Включить SAML (бета-версия)

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

В этом разделе описывается, как включить SAML для Apigee Edge, чтобы аутентификация членов вашей организации (организаций) могла быть делегирована вашей собственной службе идентификации. Обзор SAML и управления зонами идентификации в Edge см. в разделе «Обзор SAML» .

Видео: Посмотрите короткое видео, чтобы узнать, как получить доступ к API Apigee Edge до и после включения единого входа (SSO) с использованием SAML.

О роли zoneadmin

Для управления зонами идентификации в Edge необходимо иметь роль zoneadmin . Роль zoneadmin предоставляет полные процедуры CRUD только для управления зонами идентификации.

Чтобы назначить роль zoneadmin вашей учетной записи Apigee Edge, обратитесь в службу поддержки Apigee Edge .

Прежде чем начать

Прежде чем начать, получите следующую информацию от вашего стороннего поставщика идентификационных данных SAML :

  • Сертификат для проверки подписи (формат PEM или PKCSS). При необходимости преобразуйте сертификат x509 в формат PEM.
  • Информация о конфигурации (определена в следующей таблице)

    Конфигурация Описание
    URL для входа URL-адрес, на который пользователи перенаправляются для входа в систему поставщика идентификации SAML.
    URL для выхода URL-адрес, на который пользователи перенаправляются для выхода из системы поставщика идентификации SAML.
    Идентификатор сущности IDP Уникальный URL-адрес для данного поставщика идентификации. Например: https://idp.example.com/saml

Кроме того, настройте сторонний поставщик идентификации SAML, используя следующие параметры:

  • Убедитесь, что атрибут NameID сопоставлен с адресом электронной почты пользователя. Адрес электронной почты пользователя служит уникальным идентификатором учетной записи разработчика Edge. Ниже приведен пример использования Okta, где поле формата NameID определяет атрибут NameID .

  • (Необязательно) Установите продолжительность аутентифицированной сессии на 15 дней, чтобы она соответствовала продолжительности аутентифицированной сессии в пользовательском интерфейсе Edge.

Перейдите на страницу администрирования зоны Edge SSO.

Управляйте зонами идентификации для Edge с помощью страницы администрирования зон Edge SSO. Страница администрирования зон Edge SSO находится вне вашей организации и позволяет назначать несколько организаций одной и той же зоне идентификации.

Чтобы получить доступ к странице администрирования зоны Edge SSO:

  1. Войдите на https://apigee.com/edge , используя учетную запись пользователя Apigee Edge с правами zoneadmin .
  2. В левой панели навигации выберите «Администрирование» > «Единый вход» (SSO) .

На странице администрирования зоны Edge SSO отображается информация (за пределами вашей организации).

Как показано на рисунке, страница администрирования зоны Edge SSO позволяет вам:

Добавить зону идентификации

Чтобы добавить зону идентификации:

  1. Перейдите на страницу администрирования зоны Edge SSO .
  2. В разделе «Зоны идентификации» нажмите + .
  3. Введите название и описание для зоны идентификации.
    Название зоны должно быть уникальным для всех организаций Edge.

    Примечание : Apigee оставляет за собой право удалить любое название зоны, которое будет сочтено необоснованным.

  4. При необходимости введите строку, которая будет добавлена ​​к поддомену.
    Например, если acme — это название зоны, вы можете определить производственную зону acme-prod и тестовую зону acme-test .
    Для создания производственной зоны введите prod в качестве суффикса поддомена. В этом случае URL-адрес для доступа к пользовательскому интерфейсу Edge будет следующим: acme-prod.apigee.com , как описано в разделе «Доступ к вашей организации с помощью зоны идентификации» .

    Примечание : Добавленный суффикс поддомена должен быть уникальным во всех ваших зонах.

  5. Нажмите ОК .

  6. Настройте поставщика идентификации SAML .

Настройте поставщика идентификации SAML.

Настройте поставщика идентификации SAML, выполнив следующие шаги:

  1. Настройте параметры SAML .
  2. Загрузите новый сертификат .
    При необходимости преобразуйте сертификат x509 в формат PEM .

Настройка параметров SAML

Для настройки параметров SAML:

  1. Перейдите на страницу администрирования зоны Edge SSO .
  2. Щелкните строку зоны идентификации, для которой вы хотите настроить поставщика идентификации SAML.
  3. В разделе «Настройки SAML» нажмите .
  4. Нажмите кнопку «Копировать» рядом с URL-адресом метаданных SharePoint .

  5. Настройте поставщика идентификации SAML, используя информацию из файла метаданных поставщика услуг (SP).

    Для некоторых поставщиков идентификации SAML вам будет предложено ввести только URL-адрес метаданных. Для других потребуется извлечь определенную информацию из файла метаданных и ввести ее в форму.

    В последнем случае вставьте URL-адрес в браузер, чтобы загрузить файл метаданных SharePoint и извлечь необходимую информацию. Например, идентификатор сущности или URL-адрес для входа в систему можно извлечь из следующих элементов в файле метаданных SharePoint:

    Примечание : В файле метаданных SP URL-адрес для входа в систему называется URL-адресом AssertionConsumerService (ACS).

    • <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login ">
    • <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>

    Примечание : Если это требуется вашим поставщиком идентификации SAML, установите ограничение аудитории на zoneID .apigee-saml-login, который можно скопировать из элемента entityID в файле метаданных поставщика услуг (показано выше).

  6. Настройте параметры SAML для поставщика идентификации SAML .

    В разделе «Настройки SAML» отредактируйте следующие значения, полученные из файла метаданных вашего поставщика идентификации SAML :

    Настройка SAML Описание
    URL для входа URL-адрес, на который пользователи перенаправляются для входа в систему поставщика идентификации портала SAML.
    Например: https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/saml
    URL для выхода URL-адрес, на который пользователи перенаправляются для выхода из системы поставщика идентификации портала SAML.
    Примечание : Если ваш поставщик идентификации SAML не предоставляет URL-адрес для выхода из системы, оставьте это поле пустым. В этом случае ему будет присвоено то же значение, что и для URL-адреса входа в систему.
    Идентификатор сущности IDP Уникальный URL-адрес для поставщика идентификации SAML.
    Например: http://www.okta.com/exkhgdyponHIp97po0h7

    Примечание: В зависимости от поставщика идентификации SAML это поле может иметь другое название, например, Entity ID , SP Entity ID , Audience URI ) и так далее.

    Примечание : Apigee SSO не поддерживает следующие 2 функции:

    • Автоматическое обновление сертификата IDP с помощью URL-адреса метаданных IDP и периодической загрузки метаданных для обновления изменений на стороне поставщика услуг Apigee SSO.
    • Загрузка целого XML-файла метаданных поставщика идентификации (IDP) или использование URL-адреса метаданных IDP для автоматической настройки IDP.

  7. Нажмите « Сохранить ».

Далее загрузите сертификат в формате PEM или PKCSS, как описано в следующем разделе.

Загрузите новый сертификат

Для загрузки нового сертификата:

  1. Загрузите сертификат для проверки подписи от вашего поставщика идентификации SAML.

    Примечание : Сертификат должен быть в формате PEM или PKCSS. При необходимости преобразуйте сертификат x509 в формат PEM .

  2. Перейдите на страницу администрирования зоны Edge SSO .

  3. Щелкните по строке зоны идентификации, для которой вы хотите загрузить новый сертификат.

  4. В разделе «Сертификат» нажмите .

  5. Нажмите кнопку «Обзор» и найдите сертификат в локальной директории.

  6. Нажмите «Открыть» , чтобы загрузить новый сертификат.
    Поля с информацией о сертификате обновляются, отражая выбранный сертификат.

  7. Убедитесь, что сертификат действителен и не просрочен.

  8. Нажмите « Сохранить ».

Преобразование сертификата x509 в формат PEM

Если вы скачали сертификат x509, вам необходимо преобразовать его в формат PEM.

Для преобразования сертификата x509 в формат PEM:

  1. Скопируйте содержимое ds:X509Certificate element из файла метаданных поставщика идентификации SAML и вставьте его в свой любимый текстовый редактор.
  2. Добавьте следующую строку в начало файла:
    -----BEGIN CERTIFICATE-----
  3. Добавьте следующую строку в конец файла:
    -----END CERTIFICATE-----
  4. Сохраните файл с расширением .pem .

Ниже приведён пример содержимого PEM-файла:

-----BEGIN CERTIFICATE-----
MIICMzCCAZygAwIBAgIJALiPnVsvq8dsMA0GCSqGSIb3DQEBBQUAMFMxCzAJBgNV
BAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNVBAcTA2ZvbzEMMAoGA1UEChMDZm9v
MQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2ZvbzAeFw0xMzAzMTkxNTQwMTlaFw0x
ODAzMTgxNTQwMTlaMFMxCzAJBgNVBAYTAlVTMQwwCgYDVQQIEwNmb28xDDAKBgNV
BAcTA2ZvbzEMMAoGA1UEChMDZm9vMQwwCgYDVQQLEwNmb28xDDAKBgNVBAMTA2Zv
bzCBnzANBgkqhkiG9w0BAQEFAAOBjQAwgYkCgYEAzdGfxi9CNbMf1UUcvDQh7MYB
OveIHyc0E0KIbhjK5FkCBU4CiZrbfHagaW7ZEcN0tt3EvpbOMxxc/ZQU2WN/s/wP
xph0pSfsfFsTKM4RhTWD2v4fgk+xZiKd1p0+L4hTtpwnEw0uXRVd0ki6muwV5y/P
+5FHUeldq+pgTcgzuK8CAwEAAaMPMA0wCwYDVR0PBAQDAgLkMA0GCSqGSIb3DQEB
BQUAA4GBAJiDAAtY0mQQeuxWdzLRzXmjvdSuL9GoyT3BF/jSnpxz5/58dba8pWen
v3pj4P3w5DoOso0rzkZy2jEsEitlVM2mLSbQpMM+MUVQCQoiG6W9xuCFuxSrwPIS
pAqEAuV4DNoxQKKWmhVv+J0ptMWD25Pnpxeq5sXzghfJnslJlQND
-----END CERTIFICATE-----

Подключите организацию на периферии сети к зоне идентификации.

Для подключения организации на периферии сети к зоне идентификации:

  1. Перейдите на страницу администрирования зоны Edge SSO .
  2. В разделе «Сопоставление организаций» выберите зону идентификации в раскрывающемся меню « Зона идентификации» , связанную с организацией, которую вы хотите назначить зоне.
    Выберите «Нет» (по умолчанию в Apigee) , чтобы включить базовую аутентификацию для организации.
  3. Нажмите «Подтвердить» , чтобы подтвердить изменение.

Получите доступ к своей организации, используя зону идентификации.

URL-адрес, используемый для доступа к пользовательскому интерфейсу Edge, определяется именем вашей зоны идентификации:

https://zonename.apigee.com

Аналогично, URL-адрес, который вы используете для доступа к классическому пользовательскому интерфейсу Edge, выглядит следующим образом:

https://zonename.enterprise.apigee.com

Например, компания Acme Inc. хочет использовать SAML и выбирает «acme» в качестве имени зоны. Затем клиенты Acme Inc. получают доступ к пользовательскому интерфейсу Edge по следующему URL-адресу:

https://acme.apigee.com

Зона определяет организации Edge, поддерживающие SAML. Например, у компании Acme Inc. есть три организации: OrgA, OrgB и OrgC. Acme может решить добавить в зону SAML все организации или только их часть. Остальные организации продолжат использовать токены Basic Auth или OAuth2, сгенерированные на основе учетных данных Basic Auth.

Вы можете определить несколько зон идентификации. Затем все зоны можно настроить на использование одного и того же поставщика идентификации.

Например, компания Acme может захотеть определить производственную зону "acme-prod", содержащую OrgAProd и OrgBProd, и тестовую зону "acme-test", содержащую OrgATest, OrgBTest, OrgADev и OrgBDev.

Затем для доступа к различным зонам используйте следующие URL-адреса:

https://acme-prod.apigee.com
https://acme-test.apigee.com

Регистрация пользователей Edge с использованием аутентификации SAML

После включения SAML для организации необходимо зарегистрировать пользователей SAML, которые еще не зарегистрированы в вашей организации. Дополнительную информацию см. в разделе «Управление пользователями организации» .

Обновите скрипты для передачи токенов доступа OAuth2.

После включения SAML базовая аутентификация для Edge API отключается. Все скрипты (скрипты Maven, скрипты оболочки, apigeetool и т. д.), которые используют вызовы Edge API с поддержкой базовой аутентификации, перестанут работать. Необходимо обновить вызовы API и скрипты, использующие базовую аутентификацию, чтобы передавать токены доступа OAuth2 в заголовке Bearer. См. раздел «Использование SAML с Edge API» .

Удалить зону идентификации

Чтобы удалить зону идентификации:

  1. Перейдите на страницу администрирования зоны Edge SSO .
  2. Наведите курсор на строку, связанную с зоной идентификации, которую вы хотите удалить, чтобы отобразить меню действий.
  3. Нажмите .
  4. Нажмите «Удалить» , чтобы подтвердить операцию удаления.

Выйдите из страницы администрирования зоны Edge SSO.

Поскольку вы управляете зонами идентификации Edge вне своей организации, вам потребуется выйти из страницы администрирования зон единого входа Edge, а затем войти в свою организацию, чтобы получить доступ к другим функциям Apigee Edge.