Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
В этом разделе описывается, как включить SAML для Apigee Edge, чтобы аутентификация членов вашей организации (организаций) могла быть делегирована вашей собственной службе идентификации. Обзор SAML и управления зонами идентификации в Edge см. в разделе «Обзор SAML» .
Видео: Посмотрите короткое видео, чтобы узнать, как получить доступ к API Apigee Edge до и после включения единого входа (SSO) с использованием SAML.
О роли zoneadmin
Для управления зонами идентификации в Edge необходимо иметь роль zoneadmin . Роль zoneadmin предоставляет полные процедуры CRUD только для управления зонами идентификации.
Чтобы назначить роль zoneadmin вашей учетной записи Apigee Edge, обратитесь в службу поддержки Apigee Edge .
Прежде чем начать
Прежде чем начать, получите следующую информацию от вашего стороннего поставщика идентификационных данных SAML :
- Сертификат для проверки подписи (формат PEM или PKCSS). При необходимости преобразуйте сертификат x509 в формат PEM.
Информация о конфигурации (определена в следующей таблице)
Конфигурация Описание URL для входа URL-адрес, на который пользователи перенаправляются для входа в систему поставщика идентификации SAML. URL для выхода URL-адрес, на который пользователи перенаправляются для выхода из системы поставщика идентификации SAML. Идентификатор сущности IDP Уникальный URL-адрес для данного поставщика идентификации. Например: https://idp.example.com/saml
Кроме того, настройте сторонний поставщик идентификации SAML, используя следующие параметры:
- Убедитесь, что атрибут
NameIDсопоставлен с адресом электронной почты пользователя. Адрес электронной почты пользователя служит уникальным идентификатором учетной записи разработчика Edge. Ниже приведен пример использования Okta, где поле формата NameID определяет атрибутNameID.
- (Необязательно) Установите продолжительность аутентифицированной сессии на 15 дней, чтобы она соответствовала продолжительности аутентифицированной сессии в пользовательском интерфейсе Edge.
Перейдите на страницу администрирования зоны Edge SSO.
Управляйте зонами идентификации для Edge с помощью страницы администрирования зон Edge SSO. Страница администрирования зон Edge SSO находится вне вашей организации и позволяет назначать несколько организаций одной и той же зоне идентификации.
Чтобы получить доступ к странице администрирования зоны Edge SSO:
- Войдите на https://apigee.com/edge , используя учетную запись пользователя Apigee Edge с правами zoneadmin .
- В левой панели навигации выберите «Администрирование» > «Единый вход» (SSO) .
На странице администрирования зоны Edge SSO отображается информация (за пределами вашей организации).

Как показано на рисунке, страница администрирования зоны Edge SSO позволяет вам:
- Просмотреть все зоны идентификации
- Просмотреть URL-адрес для входа в каждую зону
- Добавление и удаление зоны идентификации
- Настройте поставщика идентификации SAML.
- Подключите организацию на периферии сети к зоне идентификации.
- Удаление зоны идентификации портала
Добавить зону идентификации
Чтобы добавить зону идентификации:
- Перейдите на страницу администрирования зоны Edge SSO .
- В разделе «Зоны идентификации» нажмите + .
Введите название и описание для зоны идентификации.
Название зоны должно быть уникальным для всех организаций Edge.Примечание : Apigee оставляет за собой право удалить любое название зоны, которое будет сочтено необоснованным.
При необходимости введите строку, которая будет добавлена к поддомену.
Например, еслиacme— это название зоны, вы можете определить производственную зонуacme-prodи тестовую зонуacme-test.
Для создания производственной зоны введите prod в качестве суффикса поддомена. В этом случае URL-адрес для доступа к пользовательскому интерфейсу Edge будет следующим:acme-prod.apigee.com, как описано в разделе «Доступ к вашей организации с помощью зоны идентификации» .Примечание : Добавленный суффикс поддомена должен быть уникальным во всех ваших зонах.
Нажмите ОК .
Настройте поставщика идентификации SAML.
Настройте поставщика идентификации SAML, выполнив следующие шаги:
- Настройте параметры SAML .
- Загрузите новый сертификат .
При необходимости преобразуйте сертификат x509 в формат PEM .
Настройка параметров SAML
Для настройки параметров SAML:
- Перейдите на страницу администрирования зоны Edge SSO .
- Щелкните строку зоны идентификации, для которой вы хотите настроить поставщика идентификации SAML.
- В разделе «Настройки SAML» нажмите
. Нажмите кнопку «Копировать» рядом с URL-адресом метаданных SharePoint .

Настройте поставщика идентификации SAML, используя информацию из файла метаданных поставщика услуг (SP).
Для некоторых поставщиков идентификации SAML вам будет предложено ввести только URL-адрес метаданных. Для других потребуется извлечь определенную информацию из файла метаданных и ввести ее в форму.
В последнем случае вставьте URL-адрес в браузер, чтобы загрузить файл метаданных SharePoint и извлечь необходимую информацию. Например, идентификатор сущности или URL-адрес для входа в систему можно извлечь из следующих элементов в файле метаданных SharePoint:Примечание : В файле метаданных SP URL-адрес для входа в систему называется URL-адресом
AssertionConsumerService(ACS).-
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login "> -
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>
Примечание : Если это требуется вашим поставщиком идентификации SAML, установите ограничение аудитории на zoneID .apigee-saml-login, который можно скопировать из элемента
entityIDв файле метаданных поставщика услуг (показано выше).-
Настройте параметры SAML для поставщика идентификации SAML .
В разделе «Настройки SAML» отредактируйте следующие значения, полученные из файла метаданных вашего поставщика идентификации SAML :
Настройка SAML Описание URL для входа URL-адрес, на который пользователи перенаправляются для входа в систему поставщика идентификации портала SAML.
Например:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlURL для выхода URL-адрес, на который пользователи перенаправляются для выхода из системы поставщика идентификации портала SAML.
Примечание : Если ваш поставщик идентификации SAML не предоставляет URL-адрес для выхода из системы, оставьте это поле пустым. В этом случае ему будет присвоено то же значение, что и для URL-адреса входа в систему.Идентификатор сущности IDP Уникальный URL-адрес для поставщика идентификации SAML.
Например:http://www.okta.com/exkhgdyponHIp97po0h7Примечание: В зависимости от поставщика идентификации SAML это поле может иметь другое название, например,
Entity ID,SP Entity ID,Audience URI) и так далее.Примечание : Apigee SSO не поддерживает следующие 2 функции:
- Автоматическое обновление сертификата IDP с помощью URL-адреса метаданных IDP и периодической загрузки метаданных для обновления изменений на стороне поставщика услуг Apigee SSO.
- Загрузка целого XML-файла метаданных поставщика идентификации (IDP) или использование URL-адреса метаданных IDP для автоматической настройки IDP.
Нажмите « Сохранить ».
Далее загрузите сертификат в формате PEM или PKCSS, как описано в следующем разделе.
Загрузите новый сертификат
Для загрузки нового сертификата:
Загрузите сертификат для проверки подписи от вашего поставщика идентификации SAML.
Примечание : Сертификат должен быть в формате PEM или PKCSS. При необходимости преобразуйте сертификат x509 в формат PEM .
Щелкните по строке зоны идентификации, для которой вы хотите загрузить новый сертификат.
В разделе «Сертификат» нажмите
.Нажмите кнопку «Обзор» и найдите сертификат в локальной директории.
Нажмите «Открыть» , чтобы загрузить новый сертификат.
Поля с информацией о сертификате обновляются, отражая выбранный сертификат.
Убедитесь, что сертификат действителен и не просрочен.
Нажмите « Сохранить ».
Преобразование сертификата x509 в формат PEM
Если вы скачали сертификат x509, вам необходимо преобразовать его в формат PEM.
Для преобразования сертификата x509 в формат PEM:
- Скопируйте содержимое
ds:X509Certificate elementиз файла метаданных поставщика идентификации SAML и вставьте его в свой любимый текстовый редактор. - Добавьте следующую строку в начало файла:
-----BEGIN CERTIFICATE----- - Добавьте следующую строку в конец файла:
-----END CERTIFICATE----- - Сохраните файл с расширением
.pem.
Ниже приведён пример содержимого PEM-файла:
-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----
Подключите организацию на периферии сети к зоне идентификации.
Для подключения организации на периферии сети к зоне идентификации:
- Перейдите на страницу администрирования зоны Edge SSO .
- В разделе «Сопоставление организаций» выберите зону идентификации в раскрывающемся меню « Зона идентификации» , связанную с организацией, которую вы хотите назначить зоне.
Выберите «Нет» (по умолчанию в Apigee) , чтобы включить базовую аутентификацию для организации. - Нажмите «Подтвердить» , чтобы подтвердить изменение.
Получите доступ к своей организации, используя зону идентификации.
URL-адрес, используемый для доступа к пользовательскому интерфейсу Edge, определяется именем вашей зоны идентификации:
https://zonename.apigee.com
Аналогично, URL-адрес, который вы используете для доступа к классическому пользовательскому интерфейсу Edge, выглядит следующим образом:
https://zonename.enterprise.apigee.com
Например, компания Acme Inc. хочет использовать SAML и выбирает «acme» в качестве имени зоны. Затем клиенты Acme Inc. получают доступ к пользовательскому интерфейсу Edge по следующему URL-адресу:
https://acme.apigee.com
Зона определяет организации Edge, поддерживающие SAML. Например, у компании Acme Inc. есть три организации: OrgA, OrgB и OrgC. Acme может решить добавить в зону SAML все организации или только их часть. Остальные организации продолжат использовать токены Basic Auth или OAuth2, сгенерированные на основе учетных данных Basic Auth.
Вы можете определить несколько зон идентификации. Затем все зоны можно настроить на использование одного и того же поставщика идентификации.
Например, компания Acme может захотеть определить производственную зону "acme-prod", содержащую OrgAProd и OrgBProd, и тестовую зону "acme-test", содержащую OrgATest, OrgBTest, OrgADev и OrgBDev.
Затем для доступа к различным зонам используйте следующие URL-адреса:
https://acme-prod.apigee.com https://acme-test.apigee.com
Регистрация пользователей Edge с использованием аутентификации SAML
После включения SAML для организации необходимо зарегистрировать пользователей SAML, которые еще не зарегистрированы в вашей организации. Дополнительную информацию см. в разделе «Управление пользователями организации» .
Обновите скрипты для передачи токенов доступа OAuth2.
После включения SAML базовая аутентификация для Edge API отключается. Все скрипты (скрипты Maven, скрипты оболочки, apigeetool и т. д.), которые используют вызовы Edge API с поддержкой базовой аутентификации, перестанут работать. Необходимо обновить вызовы API и скрипты, использующие базовую аутентификацию, чтобы передавать токены доступа OAuth2 в заголовке Bearer. См. раздел «Использование SAML с Edge API» .
Удалить зону идентификации
Чтобы удалить зону идентификации:
- Перейдите на страницу администрирования зоны Edge SSO .
- Наведите курсор на строку, связанную с зоной идентификации, которую вы хотите удалить, чтобы отобразить меню действий.
- Нажмите
. - Нажмите «Удалить» , чтобы подтвердить операцию удаления.
Выйдите из страницы администрирования зоны Edge SSO.
Поскольку вы управляете зонами идентификации Edge вне своей организации, вам потребуется выйти из страницы администрирования зон единого входа Edge, а затем войти в свою организацию, чтобы получить доступ к другим функциям Apigee Edge.
