شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
این بخش نحوه فعالسازی SAML برای Apigee Edge را شرح میدهد تا احراز هویت اعضای سازمان(های) شما به سرویس هویت خودتان واگذار شود. برای مرور کلی SAML و مدیریت منطقه هویت در Edge، به مرور کلی SAML مراجعه کنید.
ویدیو: برای آشنایی با نحوه دسترسی به APIهای Apigee Edge قبل و بعد از فعالسازی ورود یکپارچه (SSO) با استفاده از SAML، ویدیوی کوتاهی را تماشا کنید.
درباره نقش zoneadmin
برای مدیریت مناطق هویتی در Edge، شما باید مدیر منطقه باشید. نقش مدیر منطقه، رویههای کامل CRUD را فقط برای مدیریت مناطق هویتی ارائه میدهد.
برای اختصاص نقش zoneadmin به حساب Apigee Edge خود، با پشتیبانی Apigee Edge تماس بگیرید.
قبل از اینکه شروع کنی
قبل از شروع، اطلاعات زیر را از ارائهدهنده هویت SAML شخص ثالث خود دریافت کنید:
- گواهی تأیید امضا (با فرمت PEM یا PKCSS). در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید.
اطلاعات پیکربندی (تعریف شده در جدول زیر)
پیکربندی توضیحات آدرس اینترنتی ورود به سیستم آدرس اینترنتی که کاربران برای ورود به سیستم ارائه دهنده هویت SAML به آن هدایت میشوند. آدرس اینترنتی خروج آدرس اینترنتی که کاربران برای خروج از ارائهدهنده هویت SAML به آن هدایت میشوند. شناسه نهاد IDP آدرس اینترنتی منحصر به فرد برای این ارائه دهنده هویت. به عنوان مثال: https://idp.example.com/saml
علاوه بر این، ارائهدهنده هویت SAML شخص ثالث خود را با تنظیمات زیر پیکربندی کنید :
- مطمئن شوید که ویژگی
NameIDبه آدرس ایمیل کاربر نگاشت شده است. آدرس ایمیل کاربر به عنوان شناسه منحصر به فرد حساب توسعهدهنده Edge عمل میکند. در ادامه مثالی با استفاده از Okta نشان داده شده است که در آن فیلد قالب شناسه نام، ویژگیNameIDرا تعریف میکند.
- (اختیاری) مدت زمان جلسه احراز هویت شده را روی ۱۵ روز تنظیم کنید تا با مدت زمان جلسه احراز هویت شده رابط کاربری Edge مطابقت داشته باشد.
صفحه مدیریت منطقه Edge SSO را بررسی کنید
مدیریت مناطق هویتی برای Edge با استفاده از صفحه مدیریت منطقه Edge SSO. صفحه مدیریت منطقه Edge SSO در خارج از سازمان شما وجود دارد و به شما امکان میدهد چندین سازمان را به یک منطقه هویتی اختصاص دهید.
برای دسترسی به صفحه مدیریت منطقه Edge SSO:
- با استفاده از یک حساب کاربری Apigee Edge با امتیازات zoneadmin وارد https://apigee.com/edge شوید.
- در نوار ناوبری سمت چپ، گزینه Admin > SSO را انتخاب کنید.
صفحه مدیریت منطقه Edge SSO (خارج از سازمان شما) نمایش داده میشود.

همانطور که در شکل مشخص شده است، صفحه مدیریت منطقه Edge SSO شما را قادر میسازد تا:
- مشاهده همه مناطق هویتی
- مشاهده آدرس ورود به سیستم برای هر منطقه
- اضافه کردن و حذف یک منطقه هویتی
- پیکربندی ارائه دهنده هویت SAML
- یک سازمان لبهای را به یک منطقه هویتی متصل کنید
- حذف یک منطقه هویت پورتال
یک منطقه هویتی اضافه کنید
برای افزودن یک منطقه هویت:
- به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
- در بخش مناطق هویت، روی + کلیک کنید.
یک نام و توضیح برای ناحیه شناسایی وارد کنید.
نام منطقه باید در تمام سازمانهای Edge منحصر به فرد باشد.توجه : Apigee حق حذف هر نام منطقهای را که غیرقابل توجیه تلقی شود، برای خود محفوظ میدارد.
در صورت لزوم، رشتهای را برای اضافه کردن به زیردامنه وارد کنید.
برای مثال، اگرacmeنام منطقه باشد، میتوانید یک منطقه تولید،acme-prodو یک منطقه آزمایش،acme-test، تعریف کنید.
برای ایجاد منطقه تولید ، prod را به عنوان پسوند زیر دامنه وارد کنید. در این حالت، URL مورد استفاده برای دسترسی به رابط کاربری Edge،acme-prod.apigee.comخواهد بود، همانطور که در بخش «دسترسی به سازمان شما با استفاده از منطقه هویت » توضیح داده شده است.توجه : پسوند زیر دامنه اضافه شده باید در تمام مناطق شما منحصر به فرد باشد.
روی تأیید کلیک کنید.
پیکربندی ارائه دهنده هویت SAML
با انجام مراحل زیر، ارائه دهنده هویت SAML را پیکربندی کنید:
- تنظیمات SAML را پیکربندی کنید .
- یک گواهی جدید آپلود کنید .
در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید .
تنظیمات SAML را پیکربندی کنید
برای پیکربندی تنظیمات SAML:
- به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
- روی ردیف منطقه هویتی که میخواهید ارائهدهنده هویت SAML را برای آن پیکربندی کنید، کلیک کنید.
- در بخش تنظیمات SAML ، کلیک کنید
. روی کپی در کنار آدرس اینترنتی فراداده SP کلیک کنید.

ارائهدهنده هویت SAML خود را با استفاده از اطلاعات موجود در فایل فراداده ارائهدهنده خدمات (SP) پیکربندی کنید.
برای برخی از ارائهدهندگان هویت SAML، فقط از شما آدرس اینترنتی فراداده (metadata URL) پرسیده میشود. برای برخی دیگر، باید اطلاعات خاصی را از فایل فراداده استخراج کرده و در یک فرم وارد کنید.
در حالت دوم، URL را در مرورگر قرار دهید تا فایل متادیتای SP دانلود شود و اطلاعات مورد نیاز استخراج شود. به عنوان مثال، شناسه موجودیت یا URL ورود را میتوان از عناصر زیر در فایل متادیتای SP استخراج کرد:نکته : در فایل متادیتای SP، به URL ورود، URL مربوط به
AssertionConsumerService(ACS) گفته میشود.-
<md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" ID="diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login" entityID=" diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login "> -
<md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location=" https://diyyaumzqchrbui-a5vnmu1sp8qzekbd.portal-login.apigee.com/saml/SSO/alias/diyyaumzqchrbui-a5vnmu1sp8qzekbd.apigee-saml-login " index="0" isDefault="true"/>
توجه : در صورت نیاز ارائهدهنده هویت SAML شما، محدودیت مخاطب را روی zoneID .apigee-saml-login تنظیم کنید، که میتوانید آن را از عنصر
entityIDدر فایل فراداده SP (که در بالا نشان داده شده است) کپی کنید.-
تنظیمات SAML را برای ارائهدهنده هویت SAML پیکربندی کنید.
در بخش تنظیمات SAML ، مقادیر زیر را که از فایل ابرداده ارائهدهنده هویت SAML خود دریافت کردهاید، ویرایش کنید:
تنظیمات SAML توضیحات آدرس اینترنتی ورود به سیستم آدرس اینترنتی که کاربران برای ورود به پورتال ارائهدهنده هویت SAML به آن هدایت میشوند.
برای مثال:https://dev-431871.oktapreview.com/app/googledev431871_devportalsaml_1/exkhgdyponHIp97po0h7/sso/samlآدرس اینترنتی خروج آدرس اینترنتی که کاربران برای خروج از ارائهدهنده هویت پورتال SAML به آن هدایت میشوند.
توجه : اگر ارائهدهنده هویت SAML شما URL خروج از سیستم را ارائه نمیدهد، این فیلد را خالی بگذارید. در این صورت، همان مقداری که برای URL ورود به سیستم استفاده شده است، برای آن تنظیم میشود.شناسه نهاد IDP URL منحصر به فرد برای ارائه دهنده هویت SAML.
برای مثال:http://www.okta.com/exkhgdyponHIp97po0h7توجه: بسته به ارائهدهنده هویت SAML، این فیلد ممکن است نامهای متفاوتی داشته باشد، مانند
Entity ID،SP Entity ID،Audience URIو غیره.توجه : Apigee SSO از دو ویژگی زیر پشتیبانی نمیکند:
- بهروزرسانی خودکار گواهی IDP با استفاده از URL فراداده IDP و دانلود دورهای فرادادهها برای بهروزرسانی تغییرات در سمت ارائهدهنده خدمات Apigee SSO.
- آپلود کل فایل xml متاداده IDP یا استفاده از URL متاداده IDP برای پیکربندی خودکار IDP.
روی ذخیره کلیک کنید.
در مرحله بعد، همانطور که در بخش بعدی توضیح داده شده است، یک گواهی با فرمت PEM یا PKCSS آپلود کنید .
بارگذاری گواهی جدید
برای آپلود گواهی جدید:
گواهی تأیید امضا را از ارائهدهنده هویت SAML خود دانلود کنید.
توجه : گواهی باید با فرمت PEM یا PKCSS باشد. در صورت لزوم، گواهی x509 را به فرمت PEM تبدیل کنید .
روی ردیف منطقه هویتی که میخواهید گواهی جدید برای آن آپلود کنید، کلیک کنید.
در بخش گواهینامه ، کلیک کنید
.روی مرور کلیک کنید و به گواهی در دایرکتوری محلی خود بروید.
برای آپلود گواهی جدید، روی «باز کردن» کلیک کنید.
فیلدهای اطلاعات گواهی بهروزرسانی میشوند تا گواهی انتخابشده را منعکس کنند.
تأیید کنید که گواهی معتبر است و منقضی نشده است.
روی ذخیره کلیک کنید.
تبدیل گواهی x509 به فرمت PEM
اگر گواهی x509 را دانلود کنید، باید آن را به فرمت PEM تبدیل کنید.
برای تبدیل گواهی x509 به فرمت PEM:
- محتویات
ds:X509Certificate elementاز فایل ابرداده ارائه دهنده هویت SAML کپی کرده و آن را در ویرایشگر متن مورد علاقه خود جایگذاری کنید. - خط زیر را در بالای فایل اضافه کنید:
-----BEGIN CERTIFICATE----- - خط زیر را در پایین فایل اضافه کنید:
-----END CERTIFICATE----- - فایل را با پسوند
.pemذخیره کنید.
مثال زیر محتوای فایل PEM را نشان میدهد:
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
یک سازمان لبهای را به یک منطقه هویتی متصل کنید
برای اتصال یک سازمان Edge به یک منطقه هویتی:
- به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
- در بخش نگاشت سازمان ، یک منطقه هویتی را در منوی کشویی منطقه هویتی مرتبط با سازمانی که میخواهید به یک منطقه اختصاص دهید، انتخاب کنید.
برای فعال کردن احراز هویت اولیه برای سازمان ، گزینه None (پیشفرض Apigee) را انتخاب کنید. - برای تأیید تغییر، روی تأیید کلیک کنید.
با استفاده از منطقه هویت به سازمان خود دسترسی پیدا کنید
آدرس اینترنتی (URL) که برای دسترسی به رابط کاربری Edge استفاده میکنید، با نام منطقه هویتی شما تعریف میشود:
https://zonename.apigee.com
به طور مشابه، URL که برای دسترسی به رابط کاربری کلاسیک اج استفاده میکنید به شرح زیر است:
https://zonename.enterprise.apigee.com
برای مثال، شرکت Acme میخواهد از SAML استفاده کند و "acme" را به عنوان نام منطقه خود انتخاب میکند. سپس مشتریان Acme Inc. با آدرس اینترنتی زیر به رابط کاربری Edge دسترسی پیدا میکنند:
https://acme.apigee.com
این منطقه، سازمانهای لبهای (Edge) را که از SAML پشتیبانی میکنند، مشخص میکند. به عنوان مثال، شرکت Acme Inc. سه سازمان دارد: OrgA، OrgB و OrgC. Acme میتواند تصمیم بگیرد که همه سازمانها یا فقط یک زیرمجموعه را به منطقه SAML اضافه کند. سازمانهای باقیمانده همچنان از توکنهای Basic Auth یا OAuth2 تولید شده از اعتبارنامههای Basic Auth استفاده میکنند.
شما میتوانید چندین ناحیهی هویتی تعریف کنید. سپس میتوان همهی ناحیهها را طوری پیکربندی کرد که از یک ارائهدهندهی هویت یکسان استفاده کنند.
برای مثال، Acme ممکن است بخواهد یک منطقه تولید، "acme-prod"، شامل OrgAProd و OrgBProd، و یک منطقه آزمایش، "acme-test"، شامل OrgATest، OrgBTest، OrgADev و OrgBDev تعریف کند.
سپس از URL های زیر برای دسترسی به مناطق مختلف استفاده می کنید:
https://acme-prod.apigee.com https://acme-test.apigee.com
کاربران Edge را با احراز هویت SAML ثبت کنید
پس از فعال کردن SAML برای یک سازمان، باید کاربران SAML را که قبلاً در سازمان شما ثبت نشدهاند، ثبت کنید. برای اطلاعات بیشتر، به مدیریت کاربران سازمان مراجعه کنید.
اسکریپتها را برای ارسال توکنهای دسترسی OAuth2 بهروزرسانی کنید
پس از فعال کردن SAML، Basic Auth برای Edge API غیرفعال میشود. تمام اسکریپتهایی (اسکریپتهای Maven، اسکریپتهای shell، apigeetool و غیره) که به فراخوانیهای Edge API متکی هستند و از Basic Auth پشتیبانی میکنند، دیگر کار نخواهند کرد. شما باید فراخوانیهای API و اسکریپتهایی را که از Basic Auth برای ارسال توکنهای دسترسی OAuth2 در هدر Bearer استفاده میکنند، بهروزرسانی کنید. به بخش استفاده از SAML با Edge API مراجعه کنید.
حذف یک منطقه هویتی
برای حذف یک منطقه شناسایی:
- به صفحه مدیریت منطقه Edge SSO دسترسی پیدا کنید .
- مکاننمای خود را روی ردیف مرتبط با منطقه هویتی که میخواهید حذف کنید قرار دهید تا منوی اقدامات نمایش داده شود.
- کلیک
. - برای تأیید عملیات حذف، روی حذف کلیک کنید.
از صفحه مدیریت منطقه Edge SSO خارج شوید
از آنجا که شما مناطق هویتی Edge را خارج از سازمان خود مدیریت میکنید، برای دسترسی به سایر ویژگیهای Apigee Edge، باید از صفحه مدیریت منطقه Edge SSO خارج شده و سپس به سازمان خود وارد شوید.
