הגדרת ספק הזהויות

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

בפורטלים משולבים, אפשר להגדיר ספקי זהויות כדי לתמוך בסוגי האימות שמוגדרים בטבלה הבאה.

סוג אימות תיאור
מובנה

המשתמשים צריכים להעביר את פרטי הכניסה שלהם (שם משתמש וסיסמה) לפורטל המשולב לצורך אימות. כשיוצרים פורטל חדש, ספק הזהויות המובנה מוגדר ומופעל.

כדי להבין את חוויית הכניסה מנקודת המבט של המשתמש, אפשר לעיין במאמר כניסה לפורטל באמצעות פרטי כניסה של משתמש (ספק מובנה).

SAML (בטא)

‫Security assertion markup language ‏ (SAML) הוא פרוטוקול סטנדרטי לסביבת כניסה יחידה (SSO). אימות SSO באמצעות SAML מאפשר למשתמשים להתחבר לפורטלים המשולבים של Apigee Edge בלי ליצור חשבונות חדשים. המשתמשים נכנסים באמצעות פרטי הכניסה לחשבון שמנוהל באופן מרכזי.

כדי להבין את חוויית הכניסה מנקודת המבט של המשתמש, אפשר לעיין במאמר בנושא כניסה לפורטל באמצעות SAML.

היתרונות של אימות SAML לפורטלים משולבים

הגדרת SAML כספק זהויות לפורטל משולב מציעה את היתרונות הבאים:

  • מגדירים את תוכנית המפתחים פעם אחת ומשתמשים בה שוב בכמה פורטלים משולבים. כשיוצרים את הפורטל המשולב, בוחרים את תוכנית המפתחים. אפשר לעדכן או לשנות בקלות את תוכנית המפתחים כשהדרישות משתנות.
  • שליטה מלאה בניהול המשתמשים
    חיבור שרת SAML של החברה לפורטל המשולב. כשמשתמשים עוזבים את הארגון וההקצאה שלהם מבוטלת באופן מרכזי, הם כבר לא יכולים לעבור אימות באמצעות שירות ה-SSO כדי להשתמש בפורטל המשולב.

הגדרת ספק הזהויות המובנה

מגדירים את ספק הזהויות המובנה, כמו שמתואר בקטעים הבאים.

גישה לדף 'ספק הזהויות המובנה'

כדי לגשת לספק הזהויות המובנה:

  1. בסרגל הניווט הצדדי, לוחצים על פרסום > פורטלים כדי להציג את רשימת הפורטלים.
  2. לוחצים על השורה של הפורטל שרוצים לראות את הצוותים שלו.
  3. בדף הנחיתה של הפורטל, לוחצים על חשבונות. אפשר גם ללחוץ על Accounts (חשבונות) בתפריט הנפתח של הפורטל בסרגל הניווט העליון.
  4. לוחצים על הכרטיסייה אימות.
  5. בקטע ספקי זהויות, לוחצים על סוג הספק מוכלל.
  6. מגדירים את ספק הזהויות המובנה, כמו שמתואר בקטעים הבאים:

הפעלת ספק הזהויות המובנה

כדי להפעיל את ספק הזהויות המובנה:

  1. איך ניגשים לדף 'ספק זהויות מובנה'
  2. לוחצים על בקטע Provider Configuration (הגדרת ספק).
  3. מסמנים את התיבה מופעל כדי להפעיל את ספק הזהויות.

    כדי להשבית את ספק הזהויות המובנה, מבטלים את הסימון בתיבת הסימון.

  4. לוחצים על שמירה.

הגבלת הרישום לפורטל לפי כתובת אימייל או דומיין

אפשר להגביל את ההרשמה לפורטל על ידי זיהוי של כתובות אימייל ספציפיות (developer@some-company.com) או דומיינים של אימייל (some-company.com, בלי @ בתחילת הדומיין) שמהם אפשר ליצור חשבונות בפורטל.

כדי להתאים לכל תתי-הדומיינים המקוננים, מוסיפים את מחרוזת התו הכללי *. לפני דומיין או תת-דומיין. לדוגמה, *.example.com יתאים ל-test@example.com, ל-test@dev.example.com וכן הלאה.

אם השדה הזה יישאר ריק, אפשר יהיה להשתמש בכל כתובת אימייל כדי להירשם לפורטל.

כדי להגביל את הרישום לפורטל לפי כתובת אימייל או דומיין:

  1. איך ניגשים לדף 'ספק זהויות מובנה'
  2. לוחצים על בקטע Provider Configuration (הגדרת ספק).
  3. בקטע Account restrictions (הגבלות על החשבון), מזינים בתיבת הטקסט כתובת אימייל או דומיין אימייל שרוצים לאפשר להם להירשם לפורטל ולהיכנס אליו, ולוחצים על +.
  4. מוסיפים רשומות נוספות לפי הצורך.
  5. כדי למחוק רשומה, לוחצים על x לצד הרשומה.
  6. לוחצים על שמירה.

הגדרת התראות באימייל

בספק המובנה, אפשר להפעיל ולקבוע את ההגדרות של ההתראות הבאות באימייל:

התראה באימייל הנמענים טריגר תיאור
התראות לגבי החשבוןספק APIמשתמש בפורטל יוצר חשבון חדשאם הגדרתם את הפורטל כך שנדרשת הפעלה ידנית של חשבונות משתמשים, אתם צריכים להפעיל את חשבון המשתמש באופן ידני לפני שהמשתמש בפורטל יוכל להיכנס.
אימות החשבוןמשתמש בפורטלמשתמש בפורטל יוצר חשבון חדשמספק קישור מאובטח לאימות יצירת החשבון. תוקף הקישור יפוג בעוד 10 דקות.

כשמגדירים את ההתראות באימייל:

  • משתמשים בתגי HTML כדי לעצב את הטקסט. חשוב לשלוח אימייל לבדיקה כדי לוודא שהפורמט מוצג כמו שציפיתם.
  • אפשר להוסיף משתנה אחד או יותר מהמשתנים הבאים, שיוחלפו כשתישלח ההתראה באימייל.

    משתנה תיאור
    {{firstName}} שם פרטי
    {{lastName}} שם משפחה
    {{email}} כתובת אימייל
    {{siteurl}} קישור לפורטל בזמן אמת
    {{verifylink}} הקישור שמשמש לאימות החשבון

כדי להגדיר התראות באימייל:

  1. איך ניגשים לדף 'ספק זהויות מובנה'
  2. כדי להגדיר התראות באימייל שיישלחו אל:

    • ספקי API להפעלת חשבון מפתח חדש, לוחצים על בקטע Account Notify.
    • משתמשי פורטל שרוצים לאמת את הזהות שלהם צריכים ללחוץ על בקטע אימות החשבון.
  3. עורכים את השדות נושא וגוף ההודעה.

  4. לוחצים על שליחת אימייל לבדיקה כדי לשלוח אימייל לבדיקה לכתובת האימייל שלכם.

  5. לוחצים על שמירה.

הגדרה של ספק הזהויות של SAML (בטא)

מגדירים את ספק הזהויות של SAML, כמו שמתואר בקטעים הבאים.

איך ניגשים לדף של ספק הזהויות ב-SAML

כדי לגשת לספק הזהויות ב-SAML:

  1. בסרגל הניווט הצדדי, לוחצים על פרסום > פורטלים כדי להציג את רשימת הפורטלים.
  2. לוחצים על השורה של הפורטל שרוצים לראות את הצוותים שלו.
  3. בדף הנחיתה של הפורטל, לוחצים על חשבונות. אפשר גם ללחוץ על Accounts (חשבונות) בתפריט הנפתח של הפורטל בסרגל הניווט העליון.
  4. לוחצים על הכרטיסייה אימות.
  5. בקטע ספקי זהויות, לוחצים על סוג הספק SAML.
  6. מגדירים את ספק הזהויות ב-SAML, כמו שמתואר בקטעים הבאים:

הפעלת ספק הזהויות של SAML

כדי להפעיל את ספק הזהויות ב-SAML:

  1. נכנסים לדף של ספק הזהויות SAML.
  2. לוחצים על בקטע Provider Configuration (הגדרת ספק).
  3. מסמנים את התיבה מופעל כדי להפעיל את ספק הזהויות.

    כדי להשבית את ספק הזהויות ב-SAML, מבטלים את הסימון בתיבת הסימון.

  4. לוחצים על שמירה.

  5. אם הגדרתם דומיין מותאם אישית, כדאי לעיין במאמר בנושא שימוש בדומיין מותאם אישית עם ספק הזהויות של SAML.

הגדרת הגדרות SAML

כדי להגדיר את הגדרות ה-SAML:

  1. נכנסים לדף של ספק הזהויות SAML.
  2. בקטע SAML Settings, לוחצים על .
  3. לוחצים על העתקה לצד כתובת ה-URL של מטא-נתוני ספק השירות.

  4. מגדירים את ספק הזהויות של SAML באמצעות המידע שבקובץ המטא-נתונים של ספק השירות (SP).

    חלק מספקי הזהויות ב-SAML יבקשו מכם רק את כתובת ה-URL של המטא-נתונים. במקרים אחרים, תצטרכו לחלץ מידע ספציפי מקובץ המטא-נתונים ולהזין אותו בטופס.

    במקרה כזה, מדביקים את כתובת ה-URL בדפדפן כדי להוריד את קובץ המטא-נתונים של ספק השירות ולחלץ את המידע הנדרש. לדוגמה, אפשר לחלץ את מזהה הישות או את כתובת ה-URL של הכניסה מהרכיבים הבאים בקובץ המטא-נתונים של ספק השירות:

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
  5. מגדירים את הגדרות ה-SAML עבור ספק הזהויות.

    בקטע SAML Settings, עורכים את הערכים הבאים שמופיעים בקובץ המטא-נתונים של ספק הזהויות ב-SAML:

    הגדרת SAMLתיאור
    כתובת URL לכניסהכתובת ה-URL שאליה המשתמשים מופנים כדי להיכנס לספק הזהויות של SAML.
    לדוגמה: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    כתובת URL של דף היציאהכתובת ה-URL שאליה המשתמשים מופנים כדי לצאת מספק הזהויות ב-SAML.

    משאירים את השדה הזה ריק אם:

    • ספק הזהויות של SAML לא מספק כתובת URL ליציאה מהחשבון
    • אתם לא רוצים שהמשתמשים יתנתקו מספק הזהויות שלכם ב-SAML כשהם מתנתקים מהפורטל המשולב
    • רוצים להפעיל דומיין מותאם אישית (אפשר לעיין בבעיה הידועה)
    מזהה ישות של ספק הזהויות (IDP)מזהה ייחודי של ספק הזהויות ב-SAML.
    לדוגמה: http://www.okta.com/exkhgdyponHIp97po0h7
  6. לוחצים על שמירה.

הגדרת מאפייני משתמש בהתאמה אישית לספק הזהויות של SAML

כדי להבטיח מיפוי תקין בין ספק הזהויות של SAML לבין חשבונות מפתחים בפורטל, מומלץ ליצור ולהגדיר את מאפייני המשתמש המותאמים אישית שמוגדרים בטבלה הבאה עבור ספק הזהויות של SAML. מגדירים את הערך של כל מאפיין מותאם אישית למאפיין המשתמש התואם שהוגדר על ידי ספק הזהויות של SAML (לדוגמה, Okta).

מאפיין מותאם אישית דוגמה (Okta)
first_name user.firstName
last_name user.lastName
email user.email

בהמשך מוסבר איך להגדיר מאפייני משתמש מותאמים אישית ואת המאפיין NameID באמצעות Okta כספק זהויות SAML של צד שלישי.

שימוש בדומיין מותאם אישית עם ספק הזהויות של SAML

אחרי שמגדירים ומפעילים את ספק הזהויות ב-SAML, אפשר להגדיר דומיין מותאם אישית (למשל, developers.example.com), כמו שמתואר במאמר התאמה אישית של הדומיין.

חשוב לשמור על סנכרון בין הגדרות התצורה בדומיין המותאם אישית לבין ספק הזהויות של SAML. אם הגדרות ההגדרה לא מסונכרנות, יכול להיות שתיתקלו בבעיות במהלך ההרשאה. לדוגמה, יכול להיות שבבקשת ההרשאה שנשלחת לספק הזהויות של SAML יש AssertionConsumerServiceURL שלא מוגדר באמצעות הדומיין המותאם אישית.

כדי לשמור על סנכרון בין הגדרות התצורה בדומיין המותאם אישית לבין ספק הזהויות של SAML:

  • אם הגדרתם או עדכנתם את הדומיין המותאם אישית אחרי שהפעלתם והגדרתם את ספק הזהויות של SAML, עליכם לשמור את ההגדרה של הדומיין המותאם אישית ולוודא שהיא מופעלת. מחכים כ-30 דקות עד שהמטמון יתבטל, ואז מגדירים מחדש את ספק הזהויות (IdP) של SAML באמצעות המידע המעודכן בקובץ המטא-נתונים של ספק השירות (SP), כמו שמתואר במאמר הגדרת הגדרות SAML. הדומיין המותאם אישית אמור להופיע במטא-נתונים של ספק השירות.

  • אם הגדרתם דומיין בהתאמה אישית לפני שהגדרתם והפעלתם את ספק הזהויות ב-SAML, תצטרכו לאפס את הדומיין בהתאמה אישית (כפי שמתואר בהמשך) כדי לוודא שספק הזהויות ב-SAML מוגדר בצורה נכונה.

  • אם אתם צריכים לאפס (להשבית ולהפעיל מחדש) את ספק הזהויות של SAML, כמו שמתואר במאמר הפעלת ספק הזהויות של SAML, אתם צריכים גם לאפס את הדומיין המותאם אישית (מתואר בהמשך).

איפוס הדומיין המותאם אישית

כדי לאפס (להשבית ולהפעיל) את הדומיין המותאם אישית:

  1. בחלונית הניווט הימנית, בוחרים באפשרות פרסום > פורטלים ובוחרים את הפורטל הרצוי.
  2. בתפריט הנפתח בסרגל הניווט העליון או בדף הנחיתה, בוחרים באפשרות הגדרות.
  3. לוחצים על הכרטיסייה דומיינים.
  4. לוחצים על השבתה כדי להשבית את הדומיין המותאם אישית.
  5. כדי להפעיל מחדש את הדומיין המותאם אישית, לוחצים על הפעלה.

מידע נוסף זמין במאמר התאמה אישית של הדומיין.

העלאת אישור חדש

כדי להעלות אישור חדש:

  1. מורידים את האישור מספק הזהויות של SAML.

  2. נכנסים לדף של ספק הזהויות SAML.

  3. לוחצים על השורה של אזור הזהויות שרוצים להעלות לו אישור חדש.

  4. בקטע אישור, לוחצים על .

  5. לוחצים על עיון ועוברים אל האישור בספרייה המקומית.

  6. לוחצים על פתיחה כדי להעלות את האישור החדש.
    השדות של פרטי האישור מתעדכנים בהתאם לאישור שנבחר.

  7. מוודאים שהאישור תקף ושלא פג התוקף שלו.

  8. לוחצים על שמירה.

המרת אישור x509 לפורמט PEM

אם מורידים אישור x509, צריך להמיר אותו לפורמט PEM.

כדי להמיר אישור x509 לפורמט PEM:

  1. מעתיקים את התוכן של ds:X509Certificate element מקובץ המטא-נתונים של ספק הזהויות של SAML ומדביקים אותו בעורך הטקסט המועדף.
  2. מוסיפים את השורה הבאה בחלק העליון של הקובץ:
    -----BEGIN CERTIFICATE-----
  3. מוסיפים את השורה הבאה לתחתית הקובץ:
    -----END CERTIFICATE-----
  4. שומרים את הקובץ עם הסיומת .pem.

דוגמה לתוכן של קובץ PEM:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----