Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Apigee cung cấp các tiện ích sau đây để tạo và truyền mã truy cập và mã làm mới OAuth2. Bạn sử dụng các mã thông báo này để xác thực chính mình trong các lệnh gọi Edge API bằng OAuth (bao gồm cả quy trình SAML và LDAP):
acurl(1): Cung cấp một trình bao bọc tiện lợi cho lệnhcurltiêu chuẩn. Tạo các yêu cầu HTTP đến Edge API, nhận mã truy cập và mã làm mới từget_token, đồng thời truyền mã truy cập đến Edge API.get_token(1): Trao đổi thông tin đăng nhập Apigee của bạn để lấy mã truy cập và mã làm mới mà bạn có thể dùng để gọi Edge API.
Cả hai tiện ích này đều trao đổi thông tin đăng nhập tài khoản Apigee (tên người dùng và mật khẩu hoặc mật mã) để lấy mã thông báo OAuth2.
Các mã thông báo do tiện ích Apigee tạo tuân thủ quy cách Khung uỷ quyền OAuth 2.0.
Bạn không bắt buộc phải sử dụng các tiện ích Apigee để lấy mã thông báo hoặc truy cập vào máy chủ xác thực cho Edge API. Bạn có thể triển khai các lược đồ của riêng mình để tạo mã truy cập OAuth2 và gửi chúng trong các yêu cầu đến Edge API.
Cài đặt acurl và get_token
Apigee cung cấp một tệp ZIP chứa acurl(1), get_token(1) và một tập lệnh cài đặt.
Cách cài đặt acurl và get_token:
- Tạo một thư mục cài đặt trên máy của bạn hoặc sử dụng thư mục
usr/local/binmặc định. - Tải tệp ZIP cài đặt xuống từ Apigee:
curl https://login.apigee.com/resources/scripts/sso-cli/ssocli-bundle.zip -O
- Giải nén tệp đã tải xuống.
- Thực thi tập lệnh cài đặt:
sudo ./install -b /usr/local/bin
Tuỳ chọn
-bchỉ định vị trí của các tệp thực thi. Nếu bạn không chỉ định tuỳ chọn này, tập lệnh cài đặt sẽ cài đặt các tiện ích trong/usr/local/bin. - Kiểm thử quy trình cài đặt:
acurl -hget_token -hNếu quá trình cài đặt thành công, các lệnh này sẽ trả về văn bản Trợ giúp cho các tiện ích.
Thời hạn của mã thông báo
acurl và get_token tạo mã thông báo có thời hạn như sau:
- Mã truy cập sẽ hết hạn sau 12 giờ.
- Mã làm mới sẽ hết hạn sau 30 ngày.
Do đó, sau khi thực hiện thành công một lệnh gọi API bằng acurl hoặc get_token, bạn có thể tiếp tục sử dụng cặp mã thông báo này trong 30 ngày. Sau khi hết hạn, bạn phải nhập lại thông tin đăng nhập và nhận mã thông báo mới.
Đặt điểm cuối SSO
Trước khi thực hiện lệnh gọi đầu tiên, bạn phải đặt điểm cuối của máy chủ uỷ quyền cho Edge API mà bạn muốn sử dụng bằng acurl và get_token.
Từ thiết bị đầu cuối, hãy đặt biến môi trường SSO_LOGIN_URL thành điểm cuối máy chủ uỷ quyền của bạn. Ví dụ:
- Đối với khách hàng Cloud không có khu vực:
export SSO_LOGIN_URL=https://login.apigee.com
- Đối với khách hàng Cloud có khu vực:
export SSO_LOGIN_URL=https://zone_name.login.apigee.com
- Đối với khách hàng sử dụng Đám mây riêng, hãy liên hệ với quản trị viên để biết điểm cuối SSO phù hợp.
Sử dụng mật mã một lần (bắt buộc đối với SAML)
Khi thực hiện một lệnh gọi API bằng acurl hoặc get_token, bạn phải xác thực chính mình với tiện ích để nhận một cặp mã thông báo. Bạn có thể thực hiện việc này bằng cách truyền tên người dùng, mật khẩu và mã MFA của tài khoản Apigee. Tuy nhiên, nếu đang sử dụng một IdP dùng giao thức SAML hoặc không muốn dùng mật khẩu, bạn có thể lấy một mã truy cập dùng một lần để thay thế.
Cách nhận mật mã một lần:
- Nhập URL sau vào trình duyệt:
- Đối với khách hàng Cloud không có khu vực:
https://login.apigee.com/passcode
- Đối với khách hàng Cloud có khu vực:
https://zone_name.login.apigee.com/passcode
- Đối với khách hàng sử dụng Đám mây riêng, hãy liên hệ với quản trị viên của bạn để biết điểm cuối SSO phù hợp.
- Đối với khách hàng Cloud không có khu vực:
- Đăng nhập vào tài khoản Apigee của bạn.
- Sao chép mật mã gồm 6 ký tự.
- Sử dụng
acurlhoặcget_tokenvới tuỳ chọn-pvà truyền mật mã, như trong ví dụ sau:get_token -p 1a2b3c
Xem mã thông báo
Khi bạn thực thi thành công acurl hoặc get_token, các tiện ích sẽ tạo một tệp dữ liệu trong ~/.sso-cli chứa các mã thông báo và siêu dữ liệu khác.
Để xem các mã thông báo, bạn có thể dùng một lệnh như sau:
get_token -v
Lệnh này hiển thị các xác nhận quyền sở hữu mã thông báo đã giải mã, ví dụ:
Decoded token claims: { "jti": "8018507e-9f34-4a90-bf97-ff226a06b19b", "sub": "858217a9-01a1-4111-8525-75ca555f5d5c", "scope": [ "scim.emails.read", "scim.me", "openid", "password.write", "approvals.me", "scim.ids.read", "oauth.approvals" ], "client_id": "edgecli", "cid": "edgecli", "azp": "edgecli", "grant_type": "password", "user_id": "858217a9-01a1-4111-8525-75ca555f5d5c", "origin": "usergrid", "user_name": "myusername@google.com", "email": "myusername@google.com", "auth_time": 1597444772, "al": 0, "rev_sig": "6271c527", "iat": 1597444772, "exp": 1597487972, "iss": "https://login.apigee.com", "zid": "uaa", "aud": [ "edgecli", "scim.emails", "scim", "openid", "password", "approvals", "scim.ids", "oauth" ] } Current timestamp: 1597444983 Existing access token is still valid
(1) Bản quyền 2023 Google LLC
Các công cụ acurl và get_token được cung cấp dưới dạng "Phần mềm" theo thoả thuận điều chỉnh việc bạn sử dụng Google Cloud Platform, bao gồm cả Điều khoản dành riêng cho dịch vụ có tại https://cloud.google.com/terms/service-terms.