Informazioni su acurl e get_token

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Apigee fornisce le seguenti utility di convenienza per generare e passare token di accesso e aggiornamento OAuth2. Utilizza questi token per autenticarti nelle chiamate API Edge con OAuth (inclusi i flussi di lavoro SAML e LDAP):

  • acurl(1): fornisce un wrapper di convenienza attorno a un comando curl standard. Crea richieste HTTP all'API Edge , recupera i token di accesso e aggiornamento da get_token e passa il token di accesso all'API Edge.
  • get_token(1): scambia le tue credenziali Apigee con token di accesso e aggiornamento che puoi utilizzare per chiamare l'API Edge.

Entrambe queste utility scambiano le credenziali del tuo account Apigee (nome utente e password o passcode) con OAuth2 token.

I token creati dalle utility Apigee sono conformi alla specifica del framework di autorizzazione OAuth 2.0.

L'utilizzo delle utility Apigee per ottenere token o accedere al server di autenticazione per le API Edge è facoltativo. Puoi implementare i tuoi schemi per generare token di accesso OAuth2 e inviarli nelle richieste all'API Edge.

Installare acurl e get_token

Apigee fornisce un file ZIP contenente acurl(1), get_token(1) e uno script di installazione.

Per installare acurl e get_token:

  1. Crea una directory di installazione sulla tua macchina o utilizza la directory predefinita usr/local/bin.
  2. Scarica il file ZIP di installazione da Apigee:
    curl https://login.apigee.com/resources/scripts/sso-cli/ssocli-bundle.zip -O
  3. Decomprimi il file scaricato.
  4. Esegui lo script di installazione:
    sudo ./install -b /usr/local/bin

    L'opzione -b specifica la posizione dei file eseguibili. Se non specifichi questa opzione, lo script di installazione installa le utility in /usr/local/bin.

  5. Verifica le installazioni:
        acurl -h
        get_token -h

    Se l'installazione è andata a buon fine, questi comandi restituiscono il testo di guida per le utility.

Scadenza del token

acurl e get_token generano token con le seguenti durate:

  • I token di accesso scadono dopo 12 ore.
  • I token di aggiornamento scadono dopo 30 giorni.

Di conseguenza, una volta effettuata correttamente una chiamata API con acurl o get_token, puoi continuare a utilizzare la coppia di token per 30 giorni. Dopo la scadenza, devi reinserire le credenziali e ottenere nuovi token.

Impostare l'endpoint SSO

Prima di effettuare la prima chiamata, devi impostare l'endpoint del server di autorizzazione per l'API Edge che vuoi utilizzare con acurl e get_token.

Dal terminale, imposta la variabile di ambiente SSO_LOGIN_URL sull'endpoint del server di autorizzazione. Ad esempio:

  • Per i clienti Cloud senza zona:
    export SSO_LOGIN_URL=https://login.apigee.com
  • Per i clienti Cloud con zona:
    export SSO_LOGIN_URL=https://zone_name.login.apigee.com
  • Per i clienti di Private Cloud, contatta l'amministratore per l'endpoint SSO appropriato.

Utilizzare un passcode monouso (obbligatorio per SAML)

Quando effettui una chiamata API con acurl o get_token, devi autenticarti nell'utility per ricevere una coppia di token. Puoi farlo inserendo il nome utente, la password e un codice MFA del tuo account Apigee. Tuttavia, se utilizzi un IDP SAML o non vuoi utilizzare la password, puoi ottenere un passcode monouso da utilizzare.

Per ottenere un passcode monouso:

  1. Inserisci il seguente URL in un browser:
    • Per i clienti Cloud senza zona:
      https://login.apigee.com/passcode
    • Per i clienti Cloud con zona:
      https://zone_name.login.apigee.com/passcode
    • Per i clienti di Private Cloud, contatta l'amministratore per l'endpoint SSO appropriato.
  2. Accedi al tuo account Apigee.
  3. Copia il passcode di 6 caratteri.
  4. Utilizza acurl o get_token con l'opzione -p e passa il passcode, come nell'esempio seguente:
    get_token -p 1a2b3c

Visualizzare i token

Quando esegui correttamente acurl o get_token, le utility creano un file di dati in ~/.sso-cli che contiene i token e altri metadati.

Per visualizzare i token, puoi utilizzare un comando come il seguente:

get_token -v

Questo comando mostra le attestazioni del token decodificate, ad esempio:

Decoded token claims:
 {
  "jti": "8018507e-9f34-4a90-bf97-ff226a06b19b",
  "sub": "858217a9-01a1-4111-8525-75ca555f5d5c",
  "scope": [
    "scim.emails.read",
    "scim.me",
    "openid",
    "password.write",
    "approvals.me",
    "scim.ids.read",
    "oauth.approvals"
          ],
  "client_id": "edgecli",
  "cid": "edgecli",
  "azp": "edgecli",
  "grant_type": "password",
  "user_id": "858217a9-01a1-4111-8525-75ca555f5d5c",
  "origin": "usergrid",
  "user_name": "myusername@google.com",
  "email": "myusername@google.com",
  "auth_time": 1597444772,
  "al": 0,
  "rev_sig": "6271c527",
  "iat": 1597444772,
  "exp": 1597487972,
  "iss": "https://login.apigee.com",
  "zid": "uaa",
  "aud": [
    "edgecli",
    "scim.emails",
    "scim",
    "openid",
    "password",
    "approvals",
    "scim.ids",
    "oauth"
        ]
    }
Current timestamp: 1597444983
Existing access token is still valid

(1) Copyright 2023 Google LLC
Gli strumenti acurl e get_token sono resi disponibili come "Software" ai sensi del contratto che regola l'utilizzo della piattaforma Google Cloud, inclusi i Termini specifici dei servizi disponibili all'indirizzo https://cloud.google.com/terms/service-terms.