กำหนดค่าผู้ให้บริการข้อมูลประจำตัว

คุณกำลังดูเอกสารประกอบของ Apigee Edge
ไปที่เอกสารประกอบของ Apigee X
info

สำหรับพอร์ทัลแบบผสานรวม คุณสามารถกำหนดผู้ให้บริการข้อมูลประจำตัวเพื่อรองรับประเภทการตรวจสอบสิทธิ์ที่กำหนดไว้ในตารางต่อไปนี้

ประเภทการตรวจสอบสิทธิ์ คำอธิบาย
ในตัว

กำหนดให้ผู้ใช้ส่งต่อข้อมูลเข้าสู่ระบบ (ชื่อผู้ใช้และรหัสผ่าน) ไปยังพอร์ทัลที่ผสานรวมเพื่อการตรวจสอบสิทธิ์ เมื่อสร้างพอร์ทัลใหม่ ระบบจะกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว

หากต้องการทำความเข้าใจประสบการณ์การลงชื่อเข้าใช้จากมุมมองของผู้ใช้ โปรดดูลงชื่อเข้าใช้พอร์ทัลโดยใช้ข้อมูลเข้าสู่ระบบของผู้ใช้ (ผู้ให้บริการในตัว)

SAML (เบต้า)

ภาษามาร์กอัปเพื่อยืนยันความปลอดภัย (SAML) เป็นโปรโตคอลมาตรฐานสำหรับสภาพแวดล้อมการลงชื่อเพียงครั้งเดียว (SSO) การตรวจสอบสิทธิ์ SSO โดยใช้ SAML ช่วยให้ผู้ใช้เข้าสู่ระบบพอร์ทัลที่ผสานรวมกับ Apigee Edge ได้โดยไม่ต้องสร้างบัญชีใหม่ ผู้ใช้จะเข้าสู่ระบบโดยใช้ข้อมูลเข้าสู่ระบบของบัญชีที่มีการจัดการจากส่วนกลาง

หากต้องการทำความเข้าใจประสบการณ์การลงชื่อเข้าใช้จากมุมมองของผู้ใช้ โปรดดูลงชื่อเข้าใช้พอร์ทัลโดยใช้ SAML

ประโยชน์ของการตรวจสอบสิทธิ์ SAML สำหรับพอร์ทัลที่ผสานรวม

การกำหนดค่า SAML เป็นผู้ให้บริการข้อมูลประจำตัวสำหรับพอร์ทัลที่ผสานรวมมีประโยชน์ดังนี้

  • ตั้งค่าโปรแกรมนักพัฒนาแอปเพียงครั้งเดียวและนำไปใช้ซ้ำในพอร์ทัลแบบผสานรวมหลายรายการ เลือกโปรแกรมนักพัฒนาแอปเมื่อสร้างพอร์ทัลแบบผสานรวม อัปเดตหรือเปลี่ยนแปลงโปรแกรมนักพัฒนาแอปได้อย่างง่ายดายเมื่อข้อกำหนดมีการเปลี่ยนแปลง
  • ควบคุมการจัดการผู้ใช้ได้อย่างเต็มที่
    เชื่อมต่อเซิร์ฟเวอร์ SAML ของบริษัทกับพอร์ทัลแบบผสานรวม เมื่อผู้ใช้ออกจากองค์กรและถูกยกเลิกการจัดสรรจากส่วนกลาง ผู้ใช้จะตรวจสอบสิทธิ์ด้วยบริการ SSO เพื่อใช้พอร์ทัลแบบผสานรวมไม่ได้อีกต่อไป

กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัว

กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัวตามที่อธิบายไว้ในส่วนต่อไปนี้

เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว

วิธีเข้าถึงผู้ให้บริการข้อมูลประจำตัวในตัว

  1. เลือกเผยแพร่ > พอร์ทัลในแถบนำทางด้านข้างเพื่อแสดงรายการพอร์ทัล
  2. คลิกแถวของพอร์ทัลที่คุณต้องการดูทีม
  3. คลิกบัญชีในหน้า Landing Page ของพอร์ทัล หรือจะเลือกบัญชีในเมนูแบบเลื่อนลงของพอร์ทัลในแถบนำทางด้านบนก็ได้
  4. คลิกแท็บ Authentication
  5. ในส่วนผู้ให้บริการข้อมูลประจำตัว ให้คลิกประเภทผู้ให้บริการบิวท์อิน
  6. กำหนดค่าผู้ให้บริการข้อมูลประจำตัวในตัวตามที่อธิบายไว้ในส่วนต่อไปนี้

เปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว

วิธีเปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว

  1. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
  2. คลิก ในส่วนการกำหนดค่าผู้ให้บริการ
  3. เลือกช่องทําเครื่องหมายเปิดใช้เพื่อเปิดใช้ผู้ให้บริการข้อมูลประจำตัว

    หากต้องการปิดใช้ผู้ให้บริการข้อมูลประจำตัวในตัว ให้ยกเลิกการเลือกช่องทำเครื่องหมาย

  4. คลิกบันทึก

จำกัดการลงทะเบียนพอร์ทัลตามอีเมลหรือโดเมน

จำกัดการลงทะเบียนพอร์ทัลโดยระบุอีเมลแต่ละรายการ (developer@some-company.com) หรือโดเมนอีเมล (some-company.com โดยไม่มี @ นำหน้า) ที่สร้างบัญชีในพอร์ทัลของคุณได้

หากต้องการจับคู่โดเมนย่อยที่ซ้อนกันทั้งหมด ให้เพิ่มสตริงไวลด์การ์ด *. ไว้หน้าโดเมนหรือโดเมนย่อย เช่น *.example.com จะตรงกับ test@example.com, test@dev.example.com และอื่นๆ

หากเว้นค่าว่างไว้ คุณจะใช้อีเมลใดก็ได้ในการลงทะเบียนในพอร์ทัล

วิธีจำกัดการลงทะเบียนพอร์ทัลตามอีเมลหรือโดเมน

  1. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
  2. คลิก ในส่วนการกำหนดค่าผู้ให้บริการ
  3. ในส่วนข้อจํากัดของบัญชี ให้ป้อนอีเมลหรือโดเมนอีเมลที่ต้องการอนุญาตให้ลงทะเบียนและลงชื่อเข้าใช้พอร์ทัลในกล่องข้อความ แล้วคลิก +
  4. เพิ่มรายการเพิ่มเติมตามที่จำเป็น
  5. หากต้องการลบรายการ ให้คลิก x ข้างรายการ
  6. คลิกบันทึก

กำหนดค่าการแจ้งเตือนทางอีเมล

สำหรับผู้ให้บริการในตัว คุณสามารถเปิดใช้และกำหนดค่าการแจ้งเตือนทางอีเมลต่อไปนี้ได้

การแจ้งเตือนทางอีเมล ผู้รับ ทริกเกอร์ คำอธิบาย
Account Notifyผู้ให้บริการ APIผู้ใช้พอร์ทัลสร้างบัญชีใหม่หากกำหนดค่าพอร์ทัลให้ต้องเปิดใช้งานบัญชีผู้ใช้ด้วยตนเอง คุณจะต้องเปิดใช้งานบัญชีผู้ใช้ด้วยตนเองก่อนที่ผู้ใช้พอร์ทัลจะลงชื่อเข้าใช้ได้
ยืนยันบัญชีผู้ใช้พอร์ทัลผู้ใช้พอร์ทัลสร้างบัญชีใหม่มีลิงก์ที่ปลอดภัยเพื่อยืนยันการสร้างบัญชี ลิงก์จะหมดอายุใน 10 นาที

เมื่อกำหนดค่าการแจ้งเตือนทางอีเมล ให้ทำดังนี้

  • ใช้แท็ก HTML เพื่อจัดรูปแบบข้อความ อย่าลืมส่งอีเมลทดสอบเพื่อตรวจสอบว่าการจัดรูปแบบปรากฏตามที่คาดไว้
  • คุณสามารถแทรกตัวแปรต่อไปนี้อย่างน้อย 1 รายการ ซึ่งจะแทนที่เมื่อมีการส่งการแจ้งเตือนทางอีเมล

    ตัวแปร คำอธิบาย
    {{firstName}} ชื่อ
    {{lastName}} นามสกุล
    {{email}} อีเมล
    {{siteurl}} ลิงก์ไปยังพอร์ทัลสด
    {{verifylink}} ลิงก์ที่ใช้สำหรับการยืนยันบัญชี

วิธีกำหนดค่าการแจ้งเตือนทางอีเมล

  1. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัวในตัว
  2. วิธีกำหนดค่าการแจ้งเตือนทางอีเมลที่ส่งไปยัง

    • ผู้ให้บริการ API สำหรับการเปิดใช้งานบัญชีนักพัฒนาแอปใหม่ ให้คลิก ในส่วนการแจ้งเตือนบัญชี
    • ผู้ใช้พอร์ทัลต้องยืนยันตัวตนโดยคลิก ในส่วนยืนยันบัญชี
  3. แก้ไขช่องเรื่องและเนื้อหา

  4. คลิกส่งอีเมลทดสอบเพื่อส่งอีเมลทดสอบไปยังอีเมลของคุณ

  5. คลิกบันทึก

กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML (เบต้า)

กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในส่วนต่อไปนี้

เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML

วิธีเข้าถึงผู้ให้บริการข้อมูลประจำตัว SAML

  1. เลือกเผยแพร่ > พอร์ทัลในแถบนำทางด้านข้างเพื่อแสดงรายการพอร์ทัล
  2. คลิกแถวของพอร์ทัลที่คุณต้องการดูทีม
  3. คลิกบัญชีในหน้า Landing Page ของพอร์ทัล หรือจะเลือกบัญชีในเมนูแบบเลื่อนลงของพอร์ทัลในแถบนำทางด้านบนก็ได้
  4. คลิกแท็บ Authentication
  5. ในส่วนผู้ให้บริการข้อมูลประจำตัว ให้คลิกประเภทผู้ให้บริการ SAML
  6. กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในส่วนต่อไปนี้

เปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML

วิธีเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML

  1. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML
  2. คลิก ในส่วนการกำหนดค่าผู้ให้บริการ
  3. เลือกช่องทําเครื่องหมายเปิดใช้เพื่อเปิดใช้ผู้ให้บริการข้อมูลประจำตัว

    หากต้องการปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML ให้ยกเลิกการเลือกช่องทำเครื่องหมาย

  4. คลิกบันทึก

  5. หากกำหนดค่าโดเมนที่กำหนดเองไว้ โปรดดูใช้โดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML

กำหนดค่าการตั้งค่า SAML

วิธีกำหนดค่าการตั้งค่า SAML

  1. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML
  2. คลิก ในส่วน SAML Settings
  3. คลิกคัดลอกข้าง URL ของข้อมูลเมตา SP

  4. กําหนดค่าผู้ให้บริการข้อมูลประจําตัว SAML โดยใช้ข้อมูลในไฟล์ข้อมูลเมตาของผู้ให้บริการ (SP)

    สำหรับผู้ให้บริการข้อมูลประจำตัว SAML บางราย ระบบจะแจ้งให้คุณระบุเฉพาะ URL ของข้อมูลเมตา สำหรับรายการอื่นๆ คุณจะต้องดึงข้อมูลที่เฉพาะเจาะจงจากไฟล์ข้อมูลเมตาและป้อนลงในแบบฟอร์ม

    ในกรณีหลัง ให้วาง URL ลงในเบราว์เซอร์เพื่อดาวน์โหลดไฟล์ข้อมูลเมตาของ SP และดึงข้อมูลที่จำเป็น ตัวอย่างเช่น คุณสามารถดึงรหัสเอนทิตีหรือ URL การลงชื่อเข้าใช้จากองค์ประกอบต่อไปนี้ในไฟล์ข้อมูลเมตา SP

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
  5. กำหนดค่าการตั้งค่า SAML สำหรับผู้ให้บริการข้อมูลประจำตัว

    ในส่วน SAML Settings ให้แก้ไขค่าต่อไปนี้ที่ได้จากไฟล์ข้อมูลเมตาของผู้ให้บริการข้อมูลประจำตัว SAML

    การตั้งค่า SAMLคำอธิบาย
    URL การลงชื่อเข้าใช้URL ที่ระบบเปลี่ยนเส้นทางผู้ใช้เพื่อลงชื่อเข้าใช้ผู้ให้บริการข้อมูลประจำตัว SAML
    เช่น https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    URL สำหรับออกจากระบบURL ที่ระบบเปลี่ยนเส้นทางผู้ใช้เพื่อออกจากระบบผู้ให้บริการข้อมูลประจำตัว SAML

    เว้นช่องนี้ว่างไว้ในกรณีต่อไปนี้

    • ผู้ให้บริการข้อมูลประจำตัว SAML ของคุณไม่ได้ระบุ URL การออกจากระบบ
    • คุณไม่ต้องการให้ระบบออกจากระบบผู้ให้บริการข้อมูลประจำตัว SAML เมื่อผู้ใช้ออกจากระบบพอร์ทัลที่ผสานรวม
    • คุณต้องการเปิดใช้โดเมนที่กำหนดเอง (ดูปัญหาที่ทราบ)
    รหัสเอนทิตีของ IDPรหัสที่ไม่ซ้ำกันสำหรับผู้ให้บริการข้อมูลประจำตัว SAML
    เช่น http://www.okta.com/exkhgdyponHIp97po0h7
  6. คลิกบันทึก

กำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองสำหรับผู้ให้บริการข้อมูลประจำตัว SAML

ขอแนะนำให้คุณสร้างและกำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งกำหนดไว้ในตารางต่อไปนี้สำหรับผู้ให้บริการข้อมูลประจำตัว SAML เพื่อให้มั่นใจว่ามีการแมประหว่างผู้ให้บริการข้อมูลประจำตัว SAML กับบัญชีนักพัฒนาแอปพอร์ทัลอย่างถูกต้อง ตั้งค่าแอตทริบิวต์ที่กำหนดเองแต่ละรายการเป็นแอตทริบิวต์ผู้ใช้ที่สอดคล้องกันซึ่งกำหนดโดยผู้ให้บริการข้อมูลประจำตัว SAML (เช่น Okta)

แอตทริบิวต์ที่กำหนดเอง ตัวอย่าง (Okta)
first_name user.firstName
last_name user.lastName
email user.email

ต่อไปนี้แสดงวิธีกำหนดค่าแอตทริบิวต์ผู้ใช้ที่กำหนดเองและแอตทริบิวต์ NameID โดยใช้ Okta เป็นผู้ให้บริการข้อมูลประจำตัว SAML บุคคลที่สาม

ใช้โดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML

หลังจากกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML แล้ว คุณจะกำหนดค่าโดเมนที่กำหนดเอง (เช่น developers.example.com) ได้ตามที่อธิบายไว้ในปรับแต่งโดเมน

คุณควรซิงค์การตั้งค่าการกำหนดค่าระหว่างโดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML หากการตั้งค่าการกำหนดค่าไม่ซิงค์ คุณอาจพบปัญหาในระหว่างการให้สิทธิ์ เช่น คำขอการให้สิทธิ์ที่ส่งไปยังผู้ให้บริการข้อมูลประจำตัว SAML อาจมี AssertionConsumerServiceURL ที่ไม่ได้กำหนดโดยใช้โดเมนที่กำหนดเอง

หากต้องการให้การตั้งค่าการกำหนดค่าซิงค์กันระหว่างโดเมนที่กำหนดเองกับผู้ให้บริการข้อมูลประจำตัว SAML ให้ทำดังนี้

  • หากกำหนดค่าหรืออัปเดตโดเมนที่กำหนดเองหลังจากเปิดใช้และกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML ให้บันทึกการกำหนดค่าโดเมนที่กำหนดเองและตรวจสอบว่าได้เปิดใช้แล้ว รอประมาณ 30 นาทีเพื่อให้แคชหมดอายุ จากนั้นกำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML อีกครั้งโดยใช้ข้อมูลที่อัปเดตแล้วในไฟล์ข้อมูลเมตาของผู้ให้บริการ (SP) ตามที่อธิบายไว้ในกำหนดค่าการตั้งค่า SAML คุณควรเห็นโดเมนที่กำหนดเองในข้อมูลเมตาของ SP

  • หากกำหนดค่าโดเมนที่กำหนดเองก่อนที่จะกำหนดค่าและเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML คุณจะต้องรีเซ็ตโดเมนที่กำหนดเอง (อธิบายไว้ด้านล่าง) เพื่อให้มั่นใจว่าได้กำหนดค่าผู้ให้บริการข้อมูลประจำตัว SAML อย่างถูกต้อง

  • หากต้องการรีเซ็ต (ปิดใช้และเปิดใช้อีกครั้ง) ผู้ให้บริการข้อมูลประจำตัว SAML ตามที่อธิบายไว้ในเปิดใช้ผู้ให้บริการข้อมูลประจำตัว SAML คุณต้อง รีเซ็ตโดเมนที่กำหนดเองด้วย (อธิบายไว้ด้านล่าง)

รีเซ็ตโดเมนที่กำหนดเอง

วิธีรีเซ็ต (ปิดใช้และเปิดใช้) โดเมนที่กำหนดเอง

  1. เลือกเผยแพร่ > พอร์ทัลในการนำทางด้านซ้าย แล้วเลือกพอร์ทัล
  2. เลือกการตั้งค่าในเมนูแบบเลื่อนลงในแถบนำทางด้านบนหรือในหน้า Landing Page
  3. คลิกแท็บ Domains
  4. คลิกปิดใช้เพื่อปิดใช้โดเมนที่กำหนดเอง
  5. คลิกเปิดใช้เพื่อเปิดใช้โดเมนที่กำหนดเองอีกครั้ง

ดูข้อมูลเพิ่มเติมได้ที่หัวข้อปรับแต่งโดเมน

อัปโหลดใบรับรองใหม่

วิธีอัปโหลดใบรับรองใหม่

  1. ดาวน์โหลดใบรับรองจากผู้ให้บริการข้อมูลประจำตัว SAML

  2. เข้าถึงหน้าผู้ให้บริการข้อมูลประจำตัว SAML

  3. คลิกแถวของโซนข้อมูลประจำตัวที่คุณต้องการอัปโหลดใบรับรองใหม่

  4. ในส่วนใบรับรอง ให้คลิก

  5. คลิกเรียกดู แล้วไปที่ใบรับรองในไดเรกทอรีในเครื่อง

  6. คลิกเปิดเพื่ออัปโหลดใบรับรองใหม่
    ระบบจะอัปเดตช่องข้อมูลใบรับรองเพื่อให้สอดคล้องกับใบรับรองที่เลือก

  7. ตรวจสอบว่าใบรับรองถูกต้องและยังไม่หมดอายุ

  8. คลิกบันทึก

แปลงใบรับรอง x509 เป็นรูปแบบ PEM

หากดาวน์โหลดใบรับรอง x509 คุณจะต้องแปลงเป็นรูปแบบ PEM

วิธีแปลงใบรับรอง x509 เป็นรูปแบบ PEM

  1. คัดลอกเนื้อหาของ ds:X509Certificate element จากไฟล์ข้อมูลเมตาของผู้ให้บริการข้อมูลประจำตัว SAML แล้ววางลงในโปรแกรมแก้ไขข้อความที่คุณชื่นชอบ
  2. เพิ่มบรรทัดต่อไปนี้ที่ด้านบนของไฟล์
    -----BEGIN CERTIFICATE-----
  3. เพิ่มบรรทัดต่อไปนี้ที่ด้านล่างของไฟล์
    -----END CERTIFICATE-----
  4. บันทึกไฟล์โดยใช้นามสกุล .pem

ต่อไปนี้เป็นตัวอย่างเนื้อหาของไฟล์ PEM

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----