Activer SAML (bêta)

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.

Cette section explique comment activer SAML pour Apigee Edge afin que l'authentification des membres de vos organisations puisse être déléguée à votre propre service d'identité. Pour obtenir une présentation de SAML et de la gestion des zones d'identité dans Edge, consultez Présentation de SAML.

Vidéo : Regardez une courte vidéo pour découvrir comment accéder aux API Apigee Edge avant et après l'activation de l'authentification unique (SSO) à l'aide de SAML.

À propos du rôle zoneadmin

Vous devez être zoneadmin pour gérer les zones d'identité dans Edge. Le rôle zoneadmin fournit des procédures CRUD complètes pour gérer uniquement les zones d'identité.

Pour que le rôle zoneadmin soit attribué à votre compte Apigee Edge, contactez l'assistance Apigee Edge.

Avant de commencer

Avant de commencer, obtenez les informations suivantes auprès de votre fournisseur d'identité SAML tiers :

  • Certificat pour la validation de la signature (format PEM ou PKCSS). Si nécessaire, convertissez un certificat x509 au format PEM.
  • Informations de configuration (définies dans le tableau suivant)

    Configuration Description
    URL de connexion URL vers laquelle les utilisateurs sont redirigés pour se connecter au fournisseur d'identité SAML.
    URL de redirection après déconnexion URL vers laquelle les utilisateurs sont redirigés pour se déconnecter du fournisseur d'identité SAML.
    ID d'entité du fournisseur d'identité URL unique de ce fournisseur d'identité. Par exemple : https://idp.example.com/saml

De plus, configurez votre fournisseur d'identité SAML tiers avec les paramètres suivants :

  • Assurez-vous que l'attribut NameID est associé à l'adresse e-mail de l'utilisateur. L'adresse e-mail de l'utilisateur sert d'identifiant unique pour le compte de développeur Edge. L'exemple suivant utilise Okta, où le champ Format de l'ID de nom définit l'attribut NameID.

  • (Facultatif) Définissez la durée de la session authentifiée sur 15 jours pour qu'elle corresponde à celle de la session authentifiée de l'interface utilisateur Edge.

Explorer la page d'administration de la zone SSO Edge

Gérez les zones d'identité pour Edge à l'aide de la page d'administration des zones SSO Edge. La page d'administration des zones SSO Edge n'est pas associée à votre organisation. Elle vous permet d'attribuer plusieurs organisations à la même zone d'identité.

Pour accéder à la page d'administration de la zone SSO Edge :

  1. Connectez-vous à https://apigee.com/edge à l'aide d'un compte utilisateur Apigee Edge disposant des droits zoneadmin.
  2. Sélectionnez Administrateur > SSO dans la barre de navigation de gauche.
    .

La page d'administration de la zone SSO Edge s'affiche (en dehors de votre organisation).

Comme le montre la figure, la page "Administration des zones SSO Edge" vous permet de :

Ajouter une zone d'identité

Pour ajouter une zone d'identité :

  1. Accédez à la page d'administration de la zone SSO Edge.
  2. Dans la section "Zones d'identité", cliquez sur +.
  3. Saisissez un nom et une description pour la zone d'identité.
    Le nom de la zone doit être unique dans toutes les organisations Edge.

    Remarque : Apigee se réserve le droit de supprimer tout nom de zone jugé injustifiable.

  4. Si nécessaire, saisissez une chaîne à ajouter au sous-domaine.
    Par exemple, si acme est le nom de la zone, vous pouvez définir une zone de production, acme-prod, et une zone de test, acme-test.
    Pour créer la zone de production, saisissez prod comme suffixe de sous-domaine. Dans ce cas, l'URL utilisée pour accéder à l'interface utilisateur Edge serait acme-prod.apigee.com, comme décrit dans Accéder à votre organisation à l'aide de la zone d'identité.

    Remarque : Le suffixe de sous-domaine ajouté doit être unique pour toutes vos zones.

  5. Cliquez sur OK.

  6. Configurez le fournisseur d'identité SAML.

Configurer le fournisseur d'identité SAML

Configurez le fournisseur d'identité SAML en procédant comme suit :

  1. Configurer les paramètres SAML
  2. Importer un nouveau certificat
    Si nécessaire, convertissez un certificat x509 au format PEM.

Configurer les paramètres SAML

Pour configurer les paramètres SAML, procédez comme suit :

  1. Accédez à la page d'administration de la zone SSO Edge.
  2. Cliquez sur la ligne de la zone d'identité pour laquelle vous souhaitez configurer le fournisseur d'identité SAML.
  3. Dans la section Paramètres SAML, cliquez sur .
  4. Cliquez sur Copier à côté de l'URL des métadonnées du fournisseur de services.

  5. Configurez votre fournisseur d'identité SAML à l'aide des informations contenues dans le fichier de métadonnées du fournisseur de services (SP).

    Pour certains fournisseurs d'identité SAML, vous ne serez invité qu'à indiquer l'URL des métadonnées. Pour les autres, vous devez extraire des informations spécifiques du fichier de métadonnées et les saisir dans un formulaire.

    Dans ce dernier cas, collez l'URL dans un navigateur pour télécharger le fichier de métadonnées SP et extraire les informations requises. Par exemple, l'ID d'entité ou l'URL de connexion peuvent être extraits des éléments suivants du fichier de métadonnées SP :

    Remarque : Dans le fichier de métadonnées du fournisseur de services, l'URL de connexion est appelée URL AssertionConsumerService (ACS).

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" index="0" isDefault="true"/>

    Remarque : Si votre fournisseur d'identité SAML l'exige, définissez la restriction d'audience sur zoneID.apigee-saml-login, que vous pouvez copier à partir de l'élément entityID dans le fichier de métadonnées SP (affiché ci-dessus).

  6. Configurez les paramètres SAML pour le fournisseur d'identité SAML.

    Dans la section Paramètres SAML, modifiez les valeurs suivantes obtenues à partir du fichier de métadonnées de votre fournisseur d'identité SAML :

    Paramètre SAMLDescription
    URL de connexionURL vers laquelle les utilisateurs sont redirigés pour se connecter au fournisseur d'identité du portail SAML.
    Par exemple : https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    URL de redirection après déconnexionURL vers laquelle les utilisateurs sont redirigés pour se déconnecter du fournisseur d'identité du portail SAML.
    Remarque : Si votre fournisseur d'identité SAML ne fournit pas d'URL de déconnexion, laissez ce champ vide. Dans ce cas, elle sera définie sur la même valeur que celle utilisée pour l'URL de connexion.
    ID d'entité du fournisseur d'identitéURL unique du fournisseur d'identité SAML.
    Par exemple : http://www.okta.com/exkhgdyponHIp97po0h7

    Remarque : Selon le fournisseur d'identité SAML, ce champ peut porter un nom différent, par exemple Entity ID, SP Entity ID, Audience URI, etc.

    Remarque : Apigee SSO n'est pas compatible avec les deux fonctionnalités suivantes :

    • Actualisation automatique du certificat IdP à l'aide d'une URL de métadonnées IdP et téléchargement périodique des métadonnées pour mettre à jour les modifications du côté du fournisseur de services Apigee SSO.
    • Importer un fichier XML de métadonnées IdP complet ou utiliser une URL de métadonnées IdP pour la configuration automatique de l'IdP

  7. Cliquez sur Enregistrer.

Ensuite, importez un certificat au format PEM ou PKCSS, comme décrit dans la section suivante.

Importer un nouveau certificat

Pour importer un nouveau certificat :

  1. Téléchargez le certificat de validation de la signature depuis votre fournisseur d'identité SAML.

    Remarque : Le certificat doit être au format PEM ou PKCSS. Si nécessaire, convertissez un certificat x509 au format PEM.

  2. Accédez à la page d'administration de la zone SSO Edge.

  3. Cliquez sur la ligne de la zone d'identité pour laquelle vous souhaitez importer un nouveau certificat.

  4. Dans la section Certificate (Certificat), cliquez sur .

  5. Cliquez sur Browse (Parcourir), puis accédez au certificat dans votre répertoire local.

  6. Cliquez sur Ouvrir pour importer le nouveau certificat.
    Les champs d'informations sur le certificat sont mis à jour pour refléter le certificat sélectionné.

  7. Vérifiez que le certificat est valide et qu'il n'a pas expiré.

  8. Cliquez sur Enregistrer.

Convertir un certificat x509 au format PEM

Si vous téléchargez un certificat x509, vous devez le convertir au format PEM.

Pour convertir un certificat x509 au format PEM, procédez comme suit :

  1. Copiez le contenu du fichier ds:X509Certificate element à partir du fichier de métadonnées du fournisseur d'identité SAML et collez-le dans l'éditeur de texte de votre choix.
  2. Ajoutez la ligne suivante à la fin du fichier :
    -----BEGIN CERTIFICATE-----
  3. Ajoutez la ligne suivante à la fin du fichier :
    -----END CERTIFICATE-----
  4. Enregistrez le fichier avec une extension .pem.

Vous trouverez ci-dessous un exemple de contenu de fichier PEM :

-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----

Associer une organisation Edge à une zone d'identité

Pour associer une organisation Edge à une zone d'identité :

  1. Accédez à la page d'administration de la zone SSO Edge.
  2. Dans la section Mappage de l'organisation, sélectionnez une zone d'identité dans le menu déroulant Zone d'identité associée à l'organisation que vous souhaitez attribuer à une zone.
    Sélectionnez Aucune (par défaut Apigee) pour activer l'authentification de base pour l'organisation.
  3. Cliquez sur Confirmer pour confirmer la modification.

Accéder à votre organisation à l'aide de la zone d'identité

L'URL que vous utilisez pour accéder à l'interface utilisateur Edge est définie par le nom de votre zone d'identité :

https://zonename.apigee.com

De même, l'URL que vous utilisez pour accéder à l'interface utilisateur classique d'Edge est la suivante :

https://zonename.enterprise.apigee.com

Par exemple, Acme Inc. souhaite utiliser SAML et choisit "acme" comme nom de zone. Les clients d'Acme Inc. accèdent ensuite à l'interface utilisateur Edge avec l'URL suivante :

https://acme.apigee.com

La zone identifie les organisations Edge compatibles avec SAML. Par exemple, Acme Inc. possède trois organisations : OrgA, OrgB et OrgC. Acme peut choisir d'ajouter toutes les organisations à la zone SAML ou seulement un sous-ensemble. Les autres organisations continuent d'utiliser l'authentification de base ou les jetons OAuth2 générés à partir des identifiants d'authentification de base.

Vous pouvez définir plusieurs zones d'identité. Toutes les zones peuvent ensuite être configurées pour utiliser le même fournisseur d'identité.

Par exemple, Acme peut définir une zone de production "acme-prod" contenant OrgAProd et OrgBProd, et une zone de test "acme-test" contenant OrgATest, OrgBTest, OrgADev et OrgBDev.

Vous pouvez ensuite utiliser les URL suivantes pour accéder aux différentes zones :

https://acme-prod.apigee.com
https://acme-test.apigee.com

Enregistrer les utilisateurs Edge avec l'authentification SAML

Une fois que vous avez activé SAML pour une organisation, vous devez enregistrer les utilisateurs SAML qui ne sont pas encore enregistrés auprès de votre organisation. Pour en savoir plus, consultez Gérer les utilisateurs de l'organisation.

Mettre à jour les scripts pour transmettre les jetons d'accès OAuth2

Une fois SAML activé, l'authentification de base est désactivée pour l'API Edge. Tous les scripts (scripts Maven, scripts shell, apigeetool, etc.) qui s'appuient sur des appels d'API Edge compatibles avec l'authentification de base ne fonctionneront plus. Vous devez mettre à jour les appels d'API et les scripts qui utilisent l'authentification de base pour transmettre les jetons d'accès OAuth2 dans l'en-tête Bearer. Consultez Utiliser SAML avec l'API Edge.

Supprimer une zone d'identité

Pour supprimer une zone d'identité :

  1. Accédez à la page d'administration de la zone SSO Edge.
  2. Placez le curseur sur la ligne associée à la zone d'identité que vous souhaitez supprimer pour afficher le menu d'actions.
  3. Cliquez sur .
  4. Cliquez sur Supprimer pour confirmer la suppression.

Se déconnecter de la page d'administration de la zone SSO Edge

Étant donné que vous gérez les zones d'identité Edge en dehors de votre organisation, vous devez vous déconnecter de la page d'administration des zones SSO Edge, puis vous connecter à votre organisation pour pouvoir accéder aux autres fonctionnalités d'Apigee Edge.