ضبط إعدادات موفِّر الهوية

أنت الآن بصدد الاطّلاع على مستندات Apigee Edge.
انتقِل إلى مستندات Apigee X.
info

بالنسبة إلى البوابات المتكاملة، يمكنك تحديد موفّري الهوية لتوفير أنواع المصادقة المحدّدة في الجدول التالي.

نوع المصادقة الوصف
مدمج

يتطلّب من المستخدمين إدخال بيانات الاعتماد (اسم المستخدم وكلمة المرور) في البوابة المدمجة لإجراء المصادقة. عند إنشاء بوابة جديدة، يتم إعداد موفّر الهوية المضمّن وتفعيله.

لفهم تجربة تسجيل الدخول من منظور المستخدم، اطّلِع على تسجيل الدخول إلى البوابة باستخدام بيانات اعتماد المستخدم (موفّر مدمج).

SAML (إصدار تجريبي)

لغة ترميز تأكيد الأمان (SAML) هي بروتوكول موحَّد لبيئة الدخول المُوحَّد (SSO). تتيح مصادقة الدخول الموحّد باستخدام SAML للمستخدمين تسجيل الدخول إلى بوابات Apigee Edge المدمجة بدون الحاجة إلى إنشاء حسابات جديدة. يسجّل المستخدمون الدخول باستخدام بيانات اعتماد حساباتهم المُدارة مركزيًا.

لفهم تجربة تسجيل الدخول من منظور المستخدم، اطّلِع على تسجيل الدخول إلى البوابة باستخدام SAML.

مزايا المصادقة عبر SAML للبوابات المدمجة

يوفّر ضبط SAML كموفِّر هوية لبوابة مدمجة المزايا التالية:

  • إعداد برنامج المطوّرين مرة واحدة وإعادة استخدامه في عدة بوابات مدمجة اختَر برنامج المطوّرين عند إنشاء البوابة المتكاملة. يمكنك تعديل برنامج المطوّرين أو تغييره بسهولة مع تطوّر المتطلبات.
  • التحكّم الكامل في إدارة المستخدمين
    اربط خادم SAML الخاص بشركتك بالبوابة المدمجة. عندما يغادر المستخدمون مؤسستك ويتم إلغاء توفير حساباتهم بشكل مركزي، لن يتمكّنوا بعد ذلك من المصادقة باستخدام خدمة الدخول المُوحَّد لاستخدام البوابة المدمجة.

ضبط موفِّر الهوية المضمّن

اضبط موفِّر الهوية المضمّن، كما هو موضّح في الأقسام التالية.

الوصول إلى صفحة "موفّر الهوية المضمّن"

للوصول إلى موفِّر الهوية المضمّن، اتّبِع الخطوات التالية:

  1. انقر على نشر > البوابات في شريط التنقّل الجانبي لعرض قائمة البوابات.
  2. انقر على صف البوابة التي تريد عرض الفِرق لها.
  3. انقر على الحسابات في الصفحة المقصودة للبوابة. بدلاً من ذلك، يمكنك النقر على الحسابات في القائمة المنسدلة الخاصة بالبوابة في شريط التنقّل العلوي.
  4. انقر على علامة التبويب المصادقة.
  5. في قسم موفّرو الهوية، انقر على نوع الموفّر المضمّن.
  6. اضبط موفِّر الهوية المضمّن كما هو موضّح في الأقسام التالية:

تفعيل موفِّر الهوية المضمّن

لتفعيل موفِّر الهوية المضمّن، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "موفّر الهوية المضمّن"
  2. انقر على في قسم إعدادات موفّر الخدمة.
  3. ضَع علامة في مربّع الاختيار مفعّل لتفعيل موفّر الهوية.

    لإيقاف موفّر الهوية المضمّن، أزِل العلامة من مربّع الاختيار.

  4. انقر على حفظ.

تقييد تسجيل الدخول إلى البوابة حسب عنوان البريد الإلكتروني أو النطاق

يمكنك حظر التسجيل في البوابة من خلال تحديد عناوين البريد الإلكتروني الفردية (developer@some-company.com) أو نطاقات البريد الإلكتروني (some-company.com، بدون @ في البداية) التي يمكنها إنشاء حسابات على البوابة.

لمطابقة جميع النطاقات الفرعية المتداخلة، أضِف سلسلة حرف البدل *. إلى نطاق أو نطاق فرعي. على سبيل المثال، سيتطابق *.example.com مع test@example.com وtest@dev.example.com وما إلى ذلك.

في حال ترك هذا الحقل فارغًا، يمكن استخدام أي عنوان بريد إلكتروني للتسجيل في البوابة.

لتقييد تسجيل الدخول إلى البوابة حسب عنوان البريد الإلكتروني أو النطاق، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "موفّر الهوية المضمّن"
  2. انقر على في قسم إعدادات موفّر الخدمة.
  3. في قسم "قيود الحساب"، أدخِل عنوان بريد إلكتروني أو نطاق بريد إلكتروني تريد السماح له بالتسجيل وتسجيل الدخول إلى البوابة في مربّع النص، ثم انقر على +.
  4. أضِف إدخالات إضافية حسب الحاجة.
  5. لحذف إدخال، انقر على x بجانبه.
  6. انقر على حفظ.

ضبط الإشعارات عبر البريد الإلكتروني

بالنسبة إلى موفّر الخدمة المضمَّن، يمكنك تفعيل إشعارات البريد الإلكتروني التالية وضبطها:

الإشعار عبر البريد الإلكتروني المستلم Trigger الوصف
إشعار الحسابمزوّد واجهة برمجة التطبيقاتإنشاء حساب جديد من قِبل مستخدم البوابةإذا ضبطت البوابة الإلكترونية على طلب التفعيل اليدوي لحسابات المستخدمين، عليك تفعيل حساب المستخدم يدويًا قبل أن يتمكّن مستخدم البوابة الإلكترونية من تسجيل الدخول.
تأكيد الحسابمستخدم البوابةإنشاء حساب جديد من قِبل مستخدم البوابةيوفّر رابطًا آمنًا للتحقّق من إنشاء الحساب. تنتهي صلاحية الرابط بعد 10 دقائق.

عند ضبط إعدادات الإشعارات عبر البريد الإلكتروني، يجب مراعاة ما يلي:

  • استخدِم علامات HTML لتنسيق النص. احرص على إرسال رسالة إلكترونية تجريبية للتأكّد من أنّ التنسيق يظهر على النحو المتوقّع.
  • يمكنك إدراج متغير واحد أو أكثر من المتغيرات التالية التي سيتم استبدالها عند إرسال الإشعار عبر البريد الإلكتروني.

    متغيّر الوصف
    {{firstName}} الاسم الأول
    {{lastName}} اسم العائلة
    {{email}} عنوان البريد الإلكتروني
    {{siteurl}} رابط إلى البوابة المباشرة
    {{verifylink}} الرابط المستخدَم لتأكيد الحساب

لضبط الإشعارات عبر البريد الإلكتروني، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "موفّر الهوية المضمّن"
  2. لضبط إعدادات الإشعارات عبر البريد الإلكتروني التي يتم إرسالها إلى:

    • انقر على في قسم إشعار الحساب لمقدّمي واجهات برمجة التطبيقات لتفعيل حساب مطوِّر جديد.
    • على مستخدمي البوابة إثبات هويتهم من خلال النقر على في قسم تأكيد الحساب.
  3. عدِّل حقلَي الموضوع والنص.

  4. انقر على إرسال رسالة إلكترونية تجريبية لإرسال رسالة إلكترونية تجريبية إلى عنوان بريدك الإلكتروني.

  5. انقر على حفظ.

ضبط موفِّر الهوية المستنِد إلى SAML (إصدار تجريبي)

اضبط موفِّر الهوية المستنِد إلى SAML، كما هو موضّح في الأقسام التالية.

الوصول إلى صفحة "موفِّر هوية SAML"

للوصول إلى موفِّر الهوية عبر SAML، اتّبِع الخطوات التالية:

  1. انقر على نشر > البوابات في شريط التنقّل الجانبي لعرض قائمة البوابات.
  2. انقر على صف البوابة التي تريد عرض الفِرق لها.
  3. انقر على الحسابات في الصفحة المقصودة للبوابة. بدلاً من ذلك، يمكنك النقر على الحسابات في القائمة المنسدلة الخاصة بالبوابة في شريط التنقّل العلوي.
  4. انقر على علامة التبويب المصادقة.
  5. في قسم موفّرو الهوية، انقر على نوع الموفّر SAML.
  6. اضبط موفِّر الهوية المستنِد إلى SAML، كما هو موضّح في الأقسام التالية:

تفعيل موفِّر الهوية المستنِد إلى SAML

لتفعيل موفِّر الهوية المستنِد إلى SAML، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "موفّر هوية SAML"
  2. انقر على في قسم إعدادات موفّر الخدمة.
  3. ضَع علامة في مربّع الاختيار مفعّل لتفعيل موفّر الهوية.

    لإيقاف موفِّر الهوية عبر SAML، أزِل العلامة من مربّع الاختيار.

  4. انقر على حفظ.

  5. إذا كنت قد أعددت نطاقًا مخصّصًا، اطّلِع على استخدام نطاق مخصّص مع موفِّر الهوية عبر SAML.

ضبط إعدادات SAML

لضبط إعدادات SAML، اتّبِع الخطوات التالية:

  1. الوصول إلى صفحة "موفّر هوية SAML"
  2. في قسم إعدادات SAML، انقر على .
  3. انقر على نسخ بجانب عنوان URL لبيانات مقدّم الخدمة الوصفية.

  4. اضبط موفِّر الهوية عبر SAML باستخدام المعلومات الواردة في ملف البيانات الوصفية لموفِّر الخدمة.

    بالنسبة إلى بعض موفّري هوية SAML، سيُطلب منك فقط إدخال عنوان URL الخاص بالبيانات الوصفية. بالنسبة إلى الآخرين، عليك استخراج معلومات معيّنة من ملف البيانات الوصفية وإدخالها في نموذج.

    في الحالة الأخيرة، ألصِق عنوان URL في المتصفّح لتنزيل ملف البيانات الوصفية لموفّر الخدمة واستخراج المعلومات المطلوبة. على سبيل المثال، يمكن استخراج رقم تعريف الكيان أو عنوان URL لتسجيل الدخول من العناصر التالية في ملف البيانات الوصفية لموفّر الخدمة:

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
  5. اضبط إعدادات SAML لموفِّر الهوية.

    في قسم إعدادات SAML، عدِّل القيم التالية التي تم الحصول عليها من ملف البيانات الوصفية لموفِّر هوية SAML:

    إعدادات SAMLالوصف
    عنوان URL لتسجيل الدخولعنوان URL الذي تتم إعادة توجيه المستخدمين إليه لتسجيل الدخول إلى موفّر هوية SAML
    مثلاً: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    عنوان URL لتسجيل الخروجعنوان URL الذي تتم إعادة توجيه المستخدمين إليه لتسجيل الخروج من موفِّر الهوية المستند إلى SAML

    اترك هذا الحقل فارغًا في الحالات التالية:

    • لا يوفّر موفِّر الهوية عبر SAML عنوان URL لتسجيل الخروج
    • لا تريد أن يتم تسجيل خروج المستخدمين من موفِّر الهوية عبر SAML عند تسجيل الخروج من البوابة المدمجة
    • تريد تفعيل نطاق مخصّص (يُرجى الرجوع إلى المشكلة المعروفة)
    رقم تعريف كيان موفِّر الهويةالمعرّف الفريد لموفّر هوية SAML
    على سبيل المثال: http://www.okta.com/exkhgdyponHIp97po0h7
  6. انقر على حفظ.

ضبط سمات المستخدم المخصّصة لموفِّر الهوية المستنِد إلى SAML

لضمان الربط السليم بين موفِّر الهوية عبر SAML وحسابات المطوّرين على البوابة، يُنصح بإنشاء سمات المستخدم المخصّصة المحدّدة في الجدول التالي وإعدادها لموفِّر الهوية عبر SAML. اضبط قيمة كل سمة مخصّصة على سمة المستخدم المقابلة التي يحدّدها موفِّر الهوية عبر SAML (مثل Okta).

السمة المخصّصة مثال (Okta)
first_name user.firstName
last_name user.lastName
email user.email

يوضّح ما يلي كيفية ضبط سمات المستخدم المخصّصة وسمة NameID باستخدام Okta كموفِّر هوية SAML تابع لجهة خارجية.

استخدام نطاق مخصّص مع موفِّر الهوية عبر SAML

بعد ضبط موفِّر الهوية المستنِد إلى SAML وتفعيله، يمكنك ضبط نطاق مخصّص (مثل developers.example.com)، كما هو موضّح في تخصيص نطاقك.

من المهم الحفاظ على مزامنة إعدادات الضبط بين النطاق المخصّص وموفِّر الهوية المستند إلى SAML. إذا لم تتم مزامنة إعدادات الضبط، قد تواجه مشاكل أثناء التفويض. على سبيل المثال، قد يتضمّن طلب التفويض المُرسَل إلى موفِّر هوية SAML AssertionConsumerServiceURL لم يتم تحديده باستخدام النطاق المخصّص.

للحفاظ على مزامنة إعدادات الضبط بين النطاق المخصّص وموفِّر الهوية عبر SAML، اتّبِع الخطوات التالية:

  • في حال ضبط النطاق المخصّص أو تعديله بعد تفعيل موفِّر الهوية عبر SAML وضبطه، احفظ إعدادات النطاق المخصّص وتأكَّد من تفعيلها. انتظِر لمدة 30 دقيقة تقريبًا إلى أن يتم إبطال ذاكرة التخزين المؤقت، ثم أعِد ضبط موفِّر هوية SAML باستخدام المعلومات المعدَّلة في ملف البيانات الوصفية لمقدِّم الخدمة (SP)، كما هو موضّح في إعدادات SAML. من المفترض أن يظهر نطاقك المخصّص في بيانات SP الوصفية.

  • في حال ضبط نطاق مخصّص قبل ضبط موفِّر الهوية المستنِد إلى معيار SAML وتفعيله، عليك إعادة ضبط النطاق المخصّص (كما هو موضّح أدناه) لضمان ضبط موفِّر الهوية المستنِد إلى معيار SAML بشكلٍ صحيح.

  • إذا كنت بحاجة إلى إعادة ضبط (إيقاف وإعادة تفعيل) موفِّر هوية SAML، كما هو موضّح في تفعيل موفِّر هوية SAML، عليك أيضًا إعادة ضبط النطاق المخصّص (الموضّح أدناه).

إعادة ضبط النطاق الخاص

لإعادة ضبط النطاق الخاص (تعطيله وتفعيله)، اتّبِع الخطوات التالية:

  1. انقر على نشر > البوابات في قائمة التنقّل اليمنى، ثم اختَر البوابة.
  2. اختَر الإعدادات في القائمة المنسدلة في شريط التنقّل العلوي أو في الصفحة المقصودة.
  3. انقر على علامة التبويب النطاقات.
  4. انقر على إيقاف لإيقاف النطاق المخصّص.
  5. انقر على تفعيل لإعادة تفعيل النطاق المخصّص.

لمزيد من المعلومات، يمكنك الاطّلاع على تخصيص نطاقك.

تحميل شهادة جديدة

لتحميل شهادة جديدة، اتّبِع الخطوات التالية:

  1. نزِّل الشهادة من موفِّر الهوية المستنِد إلى SAML.

  2. الوصول إلى صفحة "موفّر هوية SAML"

  3. انقر على صف منطقة تحديد الهوية التي تريد تحميل شهادة جديدة لها.

  4. في قسم الشهادة، انقر على .

  5. انقر على تصفّح وانتقِل إلى الشهادة في الدليل المحلي.

  6. انقر على فتح لتحميل الشهادة الجديدة.
    يتم تعديل حقول معلومات الشهادة لتعكس الشهادة المحدّدة.

  7. تأكَّد من أنّ الشهادة صالحة ولم تنتهِ صلاحيتها.

  8. انقر على حفظ.

تحويل شهادة x509 إلى تنسيق PEM

إذا نزّلت شهادة x509، عليك تحويلها إلى تنسيق PEM.

لتحويل شهادة x509 إلى تنسيق PEM، اتّبِع الخطوات التالية:

  1. انسخ محتوى ds:X509Certificate element من ملف البيانات الوصفية لموفِّر الهوية المستند إلى SAML وألصقه في محرِّر النصوص المفضّل لديك.
  2. أضِف السطر التالي في أعلى الملف:
    -----BEGIN CERTIFICATE-----
  3. أضِف السطر التالي في أسفل الملف:
    -----END CERTIFICATE-----
  4. احفظ الملف باستخدام لاحقة .pem.

في ما يلي مثال على محتوى ملف PEM:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----