ارائه دهنده هویت را پیکربندی کنید

شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید .
اطلاعات

برای پورتال‌های یکپارچه، می‌توانید ارائه‌دهندگان هویت را برای پشتیبانی از انواع احراز هویت تعریف‌شده در جدول زیر تعریف کنید.

نوع احراز هویت توضیحات
داخلی

از کاربران می‌خواهد که اعتبارنامه‌های خود (نام کاربری و رمز عبور) را برای احراز هویت به پورتال یکپارچه ارسال کنند. وقتی یک پورتال جدید ایجاد می‌کنید، ارائه‌دهنده هویت داخلی پیکربندی و فعال می‌شود.

برای درک تجربه ورود به سیستم از دیدگاه کاربر، به بخش ورود به پورتال با استفاده از اعتبارنامه‌های کاربر (ارائه‌دهنده داخلی) مراجعه کنید.

SAML (بتا)

زبان نشانه‌گذاری ادعای امنیتی (SAML) یک پروتکل استاندارد برای محیط ورود یکپارچه (SSO) است. احراز هویت SSO با استفاده از SAML به کاربران این امکان را می‌دهد که بدون نیاز به ایجاد حساب‌های جدید، به پورتال‌های یکپارچه Apigee Edge شما وارد شوند. کاربران با استفاده از اعتبارنامه‌های حساب مدیریت‌شده مرکزی خود وارد سیستم می‌شوند.

برای درک تجربه ورود به سیستم از دیدگاه کاربر، به ورود به پورتال با استفاده از SAML مراجعه کنید.

مزایای احراز هویت SAML برای پورتال‌های یکپارچه

پیکربندی SAML به عنوان ارائه دهنده هویت برای یک پورتال یکپارچه مزایای زیر را ارائه می‌دهد:

  • برنامه توسعه‌دهنده خود را یک بار تنظیم کنید و دوباره از آن در چندین پورتال یکپارچه استفاده کنید. هنگام ایجاد پورتال یکپارچه، برنامه توسعه‌دهنده خود را انتخاب کنید. به راحتی برنامه توسعه‌دهنده را با تغییر نیازها به‌روزرسانی یا تغییر دهید.
  • کنترل کامل مدیریت کاربران را در دست بگیرید
    سرور SAML شرکت خود را به پورتال یکپارچه متصل کنید. هنگامی که کاربران سازمان شما را ترک می‌کنند و به صورت مرکزی دسترسی آنها قطع می‌شود، دیگر نمی‌توانند برای استفاده از پورتال یکپارچه، با سرویس SSO شما احراز هویت کنند.

پیکربندی ارائه‌دهنده هویت داخلی

ارائه‌دهنده هویت داخلی را مطابق آنچه در بخش‌های بعدی توضیح داده شده است، پیکربندی کنید.

به صفحه ارائه دهنده هویت داخلی دسترسی پیدا کنید

برای دسترسی به ارائه‌دهنده هویت داخلی:

  1. برای نمایش لیست پورتال‌ها، در نوار ناوبری کناری، گزینه‌ی انتشار > پورتال‌ها را انتخاب کنید.
  2. روی ردیف پورتالی که می‌خواهید تیم‌های آن را مشاهده کنید، کلیک کنید.
  3. در صفحه اصلی پورتال، روی «حساب‌ها» کلیک کنید. همچنین می‌توانید «حساب‌ها» را در منوی کشویی پورتال در نوار پیمایش بالا انتخاب کنید.
  4. روی برگه تأیید اعتبار کلیک کنید.
  5. در بخش ارائه‌دهندگان هویت ، روی نوع ارائه‌دهنده داخلی کلیک کنید.
  6. ارائه‌دهنده هویت داخلی را مطابق آنچه در بخش‌های زیر توضیح داده شده است، پیکربندی کنید:

ارائه دهنده هویت داخلی را فعال کنید

برای فعال کردن ارائه‌دهنده هویت داخلی:

  1. به صفحه ارائه دهنده هویت داخلی دسترسی پیدا کنید .
  2. کلیک در بخش پیکربندی ارائه دهنده .
  3. برای فعال کردن ارائه دهنده هویت، کادر انتخاب Enabled را علامت بزنید.

    برای غیرفعال کردن ارائه‌دهنده هویت داخلی، کادر انتخاب را از حالت انتخاب خارج کنید.

  4. روی ذخیره کلیک کنید.

محدود کردن ثبت نام پورتال بر اساس آدرس ایمیل یا دامنه

با مشخص کردن آدرس‌های ایمیل شخصی ( developer@some-company.com ) یا دامنه‌های ایمیل ( some-company.com ، بدون @ در ابتدای آن ) که می‌توانند در پورتال شما حساب کاربری ایجاد کنند، ثبت نام در پورتال را محدود کنید.

برای تطبیق همه زیر دامنه‌های تو در تو، رشته wildcard *. را به ابتدای دامنه یا زیر دامنه اضافه کنید. برای مثال، *.example.com test@example.com ، test@dev.example.com و غیره مطابقت خواهد داشت.

اگر خالی گذاشته شود، از هر آدرس ایمیلی می‌توان برای ثبت نام در پورتال استفاده کرد.

برای محدود کردن ثبت نام پورتال از طریق آدرس ایمیل یا دامنه:

  1. به صفحه ارائه دهنده هویت داخلی دسترسی پیدا کنید .
  2. کلیک در بخش پیکربندی ارائه دهنده .
  3. در بخش محدودیت‌های حساب، آدرس ایمیل یا دامنه ایمیلی را که می‌خواهید برای ثبت و ورود به پورتال مجاز باشد، در کادر متن وارد کنید و روی + کلیک کنید.
  4. در صورت نیاز، ورودی‌های اضافی اضافه کنید.
  5. برای حذف یک ورودی، روی x کنار ورودی کلیک کنید.
  6. روی ذخیره کلیک کنید.

پیکربندی اعلان‌های ایمیل

برای ارائه‌دهنده‌ی داخلی، می‌توانید اعلان‌های ایمیل زیر را فعال و پیکربندی کنید:

اطلاع رسانی از طریق ایمیل گیرنده ماشه توضیحات
اطلاع رسانی حساب ارائه دهنده API کاربر پورتال یک حساب کاربری جدید ایجاد می‌کند اگر پورتال خود را طوری پیکربندی کرده‌اید که فعال‌سازی دستی حساب‌های کاربری را الزامی کند ، باید قبل از اینکه کاربر پورتال بتواند وارد سیستم شود ، حساب کاربری را به صورت دستی فعال کنید .
تأیید حساب کاربر پورتال کاربر پورتال یک حساب کاربری جدید ایجاد می‌کند یک لینک امن برای تأیید ایجاد حساب کاربری ارائه می‌دهد. این لینک ظرف 10 دقیقه منقضی می‌شود.

هنگام پیکربندی اعلان‌های ایمیل:

  • از تگ‌های HTML برای قالب‌بندی متن استفاده کنید. حتماً یک ایمیل آزمایشی ارسال کنید تا از نمایش قالب‌بندی مطابق انتظار اطمینان حاصل شود.
  • می‌توانید یک یا چند متغیر زیر را وارد کنید که هنگام ارسال اعلان ایمیل جایگزین می‌شوند.

    متغیر توضیحات
    { {firstName} } نام کوچک
    { {lastName} } نام خانوادگی
    { {email} } آدرس ایمیل
    { {siteurl} } لینک به پورتال زنده
    { {verifylink} } لینک مورد استفاده برای تأیید حساب

برای پیکربندی اعلان‌های ایمیل:

  1. به صفحه ارائه دهنده هویت داخلی دسترسی پیدا کنید .
  2. برای پیکربندی اعلان‌های ایمیل ارسال شده به:

    • ارائه دهندگان API برای فعال سازی حساب توسعه دهنده جدید، کلیک کنید در بخش اطلاع رسانی حساب کاربری
    • کاربران پورتال برای تأیید هویت خود، کلیک کنید در بخش تأیید حساب کاربری
  3. فیلدهای موضوع و بدنه را ویرایش کنید.

  4. برای ارسال یک ایمیل آزمایشی به آدرس ایمیل خود، روی «ارسال ایمیل آزمایشی» کلیک کنید.

  5. روی ذخیره کلیک کنید.

پیکربندی ارائه‌دهنده هویت SAML (نسخه بتا)

ارائه دهنده هویت SAML را همانطور که در بخش‌های بعدی توضیح داده شده است، پیکربندی کنید.

به صفحه ارائه دهنده هویت SAML دسترسی پیدا کنید

برای دسترسی به ارائه‌دهنده هویت SAML:

  1. برای نمایش لیست پورتال‌ها، در نوار ناوبری کناری، گزینه‌ی انتشار > پورتال‌ها را انتخاب کنید.
  2. روی ردیف پورتالی که می‌خواهید تیم‌های آن را مشاهده کنید، کلیک کنید.
  3. در صفحه اصلی پورتال، روی «حساب‌ها» کلیک کنید. همچنین می‌توانید «حساب‌ها» را در منوی کشویی پورتال در نوار پیمایش بالا انتخاب کنید.
  4. روی برگه تأیید اعتبار کلیک کنید.
  5. در بخش ارائه دهندگان هویت ، روی نوع ارائه دهنده SAML کلیک کنید.
  6. ارائه دهنده هویت SAML را همانطور که در بخش‌های زیر توضیح داده شده است، پیکربندی کنید:

ارائه دهنده هویت SAML را فعال کنید

برای فعال کردن ارائه دهنده هویت SAML:

  1. به صفحه ارائه دهنده هویت SAML دسترسی پیدا کنید .
  2. کلیک در بخش پیکربندی ارائه دهنده .
  3. برای فعال کردن ارائه دهنده هویت، کادر انتخاب Enabled را علامت بزنید.

    برای غیرفعال کردن ارائه‌دهنده هویت SAML، کادر انتخاب را از حالت انتخاب خارج کنید.

  4. روی ذخیره کلیک کنید.

  5. اگر یک دامنه سفارشی پیکربندی کرده‌اید، به بخش «استفاده از دامنه سفارشی با ارائه‌دهنده هویت SAML» مراجعه کنید.

تنظیمات SAML را پیکربندی کنید

برای پیکربندی تنظیمات SAML:

  1. به صفحه ارائه دهنده هویت SAML دسترسی پیدا کنید .
  2. در بخش تنظیمات SAML ، کلیک کنید .
  3. روی کپی در کنار آدرس اینترنتی فراداده SP کلیک کنید.

  4. ارائه‌دهنده هویت SAML خود را با استفاده از اطلاعات موجود در فایل فراداده ارائه‌دهنده خدمات (SP) پیکربندی کنید.

    برای برخی از ارائه‌دهندگان هویت SAML، فقط از شما آدرس اینترنتی فراداده (metadata URL) پرسیده می‌شود. برای برخی دیگر، باید اطلاعات خاصی را از فایل فراداده استخراج کرده و در یک فرم وارد کنید.

    در حالت دوم، URL را در مرورگر قرار دهید تا فایل متادیتای SP دانلود شود و اطلاعات مورد نیاز استخراج شود. به عنوان مثال، شناسه موجودیت یا URL ورود را می‌توان از عناصر زیر در فایل متادیتای SP استخراج کرد:

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login ">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>
  5. تنظیمات SAML را برای ارائه دهنده هویت پیکربندی کنید.

    در بخش تنظیمات SAML ، مقادیر زیر را که از فایل ابرداده ارائه‌دهنده هویت SAML خود دریافت کرده‌اید، ویرایش کنید:

    تنظیمات SAML توضیحات
    آدرس اینترنتی ورود به سیستم آدرس اینترنتی که کاربران برای ورود به سیستم ارائه دهنده هویت SAML به آن هدایت می‌شوند.
    برای مثال: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    آدرس اینترنتی خروج آدرس اینترنتی که کاربران برای خروج از ارائه‌دهنده هویت SAML به آن هدایت می‌شوند.

    اگر موارد زیر را دارید، این فیلد را خالی بگذارید:

    • ارائه دهنده هویت SAML شما URL خروج از سیستم را ارائه نمی‌دهد
    • شما نمی‌خواهید کاربران هنگام خروج از پورتال یکپارچه، از ارائه‌دهنده هویت SAML شما نیز خارج شوند.
    • شما می‌خواهید یک دامنه سفارشی را فعال کنید (به مشکل شناخته‌شده مراجعه کنید)
    شناسه نهاد IDP شناسه منحصر به فرد برای ارائه دهنده هویت SAML.
    برای مثال: http://www.okta.com/exkhgdyponHIp97po0h7
  6. روی ذخیره کلیک کنید.

پیکربندی ویژگی‌های کاربر سفارشی برای ارائه‌دهنده هویت SAML

برای اطمینان از نگاشت مناسب بین ارائه‌دهنده هویت SAML و حساب‌های توسعه‌دهنده پورتال ، توصیه می‌شود ویژگی‌های کاربری سفارشی تعریف‌شده در جدول زیر را برای ارائه‌دهنده هویت SAML خود ایجاد و پیکربندی کنید. مقدار هر ویژگی سفارشی را به ویژگی کاربری مربوطه که توسط ارائه‌دهنده هویت SAML شما تعریف شده است (به عنوان مثال، Okta) تنظیم کنید.

ویژگی سفارشی مثال (اکتا)
first_name user.firstName
last_name user.lastName
email user.email

در ادامه نحوه پیکربندی ویژگی‌های سفارشی کاربر و ویژگی NameID با استفاده از Okta به عنوان ارائه‌دهنده هویت SAML شخص ثالث شما نشان داده شده است.

از یک دامنه سفارشی با ارائه دهنده هویت SAML استفاده کنید

پس از پیکربندی و فعال‌سازی ارائه‌دهنده هویت SAML، می‌توانید یک دامنه سفارشی (مانند developers.example.com ) را پیکربندی کنید، همانطور که در بخش «سفارشی‌سازی دامنه» توضیح داده شده است.

مهم است که تنظیمات پیکربندی بین دامنه سفارشی و ارائه دهنده هویت SAML همگام‌سازی شوند. اگر تنظیمات پیکربندی از همگام‌سازی خارج شوند، ممکن است در هنگام مجوزدهی با مشکلاتی مواجه شوید. به عنوان مثال، درخواست مجوز ارسال شده به ارائه دهنده هویت SAML ممکن است دارای یک AssertionConsumerServiceURL باشد که با استفاده از دامنه سفارشی تعریف نشده است.

برای همگام‌سازی تنظیمات پیکربندی بین دامنه سفارشی و ارائه‌دهنده هویت SAML:

  • اگر پس از فعال کردن و پیکربندی ارائه‌دهنده هویت SAML، دامنه سفارشی را پیکربندی یا به‌روزرسانی می‌کنید، پیکربندی دامنه سفارشی را ذخیره کنید و مطمئن شوید که فعال است. تقریباً 30 دقیقه صبر کنید تا حافظه پنهان (cache) نامعتبر شود، سپس ارائه‌دهنده هویت SAML خود را با استفاده از اطلاعات به‌روزرسانی‌شده در فایل فراداده ارائه‌دهنده خدمات (SP)، همانطور که در پیکربندی تنظیمات SAML توضیح داده شده است، دوباره پیکربندی کنید. باید دامنه سفارشی خود را در فراداده SP مشاهده کنید.

  • اگر قبل از پیکربندی و فعال کردن ارائه‌دهنده هویت SAML، یک دامنه سفارشی پیکربندی کنید، باید دامنه سفارشی (که در زیر توضیح داده شده است) را بازنشانی کنید تا مطمئن شوید که ارائه‌دهنده هویت SAML به درستی پیکربندی شده است.

  • اگر نیاز به تنظیم مجدد (غیرفعال کردن و فعال کردن مجدد) ارائه‌دهنده هویت SAML دارید، همانطور که در فعال کردن ارائه‌دهنده هویت SAML توضیح داده شده است، باید دامنه سفارشی (که در زیر توضیح داده شده است) را نیز تنظیم مجدد کنید .

دامنه سفارشی را بازنشانی کنید

برای تنظیم مجدد (غیرفعال و فعال کردن) دامنه سفارشی:

  1. در منوی سمت چپ، گزینه‌ی انتشار > پورتال‌ها را انتخاب کنید و پورتال خود را انتخاب کنید.
  2. تنظیمات را از منوی کشویی در نوار ناوبری بالا یا در صفحه فرود انتخاب کنید.
  3. روی برگه دامنه‌ها کلیک کنید.
  4. برای غیرفعال کردن دامنه سفارشی، روی غیرفعال کردن کلیک کنید.
  5. برای فعال کردن مجدد دامنه سفارشی، روی فعال کردن کلیک کنید.

برای اطلاعات بیشتر، به بخش «سفارشی‌سازی دامنه» مراجعه کنید.

بارگذاری گواهی جدید

برای آپلود گواهی جدید:

  1. گواهی را از ارائه‌دهنده هویت SAML خود دانلود کنید.

  2. به صفحه ارائه دهنده هویت SAML دسترسی پیدا کنید .

  3. روی ردیف منطقه هویتی که می‌خواهید گواهی جدید برای آن آپلود کنید، کلیک کنید.

  4. در بخش گواهینامه ، کلیک کنید .

  5. روی مرور کلیک کنید و به گواهی در دایرکتوری محلی خود بروید.

  6. برای آپلود گواهی جدید، روی «باز کردن» کلیک کنید.
    فیلدهای اطلاعات گواهی به‌روزرسانی می‌شوند تا گواهی انتخاب‌شده را منعکس کنند.

  7. تأیید کنید که گواهی معتبر است و منقضی نشده است.

  8. روی ذخیره کلیک کنید.

تبدیل گواهی x509 به فرمت PEM

اگر گواهی x509 را دانلود کنید، باید آن را به فرمت PEM تبدیل کنید.

برای تبدیل گواهی x509 به فرمت PEM:

  1. محتویات ds:X509Certificate element از فایل ابرداده ارائه دهنده هویت SAML کپی کرده و آن را در ویرایشگر متن مورد علاقه خود جایگذاری کنید.
  2. خط زیر را در بالای فایل اضافه کنید:
    -----BEGIN CERTIFICATE-----
  3. خط زیر را در پایین فایل اضافه کنید:
    -----END CERTIFICATE-----
  4. فایل را با پسوند .pem ذخیره کنید.

مثال زیر محتوای فایل PEM را نشان می‌دهد:

-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----