Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Đối với các cổng tích hợp, bạn có thể xác định nhà cung cấp dịch vụ danh tính để hỗ trợ các loại xác thực được xác định trong bảng sau.
| Loại xác thực | Mô tả |
|---|---|
| Tích hợp sẵn | Yêu cầu người dùng chuyển thông tin đăng nhập (tên người dùng và mật khẩu) của họ đến cổng tích hợp để xác thực. Khi bạn tạo một cổng thông tin mới, nhà cung cấp dịch vụ nhận dạng tích hợp sẵn sẽ được định cấu hình và bật. Để hiểu rõ trải nghiệm đăng nhập theo góc độ người dùng, hãy xem phần Đăng nhập vào cổng thông tin bằng thông tin đăng nhập của người dùng (nhà cung cấp tích hợp). |
| SAML (Beta) | Ngôn ngữ đánh dấu xác nhận bảo mật (SAML) là một giao thức tiêu chuẩn cho môi trường đăng nhập một lần (SSO). Tính năng xác thực SSO bằng SAML cho phép người dùng đăng nhập vào các cổng tích hợp Apigee Edge mà không cần tạo tài khoản mới. Người dùng đăng nhập bằng thông tin đăng nhập tài khoản được quản lý tập trung. Để hiểu rõ trải nghiệm đăng nhập theo góc độ người dùng, hãy xem phần Đăng nhập vào cổng thông tin bằng SAML. |
Lợi ích của việc xác thực SAML đối với các cổng tích hợp
Việc định cấu hình SAML làm nhà cung cấp dịch vụ danh tính cho một cổng thông tin tích hợp mang lại những lợi ích sau:
- Thiết lập chương trình dành cho nhà phát triển một lần và sử dụng lại chương trình đó trên nhiều cổng tích hợp. Chọn chương trình dành cho nhà phát triển khi tạo cổng thông tin tích hợp. Dễ dàng cập nhật hoặc thay đổi chương trình dành cho nhà phát triển khi các yêu cầu thay đổi.
- Nắm toàn quyền kiểm soát việc quản lý người dùng
Kết nối máy chủ SAML của công ty bạn với cổng thông tin tích hợp. Khi người dùng rời khỏi tổ chức của bạn và được huỷ cấp phép tập trung, họ sẽ không thể xác thực bằng dịch vụ SSO của bạn để sử dụng cổng tích hợp nữa.
Định cấu hình nhà cung cấp danh tính tích hợp
Định cấu hình nhà cung cấp danh tính tích hợp, như mô tả trong các phần sau.
Truy cập vào trang Nhà cung cấp danh tính tích hợp
Cách truy cập vào nhà cung cấp danh tính tích hợp:
- Chọn Xuất bản > Cổng thông tin trong thanh điều hướng bên để hiển thị danh sách cổng thông tin.
- Nhấp vào hàng có tên cổng thông tin mà bạn muốn xem các nhóm.
- Nhấp vào Tài khoản trên trang đích của cổng thông tin. Ngoài ra, bạn có thể chọn Tài khoản trong trình đơn thả xuống của cổng thông tin ở thanh điều hướng trên cùng.
- Nhấp vào thẻ Xác thực.
- Trong mục Nhà cung cấp danh tính, hãy nhấp vào loại nhà cung cấp Tích hợp sẵn.
- Định cấu hình nhà cung cấp danh tính tích hợp, như mô tả trong các phần sau:
Bật nhà cung cấp danh tính tích hợp
Cách bật nhà cung cấp danh tính tích hợp:
- Truy cập vào trang Nhà cung cấp danh tính tích hợp sẵn.
- Nhấp vào
trong mục Cấu hình nhà cung cấp. Chọn hộp đánh dấu Đã bật để bật nhà cung cấp dịch vụ danh tính.
Để tắt nhà cung cấp danh tính tích hợp, hãy bỏ chọn hộp đánh dấu.
Nhấp vào Lưu.
Hạn chế việc đăng ký trên cổng thông tin theo địa chỉ email hoặc miền
Hạn chế việc đăng ký trên cổng thông tin bằng cách xác định địa chỉ email cá nhân (developer@some-company.com) hoặc miền email (some-company.com, không có @ ở đầu) có thể tạo tài khoản trên cổng thông tin của bạn.
Để so khớp tất cả các miền con lồng nhau, hãy thêm chuỗi ký tự đại diện *. vào trước một miền hoặc miền con. Ví dụ: *.example.com sẽ khớp với test@example.com, test@dev.example.com, v.v.
Nếu để trống, bạn có thể sử dụng mọi địa chỉ email để đăng ký trên cổng thông tin.
Cách hạn chế đăng ký trên cổng thông tin theo địa chỉ email hoặc miền:
- Truy cập vào trang Nhà cung cấp danh tính tích hợp sẵn.
- Nhấp vào
trong mục Cấu hình nhà cung cấp. - Trong phần Hạn chế tài khoản, hãy nhập địa chỉ email hoặc miền email mà bạn muốn cho phép đăng ký và đăng nhập vào cổng thông tin trong hộp văn bản, rồi nhấp vào +.
- Thêm các mục khác nếu cần.
- Để xoá một mục, hãy nhấp vào dấu x bên cạnh mục đó.
- Nhấp vào Lưu.
Thiết lập thông báo qua email
Đối với nhà cung cấp tích hợp, bạn có thể bật và định cấu hình các thông báo qua email sau:
| Thông báo email | Người nhận | Trigger | Mô tả |
|---|---|---|---|
| Thông báo về tài khoản | Nhà cung cấp API | Người dùng cổng thông tin tạo tài khoản mới | Nếu đã định cấu hình cổng thông tin để yêu cầu kích hoạt tài khoản người dùng theo cách thủ công, bạn cần kích hoạt tài khoản người dùng theo cách thủ công trước khi người dùng cổng thông tin có thể đăng nhập. |
| Xác minh tài khoản | Người dùng cổng thông tin | Người dùng cổng thông tin tạo tài khoản mới | Cung cấp một đường liên kết bảo mật để xác minh việc tạo tài khoản. Đường liên kết này sẽ hết hạn sau 10 phút. |
Khi định cấu hình thông báo qua email:
- Sử dụng thẻ HTML để định dạng văn bản. Hãy nhớ gửi một email thử nghiệm để xác thực rằng định dạng xuất hiện như mong đợi.
Bạn có thể chèn một hoặc nhiều biến sau đây. Các biến này sẽ được thay thế khi email thông báo được gửi.
Biến Mô tả {{firstName}}Tên {{lastName}}Họ {{email}}Địa chỉ email {{siteurl}}Đường liên kết đến cổng thông tin trực tiếp {{verifylink}}Đường liên kết dùng để xác minh tài khoản
Cách định cấu hình thông báo qua email:
- Truy cập vào trang Nhà cung cấp danh tính tích hợp sẵn.
Cách định cấu hình thông báo qua email được gửi đến:
- Nhà cung cấp API để kích hoạt tài khoản nhà phát triển mới, hãy nhấp vào
trong phần Thông báo về tài khoản. - Người dùng cổng thông tin xác minh danh tính của họ, hãy nhấp vào
trong mục Xác minh tài khoản.
- Nhà cung cấp API để kích hoạt tài khoản nhà phát triển mới, hãy nhấp vào
Chỉnh sửa các trường Chủ đề và Nội dung.
Nhấp vào Gửi email thử nghiệm để gửi email thử nghiệm đến địa chỉ email của bạn.
Nhấp vào Lưu.
Định cấu hình nhà cung cấp danh tính SAML (bản thử nghiệm)
Định cấu hình nhà cung cấp dịch vụ danh tính SAML, như mô tả trong các phần sau.
Truy cập vào trang Nhà cung cấp danh tính dựa trên SAML
Cách truy cập vào nhà cung cấp dịch vụ danh tính SAML:
- Chọn Xuất bản > Cổng thông tin trong thanh điều hướng bên để hiển thị danh sách cổng thông tin.
- Nhấp vào hàng có tên cổng thông tin mà bạn muốn xem các nhóm.
- Nhấp vào Tài khoản trên trang đích của cổng thông tin. Ngoài ra, bạn có thể chọn Tài khoản trong trình đơn thả xuống của cổng thông tin ở thanh điều hướng trên cùng.
- Nhấp vào thẻ Xác thực.
- Trong mục Nhà cung cấp danh tính, hãy nhấp vào loại nhà cung cấp SAML.

Định cấu hình nhà cung cấp dịch vụ danh tính SAML, như mô tả trong các phần sau:
Bật nhà cung cấp danh tính SAML
Cách bật nhà cung cấp danh tính dựa trên SAML:
- Truy cập vào trang Nhà cung cấp danh tính SAML.
- Nhấp vào
trong mục Cấu hình nhà cung cấp. Chọn hộp đánh dấu Đã bật để bật nhà cung cấp dịch vụ danh tính.
Để tắt nhà cung cấp dịch vụ danh tính dựa trên SAML, hãy bỏ chọn hộp đánh dấu.
Nhấp vào Lưu.
Nếu bạn đã định cấu hình một miền tuỳ chỉnh, hãy xem bài viết Sử dụng miền tuỳ chỉnh với nhà cung cấp danh tính SAML.
Định cấu hình chế độ cài đặt SAML
Cách định cấu hình các chế độ cài đặt SAML:
- Truy cập vào trang Nhà cung cấp danh tính SAML.
- Trong phần SAML Settings (Cài đặt SAML), hãy nhấp vào
. Nhấp vào Sao chép bên cạnh URL siêu dữ liệu SP.
Định cấu hình nhà cung cấp danh tính SAML bằng thông tin trong tệp siêu dữ liệu của nhà cung cấp dịch vụ (SP).
Đối với một số nhà cung cấp danh tính SAML, bạn sẽ chỉ được nhắc nhập URL siêu dữ liệu. Đối với những người khác, bạn sẽ cần trích xuất thông tin cụ thể từ tệp siêu dữ liệu và nhập thông tin đó vào một biểu mẫu.
Trong trường hợp sau, hãy dán URL vào trình duyệt để tải tệp siêu dữ liệu SP xuống và trích xuất thông tin cần thiết. Ví dụ: bạn có thể trích xuất mã nhận dạng thực thể hoặc URL đăng nhập từ các phần tử sau trong tệp siêu dữ liệu SP:<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login"><md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>
Định cấu hình chế độ cài đặt SAML cho nhà cung cấp danh tính.
Trong mục SAML Settings (Cài đặt SAML), hãy chỉnh sửa các giá trị sau lấy từ tệp siêu dữ liệu của nhà cung cấp dịch vụ danh tính SAML:
Chế độ cài đặt SAML Mô tả URL đăng nhập URL mà người dùng được chuyển hướng đến để đăng nhập vào nhà cung cấp danh tính dựa trên SAML.
Ví dụ:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL đăng xuất URL mà người dùng được chuyển hướng đến để đăng xuất khỏi nhà cung cấp dịch vụ danh tính dựa trên SAML. Để trống trường này nếu:
- Nhà cung cấp dịch vụ danh tính SAML của bạn không cung cấp URL đăng xuất
- Bạn không muốn người dùng bị đăng xuất khỏi nhà cung cấp dịch vụ danh tính SAML khi họ đăng xuất khỏi cổng tích hợp
- Bạn muốn bật miền tuỳ chỉnh (tham khảo vấn đề đã biết)
Mã nhận dạng thực thể Nhà cung cấp danh tính (IDP) Mã nhận dạng duy nhất của nhà cung cấp danh tính dựa trên SAML.
Ví dụ:http://www.okta.com/exkhgdyponHIp97po0h7Nhấp vào Lưu.
Định cấu hình các thuộc tính tuỳ chỉnh của người dùng cho nhà cung cấp danh tính dựa trên SAML
Để đảm bảo ánh xạ đúng cách giữa nhà cung cấp danh tính SAML và tài khoản nhà phát triển trên cổng thông tin, bạn nên tạo và định cấu hình các thuộc tính người dùng tuỳ chỉnh được xác định trong bảng sau cho nhà cung cấp danh tính SAML. Đặt giá trị của từng thuộc tính tuỳ chỉnh thành thuộc tính người dùng tương ứng do nhà cung cấp dịch vụ nhận dạng SAML (ví dụ: Okta) xác định.
| Thuộc tính tuỳ chỉnh | Ví dụ (Okta) |
|---|---|
first_name |
user.firstName |
last_name |
user.lastName |
email |
user.email |
Sau đây là cách định cấu hình các thuộc tính tuỳ chỉnh của người dùng và thuộc tính NameID bằng cách sử dụng Okta làm nhà cung cấp dịch vụ danh tính SAML bên thứ ba.

Sử dụng miền tuỳ chỉnh với nhà cung cấp danh tính SAML
Sau khi định cấu hình và bật nhà cung cấp dịch vụ danh tính SAML, bạn có thể định cấu hình một miền tuỳ chỉnh (chẳng hạn như developers.example.com), như mô tả trong phần Tuỳ chỉnh miền của bạn.
Bạn cần đảm bảo chế độ cài đặt cấu hình được đồng bộ hoá giữa miền tuỳ chỉnh và nhà cung cấp dịch vụ danh tính SAML. Nếu chế độ cài đặt cấu hình không đồng bộ, bạn có thể gặp vấn đề trong quá trình uỷ quyền. Ví dụ: yêu cầu uỷ quyền được gửi đến nhà cung cấp danh tính dựa trên SAML có thể có một AssertionConsumerServiceURL không được xác định bằng miền tuỳ chỉnh.
Để giữ cho các chế độ cài đặt cấu hình luôn đồng bộ giữa miền tuỳ chỉnh và nhà cung cấp dịch vụ danh tính SAML:
Nếu bạn định cấu hình hoặc cập nhật miền tuỳ chỉnh sau khi bật và định cấu hình nhà cung cấp dịch vụ danh tính SAML, hãy lưu cấu hình miền tuỳ chỉnh và đảm bảo rằng miền đó đã được bật. Đợi khoảng 30 phút để bộ nhớ đệm không hợp lệ, sau đó định cấu hình lại nhà cung cấp danh tính SAML bằng thông tin mới trong tệp siêu dữ liệu của nhà cung cấp dịch vụ (SP), như mô tả trong phần Định cấu hình chế độ cài đặt SAML. Bạn sẽ thấy miền tuỳ chỉnh của mình trong Siêu dữ liệu SP.
Nếu định cấu hình miền tuỳ chỉnh trước khi định cấu hình và bật nhà cung cấp danh tính dựa trên SAML, bạn cần đặt lại miền tuỳ chỉnh (được mô tả bên dưới) để đảm bảo rằng nhà cung cấp danh tính dựa trên SAML được định cấu hình đúng cách.
Nếu cần đặt lại (tắt và bật lại) nhà cung cấp danh tính dựa trên SAML, như mô tả trong phần Bật nhà cung cấp danh tính dựa trên SAML, bạn cũng phải Đặt lại miền tuỳ chỉnh (mô tả bên dưới).
Đặt lại miền tuỳ chỉnh
Cách đặt lại (tắt và bật) miền tuỳ chỉnh:
- Chọn Xuất bản > Cổng thông tin trong bảng điều hướng bên trái rồi chọn cổng thông tin của bạn.
- Chọn Cài đặt trong trình đơn thả xuống ở thanh điều hướng trên cùng hoặc trên trang đích.
- Nhấp vào thẻ Miền.
- Nhấp vào Tắt để tắt miền tuỳ chỉnh.
- Nhấp vào Bật để bật lại miền tuỳ chỉnh.
Để biết thêm thông tin, hãy xem bài viết Tuỳ chỉnh miền.
Tải chứng chỉ mới lên
Cách tải chứng chỉ mới lên:
Tải chứng chỉ xuống từ nhà cung cấp dịch vụ danh tính SAML.
Nhấp vào hàng của vùng nhận dạng mà bạn muốn tải chứng chỉ mới lên.
Trong phần Chứng chỉ, hãy nhấp vào
.Nhấp vào Duyệt qua rồi chuyển đến chứng chỉ trong thư mục trên máy tính của bạn.
Nhấp vào Mở để tải chứng chỉ mới lên.
Các trường thông tin Chứng chỉ được cập nhật để phản ánh chứng chỉ đã chọn.

Xác minh rằng chứng chỉ còn hiệu lực và chưa hết hạn.
Nhấp vào Lưu.
Chuyển đổi chứng chỉ x509 sang định dạng PEM
Nếu tải một chứng chỉ x509 xuống, bạn cần chuyển đổi chứng chỉ đó sang định dạng PEM.
Cách chuyển đổi chứng chỉ x509 sang định dạng PEM:
- Sao chép nội dung của
ds:X509Certificate elementtrong tệp siêu dữ liệu của nhà cung cấp danh tính SAML rồi dán vào trình chỉnh sửa văn bản mà bạn yêu thích. - Thêm dòng sau vào đầu tệp:
-----BEGIN CERTIFICATE----- - Thêm dòng sau vào cuối tệp:
-----END CERTIFICATE----- - Lưu tệp bằng đuôi
.pem.
Sau đây là ví dụ về nội dung của tệp PEM:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----