Informationen zu acurl und get_token

Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zuApigee X wechseln.
info

Apigee bietet die folgenden praktischen Dienstprogramme zum Generieren und Übergeben von OAuth2-Zugriffs und Aktualisierungstokens. Mit diesen Tokens authentifizieren Sie sich in Ihren Edge API Aufrufen mit OAuth (einschließlich SAML und LDAP-Workflows):

  • acurl(1): Bietet einen praktischen Wrapper für einen Standard curl Befehl. Erstellt HTTP-Anfragen an die Edge API, ruft Zugriffs- und Aktualisierungstokens von get_token ab und übergibt das Zugriffstoken an die Edge API.
  • get_token(1): Tauscht Ihre Apigee-Anmeldedaten gegen Zugriffs- und Aktualisierungstokens ein, mit denen Sie die Edge API aufrufen können.

Beide Dienstprogramme tauschen Ihre Apigee-Kontodaten (Nutzername und Passwort oder Sicherheitscode) gegen OAuth2-Tokens ein.

Die von den Apigee-Dienstprogrammen erstellten Tokens entsprechen der OAuth 2.0 Authorization Framework Spezifikation.

Die Verwendung der Apigee-Dienstprogramme zum Abrufen von Tokens oder zum Zugriff auf den Authentifizierungsserver für die Edge APIs ist optional. Sie können eigene Schemas implementieren, um OAuth2-Zugriffstokens zu generieren und in Ihren Anfragen an die Edge API zu senden.

`acurl` und `get_token` installieren

Apigee bietet eine ZIP-Datei mit acurl(1), get_token(1) und einem Installationsskript.

So installieren Sie acurl und get_token:

  1. Erstellen Sie ein Installationsverzeichnis auf Ihrem Computer oder verwenden Sie das Standardverzeichnis usr/local/bin.
  2. Laden Sie die ZIP-Installationsdatei von Apigee herunter:
    curl https://login.apigee.com/resources/scripts/sso-cli/ssocli-bundle.zip -O
  3. Entpacken Sie die heruntergeladene Datei.
  4. Führen Sie das Installationsskript aus:
    sudo ./install -b /usr/local/bin

    Mit der Option -b wird der Speicherort der ausführbaren Dateien angegeben. Wenn Sie diese Option nicht angeben, installiert das Installationsskript die Dienstprogramme in /usr/local/bin.

  5. Testen Sie die Installationen:
        acurl -h
        get_token -h

    Wenn die Installation erfolgreich ist, geben diese Befehle Hilfetext für die Dienstprogramme zurück.

Ablauf des Tokens

acurl und get_token generieren Tokens mit den folgenden Gültigkeitsdauern:

  • Zugriffstokens laufen nach 12 Stunden ab.
  • Aktualisierungstokens laufen nach 30 Tagen ab.

Sobald Sie einen API-Aufruf mit acurl oder get_token, erfolgreich ausgeführt haben, können Sie das Tokenpaar also 30 Tage lang verwenden. Nach Ablauf der Gültigkeitsdauer müssen Sie Ihre Anmeldedaten noch einmal eingeben und neue Tokens abrufen.

SSO-Endpunkt festlegen

Vor dem ersten Aufruf müssen Sie den Endpunkt des Autorisierungsservers für die Edge API festlegen, die Sie verwenden möchten mit acurl und get_token.

Legen Sie im Terminal die Umgebungsvariable SSO_LOGIN_URL auf den Endpunkt Ihres Autorisierungsservers fest. Beispiel:

  • Für Cloud-Kunden ohne Zone:
    export SSO_LOGIN_URL=https://login.apigee.com
  • Für Cloud-Kunden mit Zone:
    export SSO_LOGIN_URL=https://zone_name.login.apigee.com
  • Private Cloud-Kunden wenden sich an ihren Administrator, um den entsprechenden SSO-Endpunkt zu erhalten.

Einmaligen Sicherheitscode verwenden (für SAML erforderlich)

Wenn Sie einen API-Aufruf mit acurl oder get_token ausführen, müssen Sie sich beim Dienstprogramm authentifizieren, um ein Tokenpaar zu erhalten. Dazu übergeben Sie den Nutzernamen, das Passwort und einen MFA-Code Ihres Apigee-Kontos. Wenn Sie jedoch einen SAML-IdP verwenden oder Ihr Passwort nicht verwenden möchten , können Sie stattdessen einen einmaligen Sicherheitscode abrufen.

So rufen Sie einen einmaligen Sicherheitscode ab :

  1. Geben Sie die folgende URL in einen Browser ein:
    • Für Cloud-Kunden ohne Zone:
      https://login.apigee.com/passcode
    • Für Cloud-Kunden mit Zone:
      https://zone_name.login.apigee.com/passcode
    • Private Cloud-Kunden wenden sich an ihren Administrator, um den entsprechenden SSO-Endpunkt zu erhalten.
  2. Melden Sie sich in Ihrem Apigee-Konto an.
  3. Kopieren Sie den 6-stelligen Sicherheitscode.
  4. Verwenden Sie acurl oder get_token mit der Option -p und übergeben Sie den Sicherheitscode, wie im folgenden Beispiel gezeigt:
    get_token -p 1a2b3c

Tokens ansehen

Wenn Sie acurl oder get_token erfolgreich ausführen, erstellen die Dienstprogramme eine Datendatei in ~/.sso-cli, die die Tokens und andere Metadaten enthält.

Verwenden Sie einen Befehl wie den folgenden, um die Tokens anzusehen:

get_token -v

Dieser Befehl zeigt die decodierten Token-Claims an, z. B.:

Decoded token claims:
 {
  "jti": "8018507e-9f34-4a90-bf97-ff226a06b19b",
  "sub": "858217a9-01a1-4111-8525-75ca555f5d5c",
  "scope": [
    "scim.emails.read",
    "scim.me",
    "openid",
    "password.write",
    "approvals.me",
    "scim.ids.read",
    "oauth.approvals"
          ],
  "client_id": "edgecli",
  "cid": "edgecli",
  "azp": "edgecli",
  "grant_type": "password",
  "user_id": "858217a9-01a1-4111-8525-75ca555f5d5c",
  "origin": "usergrid",
  "user_name": "myusername@google.com",
  "email": "myusername@google.com",
  "auth_time": 1597444772,
  "al": 0,
  "rev_sig": "6271c527",
  "iat": 1597444772,
  "exp": 1597487972,
  "iss": "https://login.apigee.com",
  "zid": "uaa",
  "aud": [
    "edgecli",
    "scim.emails",
    "scim",
    "openid",
    "password",
    "approvals",
    "scim.ids",
    "oauth"
        ]
    }
Current timestamp: 1597444983
Existing access token is still valid

(1) Copyright 2023 Google LLC
Die acurl und get_token Tools werden als "Software" im Rahmen der Vereinbarung zur Nutzung der Google Cloud Platform zur Verfügung gestellt, einschließlich der dienstspezifischen Nutzungsbedingungen unter https://cloud.google.com/terms/service-terms.