שימוש במדיניות SAML ב-proxy ל-API

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

Security Assertion Markup Language ‏ (SAML)

במפרט של Security Assertion Markup Language ‏ (SAML) מוגדרים פורמטים ופרוטוקולים שמאפשרים לאפליקציות להחליף מידע בפורמט XML לצורך אימות והרשאה.

שירותי Edge API מאפשרים לכם לאמת ולאשר אפליקציות שיכולות להציג אסימוני SAML. אסימון SAML הוא קטע XML חתום דיגיטלית שמציג קבוצה של טענות נכוֹנוּת (assertion). אפשר להשתמש בהצהרות האלה כדי לאכוף אימות והרשאה.

כדי להשתמש במינוח של SAML, שירותי API יכולים לתפקד כספק שירות (SP) או כספק זהויות (IdP). כש-API Services מאמת טוקנים של SAML בבקשות נכנסות מאפליקציות, הוא פועל בתפקיד של SP. ‏(API Services יכול גם לפעול בתפקיד של ספק זהויות (IdP), כשיוצר טוקנים של SAML לשימוש בתקשורת עם שירותי קצה עורפיים). מידע נוסף על אבטחה של השלב האחרון בתהליך

סוג המדיניות SAML מאפשר לשרתי proxy של API לאמת טענות נכוֹנוּת של SAML שמצורפות לבקשות SOAP נכנסות. מדיניות SAML מאמתת הודעות נכנסות שמכילות הצהרת SAML עם חתימה דיגיטלית, דוחה אותן אם הן לא תקינות ומגדירה משתנים שמאפשרים למדיניות נוספת או לשירותי הקצה העורפי עצמם לאמת עוד את המידע בהצהרה.

כדי לאמת טוקנים של SAML, צריך ליצור לפחות TrustStore אחד כדי להפוך אישורים דיגיטליים לזמינים למדיניות SAML. היקף ה-TrustStore מוגבל לסביבות בארגונים שלכם. לכן, אפשר להגדיר שרשראות אמון שונות בסביבות הבדיקה והייצור, כדי להבטיח שלא ניתן יהיה להשתמש באסימוני SAML של הבדיקה בסביבת הייצור, ולהיפך.

פרטים על אימות SAML מופיעים במאמר בנושא מדיניות בנושא טענות נכוֹנוּת (assertions) של SAML.