אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X. מידע
Apigee מספקת את כלי השירות הנוחים הבאים ליצירה ולהעברה של אסימוני גישה ורענון מסוג OAuth2. משתמשים באסימונים האלה כדי לבצע אימות בקריאות ל-Edge API באמצעות OAuth (כולל תהליכי עבודה של SAML ו-LDAP):
-
acurl(1): מספק עטיפה נוחה סביב פקודתcurlרגילה. יוצר בקשות HTTP ל-Edge API, מקבל אסימוני גישה ורענון מ-get_tokenומעביר את אסימון הגישה ל-Edge API. -
get_token(1): מחליף את פרטי הכניסה שלכם ב-Apigee באסימוני גישה ורענון שבהם אתם יכולים להשתמש כדי לקרוא ל-Edge API.
שני כלי השירות האלה מחליפים את פרטי הכניסה לחשבון Apigee (שם משתמש וסיסמה או קוד גישה) בטוקנים של OAuth2.
האסימונים שנוצרים על ידי כלי השירות של Apigee תואמים למפרט של OAuth 2.0 Authorization Framework.
השימוש בכלי השירות של Apigee כדי לקבל אסימונים או לגשת לשרת האימות של ממשקי ה-API של Edge הוא אופציונלי. אתם יכולים להטמיע סכימות משלכם כדי ליצור אסימוני גישה מסוג OAuth2 ולשלוח אותם בבקשות ל-Edge API.
התקנה של acurl ו-get_token
Apigee מספקת קובץ ZIP שמכיל את acurl(1), get_token(1) וסקריפט התקנה.
כדי להתקין את acurl ואת get_token:
- יוצרים ספריית התקנה במחשב או משתמשים בספריית ברירת המחדל של
usr/local/bin. - מורידים את קובץ ה-ZIP של ההתקנה מ-Apigee:
curl https://login.apigee.com/resources/scripts/sso-cli/ssocli-bundle.zip -O
- מבטלים את דחיסת הקובץ שהורד.
- מריצים את סקריפט ההתקנה:
sudo ./install -b /usr/local/bin
האפשרות
-bמציינת את המיקום של קובצי ההפעלה. אם לא מציינים את האפשרות הזו, סקריפט ההתקנה מתקין את כלי השירות ב-/usr/local/bin. - בודקים את ההתקנות:
acurl -hget_token -hאם ההתקנה מצליחה, הפקודות האלה מחזירות טקסט עזרה לגבי כלי השירות.
תוקף הטוקן
acurl ו-get_token יוצרים אסימונים עם משכי הזמן הבאים:
- תוקף האסימונים לגישה פג אחרי 12 שעות.
- התוקף של אסימוני רענון יפוג אחרי 30 יום.
כתוצאה מכך, אחרי שתבצעו בהצלחה קריאה ל-API באמצעות acurl או get_token, תוכלו להמשיך להשתמש בצמד האסימונים למשך 30 יום. אחרי שפג התוקף, צריך להזין מחדש את פרטי הכניסה ולקבל אסימונים חדשים.
הגדרת נקודת הקצה של ה-SSO
לפני שמבצעים את הקריאה הראשונה, צריך להגדיר את נקודת הקצה של שרת ההרשאות עבור Edge API שרוצים להשתמש בו עם acurl ו-get_token.
במסוף, מגדירים את משתנה הסביבה SSO_LOGIN_URL לנקודת הקצה של שרת ההרשאות. לדוגמה:
- ללקוחות Cloud ללא אזור:
export SSO_LOGIN_URL=https://login.apigee.com
- ללקוחות Cloud עם אזור:
export SSO_LOGIN_URL=https://zone_name.login.apigee.com
- לקוחות Private Cloud צריכים לפנות לאדמין כדי לקבל את נקודת הקצה המתאימה של ה-SSO.
שימוש בקוד סיסמה חד-פעמי (נדרש ל-SAML)
כשמבצעים קריאה ל-API באמצעות acurl או get_token, צריך לבצע אימות מול כלי השירות כדי לקבל צמד אסימונים. כדי לעשות זאת, צריך להעביר את שם המשתמש, הסיסמה וקוד ה-MFA של חשבון Apigee. עם זאת, אם אתם משתמשים בספק זהויות שמתבסס על SAML או שאתם לא רוצים להשתמש בסיסמה, אתם יכולים לקבל קוד אימות חד-פעמי במקום זאת.
כדי לקבל קוד סיסמה חד-פעמי:
- מזינים את כתובת ה-URL הבאה בדפדפן:
- ללקוחות Cloud ללא אזור:
https://login.apigee.com/passcode
- ללקוחות Cloud עם אזור:
https://zone_name.login.apigee.com/passcode
- לקוחות Private Cloud צריכים לפנות לאדמין כדי לקבל את נקודת הקצה המתאימה של ה-SSO.
- ללקוחות Cloud ללא אזור:
- מתחברים לחשבון Apigee.
- מעתיקים את קוד הגישה בן 6 התווים.
- משתמשים ב-
acurlאו ב-get_tokenעם האפשרות-pומעבירים את קוד הגישה, כמו בדוגמה הבאה:get_token -p 1a2b3c
הצגת הטוקנים
כשמריצים את acurl או get_token, כלי השירות יוצרים קובץ נתונים ב-~/.sso-cli שמכיל את הטוקנים ומטא-נתונים אחרים.
כדי להציג את הטוקנים, אפשר להשתמש בפקודה כמו הבאה:
get_token -v
הפקודה הזו מציגה את הטענות של האסימון שפוענח, לדוגמה:
Decoded token claims: { "jti": "8018507e-9f34-4a90-bf97-ff226a06b19b", "sub": "858217a9-01a1-4111-8525-75ca555f5d5c", "scope": [ "scim.emails.read", "scim.me", "openid", "password.write", "approvals.me", "scim.ids.read", "oauth.approvals" ], "client_id": "edgecli", "cid": "edgecli", "azp": "edgecli", "grant_type": "password", "user_id": "858217a9-01a1-4111-8525-75ca555f5d5c", "origin": "usergrid", "user_name": "myusername@google.com", "email": "myusername@google.com", "auth_time": 1597444772, "al": 0, "rev_sig": "6271c527", "iat": 1597444772, "exp": 1597487972, "iss": "https://login.apigee.com", "zid": "uaa", "aud": [ "edgecli", "scim.emails", "scim", "openid", "password", "approvals", "scim.ids", "oauth" ] } Current timestamp: 1597444983 Existing access token is still valid
(1) זכויות יוצרים © 2023 Google LLC
הכלים acurl ו-get_token זמינים כ'תוכנה' בהתאם להסכם שחל על השימוש שלכם ב-Google Cloud Platform, כולל התנאים הספציפיים לשירות שזמינים בכתובת https://cloud.google.com/terms/service-terms.