z pliku metadanych dostawcy tożsamości SAML:
Ustawienie SAML Opis Adres URL logowania Adres URL, na który użytkownicy są przekierowywani, aby zalogować się u dostawcy tożsamości SAML.
Przykład:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL strony wylogowania Adres URL, na który użytkownicy są przekierowywani, aby wylogować się u dostawcy tożsamości SAML. Pozostaw to pole puste, jeśli:
- Dostawca tożsamości SAML nie udostępnia adresu URL wylogowania
- Nie chcesz, aby użytkownicy byli wylogowywani z dostawcy tożsamości SAML, gdy wylogowują się z zintegrowanego portalu.
- Chcesz włączyć domenę niestandardową (zapoznaj się z znanym problemem).
Identyfikator jednostki dostawcy tożsamości Unikalny identyfikator dostawcy tożsamości SAML.
Przykład:http://www.okta.com/exkhgdyponHIp97po0h7Kliknij Zapisz.
Konfigurowanie niestandardowych atrybutów użytkownika dla dostawcy tożsamości SAML
Aby zapewnić prawidłowe mapowanie między dostawcą tożsamości SAML a kontami deweloperów portalu, zalecamy utworzenie i skonfigurowanie w dostawcy tożsamości SAML atrybutów użytkownika zdefiniowanych w tabeli poniżej. Ustaw wartość każdego atrybutu niestandardowego na odpowiedni atrybut użytkownika zdefiniowany przez dostawcę tożsamości SAML (np. Okta).
| Atrybut niestandardowy | Przykład (Okta) |
|---|---|
first_name |
user.firstName |
last_name |
user.lastName |
email |
user.email |
Poniżej znajdziesz instrukcje konfigurowania niestandardowych atrybutów użytkownika i atrybutu NameID przy użyciu Okty jako zewnętrznego dostawcy tożsamości SAML.

Używanie domeny niestandardowej z dostawcą tożsamości SAML
Po skonfigurowaniu i włączeniu dostawcy tożsamości SAML możesz skonfigurować domenę niestandardową (np. developers.example.com) zgodnie z opisem w artykule Dostosowywanie domeny.
Ważne jest, aby ustawienia konfiguracji były zsynchronizowane między domeną niestandardową a dostawcą tożsamości SAML. Jeśli ustawienia konfiguracji zostaną rozsynchronizowane, podczas autoryzacji mogą wystąpić problemy. Na przykład żądanie autoryzacji wysłane do dostawcy tożsamości SAML może zawierać adres e-mail AssertionConsumerServiceURL, który nie jest zdefiniowany przy użyciu domeny niestandardowej.
Aby zachować synchronizację ustawień konfiguracji między domeną niestandardową a dostawcą tożsamości SAML:
Jeśli skonfigurujesz lub zaktualizujesz domenę niestandardową po włączeniu i skonfigurowaniu dostawcy tożsamości SAML, zapisz konfigurację domeny niestandardowej i upewnij się, że jest włączona. Poczekaj około 30 minut, aż pamięć podręczna zostanie unieważniona, a następnie ponownie skonfiguruj dostawcę tożsamości SAML, korzystając ze zaktualizowanych informacji w pliku metadanych dostawcy usługi, zgodnie z opisem w artykule Konfigurowanie ustawień SAML. W metadanych dostawcy usług powinna być widoczna Twoja domena niestandardowa.
Jeśli skonfigurujesz domenę niestandardową przed skonfigurowaniem i włączeniem dostawcy tożsamości SAML, musisz zresetować domenę niestandardową (opisano poniżej), aby mieć pewność, że dostawca tożsamości SAML jest prawidłowo skonfigurowany.
Jeśli musisz zresetować (wyłączyć i ponownie włączyć) dostawcę tożsamości SAML, zgodnie z opisem w artykule Włączanie dostawcy tożsamości SAML, musisz też zresetować domenę niestandardową (opis poniżej).
Resetowanie domeny niestandardowej
Aby zresetować (wyłączyć i włączyć) domenę niestandardową:
- W menu nawigacyjnym po lewej stronie kliknij Opublikuj > Portale i wybierz swój portal.
- W menu u góry lub na stronie docelowej kliknij Ustawienia.
- Kliknij kartę Domeny.
- Aby wyłączyć domenę niestandardową, kliknij Wyłącz.
- Kliknij Włącz, aby ponownie włączyć domenę niestandardową.
Więcej informacji znajdziesz w artykule Dostosowywanie domeny.
Prześlij nowy certyfikat
Aby przesłać nowy certyfikat:
Pobierz certyfikat od dostawcy tożsamości SAML.
Kliknij wiersz strefy tożsamości, dla której chcesz przesłać nowy certyfikat.
W sekcji Certificate (Certyfikat) kliknij
.Kliknij Przeglądaj i przejdź do certyfikatu w katalogu lokalnym.
Kliknij Otwórz, aby przesłać nowy certyfikat.
Pola informacji o certyfikacie zostaną zaktualizowane zgodnie z wybranym certyfikatem.

Sprawdź, czy certyfikat jest ważny i nie stracił ważności.
Kliknij Zapisz.
Konwertowanie certyfikatu x509 do formatu PEM
Jeśli pobierzesz certyfikat x509, musisz przekonwertować go na format PEM.
Aby przekonwertować certyfikat x509 na format PEM:
- Skopiuj zawartość elementu
ds:X509Certificate elementz pliku metadanych dostawcy tożsamości SAML i wklej ją do ulubionego edytora tekstu. - Dodaj na początku pliku ten wiersz:
-----BEGIN CERTIFICATE----- - Na dole pliku dodaj ten wiersz:
-----END CERTIFICATE----- - Zapisz plik z rozszerzeniem
.pem.
Oto przykład zawartości pliku PEM:
-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----