SAML (বিটা) সক্ষম করুন

আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন
.info- তে যান।

এই বিভাগে বর্ণনা করা হয়েছে কীভাবে Apigee Edge-এর জন্য SAML সক্রিয় করতে হয়, যাতে আপনার প্রতিষ্ঠানের সদস্যদের প্রমাণীকরণের দায়িত্ব আপনার নিজস্ব আইডেন্টিটি সার্ভিসের ওপর অর্পণ করা যায়। Edge-এ SAML এবং আইডেন্টিটি জোন ম্যানেজমেন্ট সম্পর্কে একটি সার্বিক ধারণা পেতে, SAML ওভারভিউ দেখুন।

ভিডিও: SAML ব্যবহার করে সিঙ্গেল সাইন-অন (SSO) চালু করার আগে ও পরে কীভাবে Apigee Edge API অ্যাক্সেস করতে হয়, তা জানতে এই সংক্ষিপ্ত ভিডিওটি দেখুন।

জোনঅ্যাডমিন ভূমিকা সম্পর্কে

Edge-এ আইডেন্টিটি জোন পরিচালনা করার জন্য আপনাকে অবশ্যই জোনঅ্যাডমিন হতে হবে। জোনঅ্যাডমিন রোলটি শুধুমাত্র আইডেন্টিটি জোন পরিচালনার জন্য সম্পূর্ণ CRUD কার্যপ্রণালী প্রদান করে।

আপনার Apigee Edge অ্যাকাউন্টে zoneadmin রোলটি অ্যাসাইন করার জন্য, Apigee Edge Support-এর সাথে যোগাযোগ করুন।

শুরু করার আগে

শুরু করার আগে, আপনার তৃতীয় পক্ষের SAML পরিচয় প্রদানকারীর কাছ থেকে নিম্নলিখিত তথ্য সংগ্রহ করুন:

  • স্বাক্ষর যাচাইয়ের জন্য সার্টিফিকেট (PEM বা PKCSS ফরম্যাটে)। প্রয়োজনে, একটি x509 সার্টিফিকেটকে PEM ফরম্যাটে রূপান্তর করুন।
  • কনফিগারেশন তথ্য (নিম্নলিখিত সারণীতে সংজ্ঞায়িত)

    কনফিগারেশন বর্ণনা
    সাইন-ইন ইউআরএল যে URL-এ ব্যবহারকারীদের SAML আইডেন্টিটি প্রোভাইডারে সাইন-ইন করার জন্য রিডাইরেক্ট করা হয়।
    সাইন-আউট ইউআরএল যে URL-এ ব্যবহারকারীদের SAML আইডেন্টিটি প্রোভাইডার থেকে সাইন-আউট করার জন্য পুনঃনির্দেশিত করা হয়।
    আইডিপি সত্তা আইডি এই আইডেন্টিটি প্রোভাইডারের জন্য অনন্য URL। উদাহরণস্বরূপ: https://idp.example.com/saml

এছাড়াও, আপনার থার্ড-পার্টি SAML আইডেন্টিটি প্রোভাইডারকে নিম্নলিখিত সেটিংস দিয়ে কনফিগার করুন :

  • নিশ্চিত করুন যে NameID অ্যাট্রিবিউটটি ব্যবহারকারীর ইমেল ঠিকানার সাথে ম্যাপ করা আছে। ব্যবহারকারীর ইমেল ঠিকানাটি Edge ডেভেলপার অ্যাকাউন্টের অনন্য শনাক্তকারী হিসেবে কাজ করে। নিচে Okta ব্যবহার করে একটি উদাহরণ দেখানো হলো, যেখানে Name ID ফরম্যাট ফিল্ডটি NameID অ্যাট্রিবিউটকে সংজ্ঞায়িত করে।

  • (ঐচ্ছিক) Edge UI-এর প্রমাণীকৃত সেশনের মেয়াদের সাথে মিল রেখে প্রমাণীকৃত সেশনের মেয়াদ ১৫ দিনে সেট করুন।

Edge SSO জোন প্রশাসন পৃষ্ঠাটি অন্বেষণ করুন

Edge SSO Zone Administration পৃষ্ঠা ব্যবহার করে Edge-এর জন্য আইডেন্টিটি জোনগুলি পরিচালনা করুন। Edge SSO Zone Administration পৃষ্ঠাটি আপনার সংস্থার বাইরে অবস্থিত, যা আপনাকে একই আইডেন্টিটি জোনে একাধিক সংস্থাকে যুক্ত করার সুযোগ দেয়।

Edge SSO Zone Administration পৃষ্ঠা অ্যাক্সেস করতে:

  1. zoneadmin সুবিধা সম্পন্ন একটি Apigee Edge ব্যবহারকারী অ্যাকাউন্ট ব্যবহার করে https://apigee.com/edge- এ সাইন ইন করুন।
  2. বাম দিকের নেভিগেশন বার থেকে অ্যাডমিন > এসএসও নির্বাচন করুন।

Edge SSO Zone Administration পৃষ্ঠাটি (আপনার প্রতিষ্ঠানের বাইরে) প্রদর্শিত হয়।

চিত্রে যেমনটি তুলে ধরা হয়েছে, Edge SSO Zone Administration পৃষ্ঠাটি আপনাকে নিম্নলিখিত কাজগুলো করতে সক্ষম করে:

একটি পরিচয় অঞ্চল যোগ করুন

একটি পরিচয় অঞ্চল যোগ করতে:

  1. Edge SSO Zone Administration পৃষ্ঠাটি অ্যাক্সেস করুন
  2. আইডেন্টিটি জোনস সেকশনে, + চিহ্নে ক্লিক করুন।
  3. আইডেন্টিটি জোনের জন্য একটি নাম ও বিবরণ লিখুন।
    সকল এজ অর্গানাইজেশন জুড়ে জোনের নামটি অবশ্যই অনন্য হতে হবে।

    দ্রষ্টব্য : Apigee যেকোনো জোনের নাম যা অযৌক্তিক বলে বিবেচিত হয়, তা অপসারণ করার অধিকার সংরক্ষণ করে।

  4. প্রয়োজন হলে, সাবডোমেনের সাথে যুক্ত করার জন্য একটি স্ট্রিং লিখুন।
    উদাহরণস্বরূপ, যদি জোনের নাম acme হয়, তাহলে আপনি একটি প্রোডাকশন জোন, acme-prod এবং একটি টেস্ট জোন, acme-test নির্ধারণ করতে চাইতে পারেন।
    প্রোডাকশন জোন তৈরি করতে সাবডোমেইন সাফিক্স হিসেবে ‘prod’ লিখুন। এক্ষেত্রে, Edge UI অ্যাক্সেস করার জন্য ব্যবহৃত URL-টি হবে: acme-prod.apigee.com , যেমনটি ‘আইডেন্টিটি জোন ব্যবহার করে আপনার সংস্থা অ্যাক্সেস করুন’ অংশে বর্ণনা করা হয়েছে।

    দ্রষ্টব্য : সংযুক্ত সাবডোমেইন সাফিক্সটি আপনার সমস্ত জোন জুড়ে অনন্য হতে হবে।

  5. OK ক্লিক করুন।

  6. SAML আইডেন্টিটি প্রোভাইডারটি কনফিগার করুন

SAML আইডেন্টিটি প্রোভাইডার কনফিগার করুন

নিম্নলিখিত ধাপগুলি অনুসরণ করে SAML আইডেন্টিটি প্রোভাইডারটি কনফিগার করুন:

  1. SAML সেটিংস কনফিগার করুন
  2. নতুন সার্টিফিকেট আপলোড করুন
    প্রয়োজনে, একটি x509 সার্টিফিকেটকে PEM ফরম্যাটে রূপান্তর করুন

SAML সেটিংস কনফিগার করুন

SAML সেটিংস কনফিগার করতে:

  1. Edge SSO Zone Administration পৃষ্ঠাটি অ্যাক্সেস করুন
  2. আইডেন্টিটি জোনের যে সারিটির জন্য আপনি SAML আইডেন্টিটি প্রোভাইডার কনফিগার করতে চান, সেটিতে ক্লিক করুন।
  3. SAML সেটিংস বিভাগে, ক্লিক করুন .
  4. SP মেটাডেটা URL-এর পাশে থাকা কপি বাটনে ক্লিক করুন।

  5. সার্ভিস প্রোভাইডার (SP) মেটাডেটা ফাইলে থাকা তথ্য ব্যবহার করে আপনার SAML আইডেন্টিটি প্রোভাইডার কনফিগার করুন।

    কিছু SAML আইডেন্টিটি প্রোভাইডারের ক্ষেত্রে, আপনাকে শুধুমাত্র মেটাডেটা URL-এর জন্য অনুরোধ করা হবে। অন্যদের জন্য, আপনাকে মেটাডেটা ফাইল থেকে নির্দিষ্ট তথ্য বের করে একটি ফর্মে প্রবেশ করাতে হবে।

    পরবর্তী ক্ষেত্রে, SP মেটাডেটা ফাইলটি ডাউনলোড করতে এবং প্রয়োজনীয় তথ্য বের করতে URL-টি একটি ব্রাউজারে পেস্ট করুন। উদাহরণস্বরূপ, SP মেটাডেটা ফাইলের নিম্নলিখিত উপাদানগুলি থেকে এনটিটি আইডি বা সাইন-ইন URL বের করা যেতে পারে:

    দ্রষ্টব্য : SP মেটাডেটা ফাইলে, সাইন-ইন URL-টিকে AssertionConsumerService (ACS) URL হিসাবে উল্লেখ করা হয়।

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login ">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>

    দ্রষ্টব্য : আপনার SAML আইডেন্টিটি প্রোভাইডারের প্রয়োজন হলে, অডিয়েন্স রেস্ট্রিকশনটি zoneID .apigee-saml-login-এ সেট করুন, যা আপনি SP মেটাডেটা ফাইলের (উপরে দেখানো) entityID এলিমেন্ট থেকে কপি করতে পারেন।

  6. SAML আইডেন্টিটি প্রোভাইডারের জন্য SAML সেটিংস কনফিগার করুন।

    SAML সেটিংস বিভাগে, আপনার SAML আইডেন্টিটি প্রোভাইডার মেটাডেটা ফাইল থেকে প্রাপ্ত নিম্নলিখিত মানগুলি সম্পাদনা করুন:

    SAML সেটিং বর্ণনা
    সাইন-ইন ইউআরএল যে URL-এ ব্যবহারকারীদের SAML পোর্টাল আইডেন্টিটি প্রোভাইডারে সাইন-ইন করার জন্য পুনঃনির্দেশিত করা হয়।
    উদাহরণস্বরূপ: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    সাইন-আউট ইউআরএল যে URL-এ ব্যবহারকারীদের SAML পোর্টাল আইডেন্টিটি প্রোভাইডার থেকে সাইন-আউট করার জন্য পুনঃনির্দেশিত করা হয়।
    দ্রষ্টব্য : যদি আপনার SAML আইডেন্টিটি প্রোভাইডার কোনো সাইন-আউট URL প্রদান না করে, তাহলে এই ফিল্ডটি খালি রাখুন। সেক্ষেত্রে, এটি সাইন-ইন URL-এর জন্য ব্যবহৃত একই মানে সেট করা হবে।
    আইডিপি সত্তা আইডি SAML আইডেন্টিটি প্রোভাইডারের জন্য অনন্য URL।
    উদাহরণস্বরূপ: http://www.okta.com/exkhgdyponHIp97po0h7

    দ্রষ্টব্য: SAML আইডেন্টিটি প্রোভাইডারের উপর নির্ভর করে এই ফিল্ডটির নাম ভিন্ন হতে পারে, যেমন Entity ID , SP Entity ID , Audience URI , ইত্যাদি।

    দ্রষ্টব্য : Apigee SSO নিম্নলিখিত ২টি বৈশিষ্ট্য সমর্থন করে না:

    • একটি IDP মেটাডেটা URL ব্যবহার করে স্বয়ংক্রিয়ভাবে IDP সার্টিফিকেট রিফ্রেশ করা হয় এবং Apigee SSO সার্ভিস প্রোভাইডারের দিকে পরিবর্তনগুলো আপডেট করার জন্য পর্যায়ক্রমে মেটাডেটা ডাউনলোড করা হয়।
    • স্বয়ংক্রিয় IDP কনফিগারেশনের জন্য সম্পূর্ণ IDP মেটাডেটা xml ফাইল আপলোড করা অথবা একটি IDP মেটাডেটা URL ব্যবহার করা।

  7. সংরক্ষণ করুন- এ ক্লিক করুন।

এরপরে, পরবর্তী বিভাগে বর্ণিত পদ্ধতি অনুসারে PEM বা PKCSS ফরম্যাটে একটি সার্টিফিকেট আপলোড করুন

একটি নতুন সার্টিফিকেট আপলোড করুন

নতুন সার্টিফিকেট আপলোড করতে:

  1. আপনার SAML আইডেন্টিটি প্রোভাইডারের কাছ থেকে স্বাক্ষর যাচাইয়ের জন্য সার্টিফিকেটটি ডাউনলোড করুন।

    দ্রষ্টব্য : সার্টিফিকেটটি অবশ্যই PEM বা PKCSS ফরম্যাটে হতে হবে। প্রয়োজনে, একটি x509 সার্টিফিকেটকে PEM ফরম্যাটে রূপান্তর করুন

  2. Edge SSO Zone Administration পৃষ্ঠাটি অ্যাক্সেস করুন

  3. আইডেন্টিটি জোনের যে সারির জন্য আপনি একটি নতুন সার্টিফিকেট আপলোড করতে চান, সেটিতে ক্লিক করুন।

  4. সার্টিফিকেট বিভাগে ক্লিক করুন .

  5. ব্রাউজ-এ ক্লিক করুন এবং আপনার স্থানীয় ডিরেক্টরিতে থাকা সার্টিফিকেটটিতে যান।

  6. নতুন সার্টিফিকেটটি আপলোড করতে ওপেন-এ ক্লিক করুন।
    নির্বাচিত সার্টিফিকেটটি প্রতিফলিত করার জন্য সার্টিফিকেট তথ্যের ফিল্ডগুলো আপডেট করা হয়।

  7. সার্টিফিকেটটি বৈধ এবং এর মেয়াদ শেষ হয়ে যায়নি তা যাচাই করুন।

  8. সংরক্ষণ করুন- এ ক্লিক করুন।

একটি x509 সার্টিফিকেটকে PEM ফরম্যাটে রূপান্তর করুন

আপনি যদি একটি x509 সার্টিফিকেট ডাউনলোড করেন, তবে আপনাকে সেটি PEM ফরম্যাটে রূপান্তর করতে হবে।

একটি x509 সার্টিফিকেটকে PEM ফরম্যাটে রূপান্তর করতে:

  1. SAML আইডেন্টিটি প্রোভাইডার মেটাডেটা ফাইল থেকে ds:X509Certificate element বিষয়বস্তু কপি করে আপনার পছন্দের টেক্সট এডিটরে পেস্ট করুন।
  2. ফাইলের শীর্ষে নিম্নলিখিত লাইনটি যোগ করুন:
    -----BEGIN CERTIFICATE-----
  3. ফাইলের শেষে নিম্নলিখিত লাইনটি যোগ করুন:
    -----END CERTIFICATE-----
  4. ফাইলটি .pem এক্সটেনশন ব্যবহার করে সংরক্ষণ করুন।

নিচে PEM ফাইলের বিষয়বস্তুর একটি উদাহরণ দেওয়া হলো:

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

একটি এজ অর্গানাইজেশনকে একটি আইডেন্টিটি জোনের সাথে সংযুক্ত করুন

একটি এজ অর্গানাইজেশনকে একটি আইডেন্টিটি জোনের সাথে সংযুক্ত করতে:

  1. Edge SSO Zone Administration পৃষ্ঠাটি অ্যাক্সেস করুন
  2. অর্গানাইজেশন ম্যাপিং বিভাগে, আপনি যে অর্গানাইজেশনটিকে একটি জোনে অ্যাসাইন করতে চান, তার সাথে সংশ্লিষ্ট আইডেন্টিটি জোন ড্রপ-ডাউন মেনু থেকে একটি আইডেন্টিটি জোন নির্বাচন করুন।
    প্রতিষ্ঠানের জন্য বেসিক অথেন্টিকেশন চালু করতে 'None' (Apigee-এর ডিফল্ট) নির্বাচন করুন।
  3. পরিবর্তনটি নিশ্চিত করতে কনফার্ম-এ ক্লিক করুন।

আইডেন্টিটি জোন ব্যবহার করে আপনার প্রতিষ্ঠানে প্রবেশ করুন

Edge UI অ্যাক্সেস করার জন্য আপনি যে URL ব্যবহার করেন, তা আপনার আইডেন্টিটি জোনের নাম দ্বারা নির্ধারিত হয়:

https://zonename.apigee.com

একইভাবে, ক্লাসিক এজ UI অ্যাক্সেস করার জন্য আপনি যে URL ব্যবহার করেন তা নিম্নরূপ:

https://zonename.enterprise.apigee.com

উদাহরণস্বরূপ, Acme Inc. SAML ব্যবহার করতে চায় এবং এর জোন নাম হিসেবে 'acme' বেছে নেয়। এরপর Acme Inc.-এর গ্রাহকরা নিম্নলিখিত URL ব্যবহার করে Edge UI অ্যাক্সেস করে:

https://acme.apigee.com

এই জোনটি সেই এজ অর্গানাইজেশনগুলোকে শনাক্ত করে যারা SAML সমর্থন করে। উদাহরণস্বরূপ, Acme Inc.-এর তিনটি অর্গানাইজেশন আছে: OrgA, OrgB এবং OrgC। Acme সমস্ত অর্গানাইজেশনকে SAML জোনে যুক্ত করার সিদ্ধান্ত নিতে পারে, অথবা শুধুমাত্র একটি উপসেটকে যুক্ত করতে পারে। বাকি অর্গানাইজেশনগুলো Basic Auth ক্রেডেনশিয়াল থেকে তৈরি Basic Auth বা OAuth2 টোকেন ব্যবহার করা চালিয়ে যায়।

আপনি একাধিক আইডেন্টিটি জোন নির্ধারণ করতে পারেন। এরপর সমস্ত জোনকে একই আইডেন্টিটি প্রোভাইডার ব্যবহার করার জন্য কনফিগার করা যেতে পারে।

উদাহরণস্বরূপ, Acme হয়তো OrgAProd ও OrgBProd সম্বলিত "acme-prod" নামে একটি প্রোডাকশন জোন এবং OrgATest, OrgBTest, OrgADev ও OrgBDev সম্বলিত "acme-test" নামে একটি টেস্ট জোন সংজ্ঞায়িত করতে চাইতে পারে।

এরপর বিভিন্ন জোনে প্রবেশ করার জন্য আপনি নিম্নলিখিত URL-গুলো ব্যবহার করবেন:

https://acme-prod.apigee.com
https://acme-test.apigee.com

SAML প্রমাণীকরণের মাধ্যমে Edge ব্যবহারকারীদের নিবন্ধন করুন

কোনো প্রতিষ্ঠানের জন্য SAML সক্রিয় করার পরে, আপনাকে সেইসব SAML ব্যবহারকারীদের নিবন্ধন করতে হবে যারা আপনার প্রতিষ্ঠানে আগে থেকে নিবন্ধিত নন। আরও তথ্যের জন্য, ‘প্রতিষ্ঠানের ব্যবহারকারী ব্যবস্থাপনা’ দেখুন।

OAuth2 অ্যাক্সেস টোকেন পাস করার জন্য স্ক্রিপ্টগুলি আপডেট করুন

আপনি SAML সক্রিয় করার পরে, Edge API-এর জন্য Basic Auth নিষ্ক্রিয় হয়ে যাবে। যে সমস্ত স্ক্রিপ্ট (Maven স্ক্রিপ্ট, শেল স্ক্রিপ্ট, apigeetool , ইত্যাদি) Basic Auth সমর্থনকারী Edge API কলের উপর নির্ভর করে, সেগুলি আর কাজ করবে না। আপনাকে অবশ্যই Basic Auth ব্যবহারকারী API কল এবং স্ক্রিপ্টগুলি আপডেট করতে হবে যাতে Bearer হেডারে OAuth2 অ্যাক্সেস টোকেন পাস করা হয়। Edge API-এর সাথে SAML ব্যবহার দেখুন।

একটি পরিচয় অঞ্চল মুছে ফেলুন

একটি আইডেন্টিটি জোন মুছে ফেলতে:

  1. Edge SSO Zone Administration পৃষ্ঠাটি অ্যাক্সেস করুন
  2. যে আইডেন্টিটি জোনটি আপনি মুছে ফেলতে চান, তার সাথে যুক্ত সারির উপর আপনার কার্সার রাখলে অ্যাকশন মেনুটি প্রদর্শিত হবে।
  3. ক্লিক করুন .
  4. মুছে ফেলার প্রক্রিয়াটি নিশ্চিত করতে ডিলিট-এ ক্লিক করুন।

Edge SSO Zone Administration পৃষ্ঠা থেকে সাইন আউট করুন

যেহেতু আপনি আপনার প্রতিষ্ঠানের বাইরে থেকে Edge আইডেন্টিটি জোনগুলো পরিচালনা করেন, তাই Apigee Edge-এর অন্যান্য ফিচারগুলো অ্যাক্সেস করার জন্য আপনাকে Edge SSO Zone Administration পেজ থেকে সাইন আউট করে আপনার প্রতিষ্ঠানে সাইন-ইন করতে হবে।