คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่เอกสารประกอบของ
Apigee X info
สำหรับพอร์ทัลแบบผสานรวม คุณสามารถกำหนดผู้ให้บริการข้อมูลประจำตัวเพื่อรองรับประเภทการตรวจสอบสิทธิ์ที่กำหนดไว้ในตารางต่อไปนี้
| ประเภทการตรวจสอบสิทธิ์ | คำอธิบาย |
|---|---|
| ในตัว | กำหนดให้ผู้ใช้ส่งต่อข้อมูลเข้าสู่ระบบ (ชื่อผู้ใช้และรหัสผ่าน) ไปยังพอร์ทัลที่ผสานรวมเพื่อการตรวจสอบสิทธิ์ เมื่อสร้างพอร์ทัลใหม่ ระบบจะกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว หากต้องการทำความเข้าใจประสบการณ์การลงชื่อเข้าใช้จากมุมมองของผู้ใช้ โปรดดูลงชื่อเข้าใช้พอร์ทัลโดยใช้ข้อมูลเข้าสู่ระบบของผู้ใช้ (ผู้ให้บริการในตัว) |
| SAML (เบต้า) | ภาษามาร์กอัปเพื่อยืนยันความปลอดภัย (SAML) เป็นโปรโตคอลมาตรฐานสำหรับสภาพแวดล้อมการลงชื่อเพียงครั้งเดียว (SSO) การตรวจสอบสิทธิ์ SSO โดยใช้ SAML ช่วยให้ผู้ใช้เข้าสู่ระบบพอร์ทัลที่ผสานรวมกับ Apigee Edge ได้โดยไม่ต้องสร้างบัญชีใหม่ ผู้ใช้จะเข้าสู่ระบบโดยใช้ข้อมูลเข้าสู่ระบบของบัญชีที่มีการจัดการจากส่วนกลาง หากต้องการทำความเข้าใจประสบการณ์การลงชื่อเข้าใช้จากมุมมองของผู้ใช้ โปรดดูลงชื่อเข้าใช้พอร์ทัลโดยใช้ SAML |
ประโยชน์ของการตรวจสอบสิทธิ์ SAML สำหรับพอร์ทัลที่ผสานรวม
การกำหนดค่า SAML เป็นผู้ให้บริการข้อมูลประจำตัวสำหรับพอร์ทัลที่ผสานรวมมีประโยชน์ดังนี้
- ตั้งค่าโปรแกรมนักพัฒนาแอปเพียงครั้งเดียวและนำไปใช้ซ้ำในพอร์ทัลแบบผสานรวมหลายรายการ เลือกโปรแกรมนักพัฒนาแอปเมื่อสร้างพอร์ทัลแบบผสานรวม อัปเดตหรือเปลี่ยนแปลงโปรแกรมนักพัฒนาแอปได้อย่างง่ายดายเมื่อข้อกำหนดมีการเปลี่ยนแปลง
- ควบคุมการจัดการผู้ใช้ได้อย่างเต็มที่
เชื่อมต่อเซิร์ฟเวอร์ SAML ของบริษัทกับพอร์ทัลแบบผสานรวม เมื่อผู้ใช้ออกจากองค์กรและถูกยกเลิกการจัดสรรจากส่วนกลาง ผู้ใช้จะตรวจสอบสิทธิ์ด้วยบริการ SSO เพื่อใช้พอร์ทัลแบบผสานรวมไม่ได้อีกต่อไป
กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัว
กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัวตามที่อธิบายไว้ในส่วนต่อไปนี้
เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
วิธีเข้าถึงผู้ให้บริการข้อมูลประจำตัวในตัว
- เลือกเผยแพร่ > พอร์ทัลในแถบนำทางด้านข้างเพื่อแสดงรายการพอร์ทัล
- คลิกแถวของพอร์ทัลที่คุณต้องการดูทีม
- คลิกบัญชีในหน้า Landing Page ของพอร์ทัล หรือจะเลือกบัญชีในเมนูแบบเลื่อนลงของพอร์ทัลในแถบนำทางด้านบนก็ได้
- คลิกแท็บ Authentication
- ในส่วนผู้ให้บริการข้อมูลประจำตัว ให้คลิกประเภทผู้ให้บริการบิวท์อิน
- กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัวตามที่อธิบายไว้ในส่วนต่อไปนี้
เปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว
วิธีเปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว
- เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
- คลิก
ในส่วนการกำหนดค่าผู้ให้บริการ เลือกช่องทําเครื่องหมายเปิดใช้เพื่อเปิดใช้ผู้ให้บริการข้อมูลประจำตัว
หากต้องการปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว ให้ยกเลิกการเลือกช่องทำเครื่องหมาย
คลิกบันทึก
จำกัดการลงทะเบียนพอร์ทัลตามอีเมลหรือโดเมน
จำกัดการลงทะเบียนพอร์ทัลโดยระบุอีเมลแต่ละรายการ (developer@some-company.com) หรือโดเมนอีเมล (some-company.com โดยไม่มี @ นำหน้า) ที่สร้างบัญชีในพอร์ทัลของคุณได้
หากต้องการจับคู่โดเมนย่อยที่ซ้อนกันทั้งหมด ให้เพิ่มสตริงไวลด์การ์ด *. ไว้หน้าโดเมนหรือโดเมนย่อย เช่น *.example.com จะตรงกับ test@example.com, test@dev.example.com และอื่นๆ
หากเว้นค่าว่างไว้ คุณจะใช้อีเมลใดก็ได้ในการลงทะเบียนในพอร์ทัล
วิธีจำกัดการลงทะเบียนพอร์ทัลตามอีเมลหรือโดเมน
- เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
- คลิก
ในส่วนการกำหนดค่าผู้ให้บริการ - ในส่วนข้อจํากัดของบัญชี ให้ป้อนอีเมลหรือโดเมนอีเมลที่ต้องการอนุญาตให้ลงทะเบียนและลงชื่อเข้าใช้พอร์ทัลในกล่องข้อความ แล้วคลิก +
- เพิ่มรายการเพิ่มเติมตามที่จำเป็น
- หากต้องการลบรายการ ให้คลิก x ข้างรายการ
- คลิกบันทึก
กำหนดค่าการแจ้งเตือนทางอีเมล
สำหรับผู้ให้บริการในตัว คุณสามารถเปิดใช้และกำหนดค่าการแจ้งเตือนทางอีเมลต่อไปนี้ได้
| การแจ้งเตือนทางอีเมล | ผู้รับ | ทริกเกอร์ | คำอธิบาย |
|---|---|---|---|
| Account Notify | ผู้ให้บริการ API | ผู้ใช้พอร์ทัลสร้างบัญชีใหม่ | หากกำหนดค่าพอร์ทัลให้ต้องเปิดใช้งานบัญชีผู้ใช้ด้วยตนเอง คุณจะต้องเปิดใช้งานบัญชีผู้ใช้ด้วยตนเองก่อนที่ผู้ใช้พอร์ทัลจะลงชื่อเข้าใช้ได้ |
| ยืนยันบัญชี | ผู้ใช้พอร์ทัล | ผู้ใช้พอร์ทัลสร้างบัญชีใหม่ | มีลิงก์ที่ปลอดภัยเพื่อยืนยันการสร้างบัญชี ลิงก์จะหมดอายุใน 10 นาที |
เมื่อกำหนดค่าการแจ้งเตือนทางอีเมล ให้ทำดังนี้
- ใช้แท็ก HTML เพื่อจัดรูปแบบข้อความ อย่าลืมส่งอีเมลทดสอบเพื่อตรวจสอบว่าการจัดรูปแบบปรากฏตามที่คาดไว้
คุณสามารถแทรกตัวแปรต่อไปนี้อย่างน้อย 1 รายการ ซึ่งจะแทนที่เมื่อมีการส่งการแจ้งเตือนทางอีเมล
ตัวแปร คำอธิบาย {{firstName}}ชื่อ {{lastName}}นามสกุล {{email}}อีเมล {{siteurl}}ลิงก์ไปยังพอร์ทัลสด {{verifylink}}ลิงก์ที่ใช้สำหรับการยืนยันบัญชี
วิธีกำหนดค่าการแจ้งเตือนทางอีเมล
- เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
วิธีกำหนดค่าการแจ้งเตือนทางอีเมลที่ส่งไปยัง
- ผู้ให้บริการ API สำหรับการเปิดใช้งานบัญชีนักพัฒนาแอปใหม่ ให้คลิก
ในส่วนการแจ้งเตือนบัญชี - ผู้ใช้พอร์ทัลต้องยืนยันตัวตนโดยคลิก
ในส่วนยืนยันบัญชี
- ผู้ให้บริการ API สำหรับการเปิดใช้งานบัญชีนักพัฒนาแอปใหม่ ให้คลิก
แก้ไขช่องเรื่องและเนื้อหา
คลิกส่งอีเมลทดสอบเพื่อส่งอีเมลทดสอบไปยังอีเมลของคุณ
คลิกบันทึก
กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML (เบต้า)
กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในส่วนต่อไปนี้
เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML
วิธีเข้าถึงผู้ให้บริการข้อมูลประจำตัว SAML
- เลือกเผยแพร่ > พอร์ทัลในแถบนำทางด้านข้างเพื่อแสดงรายการพอร์ทัล
- คลิกแถวของพอร์ทัลที่คุณต้องการดูทีม
- คลิกบัญชีในหน้า Landing Page ของพอร์ทัล หรือจะเลือกบัญชีในเมนูแบบเลื่อนลงของพอร์ทัลในแถบนำทางด้านบนก็ได้
- คลิกแท็บ Authentication
- ในส่วนผู้ให้บริการข้อมูลประจำตัว ให้คลิกประเภทผู้ให้บริการ SAML

กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในส่วนต่อไปนี้
เปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML
วิธีเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML
- เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML
- คลิก
ในส่วนการกำหนดค่าผู้ให้บริการ เลือกช่องทําเครื่องหมายเปิดใช้เพื่อเปิดใช้ผู้ให้บริการข้อมูลประจำตัว
หากต้องการปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML ให้ยกเลิกการเลือกช่องทำเครื่องหมาย
คลิกบันทึก
หากกำหนดค่าโดเมนที่กำหนดเองไว้ โปรดดูใช้โดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML
กำหนดค่าการตั้งค่า SAML
วิธีกำหนดค่าการตั้งค่า SAML
- เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML
- คลิก
ในส่วน SAML Settings คลิกคัดลอกข้าง URL ของข้อมูลเมตา SP
กําหนดค่าผู้ให้บริการข้อมูลประจําตัว SAML โดยใช้ข้อมูลในไฟล์ข้อมูลเมตาของผู้ให้บริการ (SP)
สำหรับผู้ให้บริการข้อมูลประจำตัว SAML บางราย ระบบจะแจ้งให้คุณระบุเฉพาะ URL ของข้อมูลเมตา สำหรับรายการอื่นๆ คุณจะต้องดึงข้อมูลที่เฉพาะเจาะจงจากไฟล์ข้อมูลเมตาและป้อนลงในแบบฟอร์ม
ในกรณีหลัง ให้วาง URL ลงในเบราว์เซอร์เพื่อดาวน์โหลดไฟล์ข้อมูลเมตาของ SP และดึงข้อมูลที่จำเป็น ตัวอย่างเช่น คุณสามารถดึงรหัสเอนทิตีหรือ URL การลงชื่อเข้าใช้จากองค์ประกอบต่อไปนี้ในไฟล์ข้อมูลเมตา SP<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login"><md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
กำหนดค่าการตั้งค่า SAML สำหรับผู้ให้บริการข้อมูลประจำตัว
ในส่วน SAML Settings ให้แก้ไขค่าต่อไปนี้ที่ได้จากไฟล์ข้อมูลเมตาของผู้ให้บริการข้อมูลประจำตัว SAML
การตั้งค่า SAML คำอธิบาย URL การลงชื่อเข้าใช้ URL ที่ระบบเปลี่ยนเส้นทางผู้ใช้เพื่อลงชื่อเข้าใช้ผู้ให้บริการข้อมูลประจำตัว SAML
เช่นhttps://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL สำหรับออกจากระบบ URL ที่ระบบเปลี่ยนเส้นทางผู้ใช้เพื่อออกจากระบบผู้ให้บริการข้อมูลประจำตัว SAML เว้นช่องนี้ว่างไว้ในกรณีต่อไปนี้
- ผู้ให้บริการข้อมูลประจำตัว SAML ของคุณไม่ได้ระบุ URL การออกจากระบบ
- คุณไม่ต้องการให้ระบบออกจากระบบผู้ให้บริการข้อมูลประจำตัว SAML เมื่อผู้ใช้ออกจากระบบพอร์ทัลที่ผสานรวม
- คุณต้องการเปิดใช้โดเมนที่กำหนดเอง (ดูปัญหาที่ทราบ)
รหัสเอนทิตีของ IDP รหัสที่ไม่ซ้ำกันสำหรับผู้ให้บริการข้อมูลประจำตัว SAML
เช่นhttp://www.okta.com/exkhgdyponHIp97po0h7คลิกบันทึก
กำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองสำหรับผู้ให้บริการข้อมูลประจำตัว SAML
ขอแนะนำให้คุณสร้างและกำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งกำหนดไว้ในตารางต่อไปนี้สำหรับผู้ให้บริการข้อมูลประจำตัว SAML เพื่อให้มั่นใจว่ามีการแมประหว่างผู้ให้บริการข้อมูลประจำตัว SAML กับบัญชีนักพัฒนาแอปพอร์ทัลอย่างถูกต้อง ตั้งค่าแอตทริบิวต์ที่กำหนดเองแต่ละรายการเป็นแอตทริบิวต์ผู้ใช้ที่สอดคล้องกันซึ่งกำหนดโดยผู้ให้บริการข้อมูลประจำตัว SAML (เช่น Okta)
| แอตทริบิวต์ที่กำหนดเอง | ตัวอย่าง (Okta) |
|---|---|
first_name |
user.firstName |
last_name |
user.lastName |
email |
user.email |
ต่อไปนี้แสดงวิธีกำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองและแอตทริบิวต์ NameID โดยใช้ Okta เป็นผู้ให้บริการข้อมูลประจำตัว SAML บุคคลที่สาม

ใช้โดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML
หลังจากกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML แล้ว คุณจะกำหนดค่าโดเมนที่กำหนดเอง (เช่น developers.example.com) ได้ตามที่อธิบายไว้ในปรับแต่งโดเมน
คุณควรซิงค์การตั้งค่าการกำหนดค่าระหว่างโดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML หากการตั้งค่าการกำหนดค่าไม่ซิงค์ คุณอาจพบปัญหาในระหว่างการให้สิทธิ์ เช่น คำขอการให้สิทธิ์ที่ส่งไปยังผู้ให้บริการข้อมูลประจำตัว SAML อาจมี AssertionConsumerServiceURL ที่ไม่ได้กำหนดโดยใช้โดเมนที่กำหนดเอง
หากต้องการให้การตั้งค่าการกำหนดค่าซิงค์กันระหว่างโดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML ให้ทำดังนี้
หากกำหนดค่าหรืออัปเดตโดเมนที่กำหนดเองหลังจากเปิดใช้และกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ให้บันทึกการกำหนดค่าโดเมนที่กำหนดเองและตรวจสอบว่าได้เปิดใช้แล้ว รอประมาณ 30 นาทีเพื่อให้แคชหมดอายุ จากนั้นกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML อีกครั้งโดยใช้ข้อมูลที่อัปเดตแล้วในไฟล์ข้อมูลเมตาของผู้ให้บริการ (SP) ตามที่อธิบายไว้ในกำหนดค่าการตั้งค่า SAML คุณควรเห็นโดเมนที่กำหนดเองในข้อมูลเมตาของ SP
หากกำหนดค่าโดเมนที่กำหนดเองก่อนที่จะกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML คุณจะต้องรีเซ็ตโดเมนที่กำหนดเอง (อธิบายไว้ด้านล่าง) เพื่อให้มั่นใจว่าได้กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML อย่างถูกต้อง
หากต้องการรีเซ็ต (ปิดใช้และเปิดใช้อีกครั้ง) ผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML คุณต้อง รีเซ็ตโดเมนที่กำหนดเองด้วย (อธิบายไว้ด้านล่าง)
รีเซ็ตโดเมนที่กำหนดเอง
วิธีรีเซ็ต (ปิดใช้และเปิดใช้) โดเมนที่กำหนดเอง
- เลือกเผยแพร่ > พอร์ทัลในการนำทางด้านซ้าย แล้วเลือกพอร์ทัล
- เลือกการตั้งค่าในเมนูแบบเลื่อนลงในแถบนำทางด้านบนหรือในหน้า Landing Page
- คลิกแท็บ Domains
- คลิกปิดใช้เพื่อปิดใช้โดเมนที่กำหนดเอง
- คลิกเปิดใช้เพื่อเปิดใช้โดเมนที่กำหนดเองอีกครั้ง
ดูข้อมูลเพิ่มเติมได้ที่หัวข้อปรับแต่งโดเมน
อัปโหลดใบรับรองใหม่
วิธีอัปโหลดใบรับรองใหม่
ดาวน์โหลดใบรับรองจากผู้ให้บริการข้อมูลประจำตัว SAML
คลิกแถวของโซนข้อมูลประจำตัวที่คุณต้องการอัปโหลดใบรับรองใหม่
ในส่วนใบรับรอง ให้คลิก

คลิกเรียกดู แล้วไปที่ใบรับรองในไดเรกทอรีในเครื่อง
คลิกเปิดเพื่ออัปโหลดใบรับรองใหม่
ระบบจะอัปเดตช่องข้อมูลใบรับรองเพื่อให้สอดคล้องกับใบรับรองที่เลือก

ตรวจสอบว่าใบรับรองถูกต้องและยังไม่หมดอายุ
คลิกบันทึก
แปลงใบรับรอง x509 เป็นรูปแบบ PEM
หากดาวน์โหลดใบรับรอง x509 คุณจะต้องแปลงเป็นรูปแบบ PEM
วิธีแปลงใบรับรอง x509 เป็นรูปแบบ PEM
- คัดลอกเนื้อหาของ
ds:X509Certificate elementจากไฟล์ข้อมูลเมตาของผู้ให้บริการข้อมูลประจำตัว SAML แล้ววางลงในโปรแกรมแก้ไขข้อความที่คุณชื่นชอบ - เพิ่มบรรทัดต่อไปนี้ที่ด้านบนของไฟล์
-----BEGIN CERTIFICATE----- - เพิ่มบรรทัดต่อไปนี้ที่ด้านล่างของไฟล์
-----END CERTIFICATE----- - บันทึกไฟล์โดยใช้นามสกุล
.pem
ต่อไปนี้เป็นตัวอย่างเนื้อหาของไฟล์ PEM
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----