Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur
Dokumentation zuApigee X wechseln. info
Apigee bietet die folgenden praktischen Dienstprogramme zum Generieren und Übergeben von OAuth2-Zugriffs und Aktualisierungstokens. Mit diesen Tokens authentifizieren Sie sich in Ihren Edge API Aufrufen mit OAuth (einschließlich SAML und LDAP-Workflows):
acurl(1): Bietet einen praktischen Wrapper für einen StandardcurlBefehl. Erstellt HTTP-Anfragen an die Edge API, ruft Zugriffs- und Aktualisierungstokens vonget_tokenab und übergibt das Zugriffstoken an die Edge API.get_token(1): Tauscht Ihre Apigee-Anmeldedaten gegen Zugriffs- und Aktualisierungstokens ein, mit denen Sie die Edge API aufrufen können.
Beide Dienstprogramme tauschen Ihre Apigee-Kontodaten (Nutzername und Passwort oder Sicherheitscode) gegen OAuth2-Tokens ein.
Die von den Apigee-Dienstprogrammen erstellten Tokens entsprechen der OAuth 2.0 Authorization Framework Spezifikation.
Die Verwendung der Apigee-Dienstprogramme zum Abrufen von Tokens oder zum Zugriff auf den Authentifizierungsserver für die Edge APIs ist optional. Sie können eigene Schemas implementieren, um OAuth2-Zugriffstokens zu generieren und in Ihren Anfragen an die Edge API zu senden.
`acurl` und `get_token` installieren
Apigee bietet eine ZIP-Datei mit acurl(1), get_token(1) und
einem Installationsskript.
So installieren Sie acurl und get_token:
- Erstellen Sie ein Installationsverzeichnis auf Ihrem Computer oder verwenden Sie das Standardverzeichnis
usr/local/bin. - Laden Sie die ZIP-Installationsdatei von Apigee herunter:
curl https://login.apigee.com/resources/scripts/sso-cli/ssocli-bundle.zip -O
- Entpacken Sie die heruntergeladene Datei.
- Führen Sie das Installationsskript aus:
sudo ./install -b /usr/local/bin
Mit der Option
-bwird der Speicherort der ausführbaren Dateien angegeben. Wenn Sie diese Option nicht angeben, installiert das Installationsskript die Dienstprogramme in/usr/local/bin. - Testen Sie die Installationen:
acurl -hget_token -hWenn die Installation erfolgreich ist, geben diese Befehle Hilfetext für die Dienstprogramme zurück.
Ablauf des Tokens
acurl und get_token generieren Tokens mit den folgenden Gültigkeitsdauern:
- Zugriffstokens laufen nach 12 Stunden ab.
- Aktualisierungstokens laufen nach 30 Tagen ab.
Sobald Sie einen API-Aufruf mit acurl oder get_token, erfolgreich ausgeführt haben, können Sie das Tokenpaar also 30 Tage lang verwenden. Nach Ablauf der Gültigkeitsdauer müssen Sie Ihre
Anmeldedaten noch einmal eingeben und neue Tokens abrufen.
SSO-Endpunkt festlegen
Vor dem ersten Aufruf müssen Sie den Endpunkt des Autorisierungsservers für die Edge API festlegen, die Sie
verwenden möchten mit acurl und get_token.
Legen Sie im Terminal die Umgebungsvariable SSO_LOGIN_URL auf den Endpunkt Ihres Autorisierungsservers fest. Beispiel:
- Für Cloud-Kunden ohne Zone:
export SSO_LOGIN_URL=https://login.apigee.com
- Für Cloud-Kunden mit Zone:
export SSO_LOGIN_URL=https://zone_name.login.apigee.com
- Private Cloud-Kunden wenden sich an ihren Administrator, um den entsprechenden SSO-Endpunkt zu erhalten.
Einmaligen Sicherheitscode verwenden (für SAML erforderlich)
Wenn Sie einen API-Aufruf mit acurl oder get_token ausführen, müssen Sie sich beim Dienstprogramm authentifizieren, um ein Tokenpaar zu erhalten. Dazu übergeben Sie den Nutzernamen, das Passwort und einen MFA-Code Ihres Apigee-Kontos. Wenn Sie jedoch einen SAML-IdP verwenden oder Ihr Passwort nicht verwenden möchten
, können Sie stattdessen einen einmaligen Sicherheitscode abrufen.
So rufen Sie einen einmaligen Sicherheitscode ab :
- Geben Sie die folgende URL in einen Browser ein:
- Für Cloud-Kunden ohne Zone:
https://login.apigee.com/passcode
- Für Cloud-Kunden mit Zone:
https://zone_name.login.apigee.com/passcode
- Private Cloud-Kunden wenden sich an ihren Administrator, um den entsprechenden SSO-Endpunkt zu erhalten.
- Für Cloud-Kunden ohne Zone:
- Melden Sie sich in Ihrem Apigee-Konto an.
- Kopieren Sie den 6-stelligen Sicherheitscode.
- Verwenden Sie
acurloderget_tokenmit der Option-pund übergeben Sie den Sicherheitscode, wie im folgenden Beispiel gezeigt:get_token -p 1a2b3c
Tokens ansehen
Wenn Sie acurl oder get_token erfolgreich ausführen, erstellen die Dienstprogramme
eine Datendatei in ~/.sso-cli, die die Tokens und andere Metadaten enthält.
Verwenden Sie einen Befehl wie den folgenden, um die Tokens anzusehen:
get_token -v
Dieser Befehl zeigt die decodierten Token-Claims an, z. B.:
Decoded token claims: { "jti": "8018507e-9f34-4a90-bf97-ff226a06b19b", "sub": "858217a9-01a1-4111-8525-75ca555f5d5c", "scope": [ "scim.emails.read", "scim.me", "openid", "password.write", "approvals.me", "scim.ids.read", "oauth.approvals" ], "client_id": "edgecli", "cid": "edgecli", "azp": "edgecli", "grant_type": "password", "user_id": "858217a9-01a1-4111-8525-75ca555f5d5c", "origin": "usergrid", "user_name": "myusername@google.com", "email": "myusername@google.com", "auth_time": 1597444772, "al": 0, "rev_sig": "6271c527", "iat": 1597444772, "exp": 1597487972, "iss": "https://login.apigee.com", "zid": "uaa", "aud": [ "edgecli", "scim.emails", "scim", "openid", "password", "approvals", "scim.ids", "oauth" ] } Current timestamp: 1597444983 Existing access token is still valid
(1) Copyright 2023 Google LLC
Die acurl und get_token Tools werden als "Software" im Rahmen der
Vereinbarung zur Nutzung der Google Cloud Platform zur Verfügung gestellt, einschließlich der dienstspezifischen Nutzungsbedingungen unter https://cloud.google.com/terms/service-terms.